Azure Enclave 시작하기

이 글을 활용해 구독 내 Azure Enclave 자원 관리를 위한 필요한 자원 제공자를 등록하고 Azure Enclave 자원을 관리하는 데 필요한 권한을 준비하세요.

사전 요구 사항

  • 이미 Azure 테넌트 및 구독이 있어야 합니다.
  • 기존 Azure 구독의 소유자여야 합니다.

필요한 자원 제공자를 등록하고 접근 권한을 설정 NetworkWatcherRG 하세요

옵션 1: PowerShell

PowerShell은 Azure Enclave를 사용하기 위해 필요한 모든 리소스 제공자를 등록하는 가장 빠른 방법입니다.

  1. Azure 테넌트에 로그인하고 구독을 엽니다.

  2. Azure 포털에서 창 맨 위에 있는 아이콘을 선택합니다Cloud Shell.

    포털에서 Cloud Shell 아이콘 위치를 보여주는 스크린샷입니다.

  3. 구독에 대한 Azure 컨텍스트를 설정합니다. 예를 들어 를 실행합니다 Set-AzContext -Subscription <subscription-id>.

  4. 이 코드를 복사하여 Cloud Shell 붙여넣은 다음 Enter 키를 누릅니다.

    # Register the Azure Enclave Resource Provider and grant permissions to the Resource Provider application 
    
    $resourceProviders = @(
       "Microsoft.Advisor",
       "Microsoft.AlertsManagement",
       "Microsoft.Authorization",
       "Microsoft.Automation",
       "Microsoft.Billing",
       "Microsoft.Capacity",
       "Microsoft.ChangeAnalysis",
       "Microsoft.ClassicSubscription",
       "Microsoft.CognitiveServices",
       "Microsoft.Compute",
       "Microsoft.Consumption",
       "Microsoft.CostManagement",
       "Microsoft.DesktopVirtualization",
       "Microsoft.Features",
       "Microsoft.GuestConfiguration",
       "Microsoft.Insights",
       "Microsoft.KeyVault",
       "Microsoft.Logic",
       "Microsoft.ManagedIdentity",
       "Microsoft.MarketplaceOrdering",
       "Microsoft.Network",
       "Microsoft.OperationalInsights",
       "Microsoft.OperationsManagement",
       "Microsoft.PolicyInsights",
       "Microsoft.Portal",
       "Microsoft.ResourceGraph",
       "Microsoft.ResourceHealth",
       "Microsoft.ResourceNotifications",
       "Microsoft.Resources",
       "Microsoft.Security",
       "Microsoft.SecurityInsights",
       "Microsoft.SerialConsole",
       "Microsoft.SqlVirtualMachine",
       "Microsoft.Storage",
       "Microsoft.Support",
       "Microsoft.Web",
       "Microsoft.Mission"
    )
    
    $resourceProviders | foreach {Register-AzResourceProvider -ProviderNamespace $_ -Verbose}
    
    
  5. (선택 사항) 기능을 활성화하세요 EncryptionAtHost .

    EncryptionAtHost 기능을 사용하면 컴퓨팅 호스트 수준에서 암호화를 사용할 수 있습니다.

    # Register the feature
    az feature register --namespace Microsoft.Compute --name EncryptionAtHost
    
    # Check registration status (may take 10-15 minutes)
    az feature show --namespace Microsoft.Compute --name EncryptionAtHost
    
    # Once registered, refresh the provider
    az provider register --namespace Microsoft.Compute
    
  6. 업데이트가 완료되면 Azure 설정 또는 다음 단계를 진행합니다.

옵션 2: Azure Portal

  1. Azure 테넌트에 로그인하고 구독을 엽니다.

  2. Settings에서 Resource providers를 선택합니다.

  3. 옵션 1: PowerShell에 나열된 리소스 공급자를 구독에 등록합니다. PowerShell 스크립트는 가장 빠른 옵션이며 필요한 등록에 대한 신뢰할 수 있는 원본입니다. 이러한 이미지는 예상된 종료 상태를 보여 줍니다.

    Azure Enclave에 필요한 리소스 공급자의 첫 번째 집합을 보여 주는 스크린샷

    Azure Enclave에 필요한 두 번째 리소스 공급자 집합을 보여 주는 스크린샷

  4. Microsoft.Mission를 검색하여 선택한 다음 Register를 선택합니다.

    Microsoft.Mission 리소스 공급자가 성공적으로 등록된 것을 보여 주는 스크린샷입니다.

  5. Azure 설정 또는 다음 단계를 진행합니다.

참조를 위해 미리 보기 기능을 사용하도록 설정하기 위한 일반 지침을 검토할 수도 있습니다.

NetworkWatcherRG 액세스 구성

가상 네트워크 플로우 로그 생성 문제를 피하려면, 첫 엔클레이브를 만들기 전에 각 구독에 리소스 그룹이 존재하고 앱이 Mission Enclave 해당 그룹에 해당 Network Contributor 역할을 가지고 있는지 확인하세요NetworkWatcherRG. 네트워크 워처 인스턴스가 자동으로 생성된다면(예: 해당 지역 내 기존 Azure 리소스 배포를 통해), 네트워크 워처 인스턴스 목록에서 역할 할당을 검토하세요. Network Watcher에 대해 더 알아보세요.

중요합니다

만약 NetworkWatcherRG 존재하지 않거나 앱에 Mission Enclave 해당 Network Contributor 역할이 없다면, 가상 네트워크 플로우 로그를 생성하려다 엔클레이브 배포가 실패할 수 있습니다. Contributor 또는 Owner 역할도 사용할 수 있지만, 필요한 것보다 더 많은 권한을 부여합니다.

  1. NetworkWatcherRG 리소스 그룹을 선택하고 Access control (IAM)을 선택한 다음, AddAdd role assignment을 선택합니다.

    NetworkWatcherRG 리소스 그룹에서 역할 할당 선택 화면을 보여주는 스크린샷입니다.

  2. Network Contributor을 입력하고 Network Contributor을 선택한 다음 Next를 선택하세요.

    역할 할당 마법사에서 네트워크 기여자 역할 선택을 보여주는 스크린샷입니다.

  3. Select members을(를) 선택하고, 검색 상자에 Mission Enclave을(를) 입력한 다음, Mission Enclave 앱을 선택하고, NextReview + assign를 선택한 다음 Select를 선택하세요.

    멤버 픽커에서 Mission Enclave 앱 선택 화면을 보여주는 스크린샷입니다.

  4. 업데이트가 완료되면 Azure Enclave 리소스 배포를 시작할 수 있습니다.

커뮤니티 또는 enclave를 만들 때 Azure Enclave는 다음 단계를 시도합니다.

  1. 리소스 그룹이 존재하는지 NetworkWatcherRG 확인해 보세요. 그렇지 않다면, 커뮤니티와 같은 위치에 자원 그룹을 만들어 보세요.
  2. Owner에서 Mission Enclave 앱에 이미 Contributor, Network Contributor 또는 NetworkWatcherRG 역할 할당이 있는지 확인하세요. 이러한 역할 중 이미 존재하는 역할 중 하나라도 — 기존 할당을 Owner 포함해 — Azure Enclave는 추가 할당을 생성하지 않고 그 역할을 그대로 둡니다. 이 역할들이 모두 없으면 Azure Enclave가 앱 ContributorMission Enclave 해당 역할을 NetworkWatcherRG할당하려고 시도합니다. 이 권한 부여는 로그인한 발신자를 대신해 위임되므로, 배포 신원이 충분한 권한(예: 사용자 접근 관리자)을 보유해야 역할을 부여할 수 있습니다.
  3. 단계가 실패하면 가상 네트워크 흐름 로그를 만들려고 할 때 enclave 배포가 실패할 수 있습니다.

기존 미리 보기 고객을 위한 전환 단계

기존 미리 보기 고객은 구독에서 최신 Azure Enclave API 및 서비스 업데이트를 사용할 수 있도록 Azure Enclave 리소스 공급자를 다시 등록해야 합니다.

최신 Azure Enclave API를 사용하려면 다음 단계를 완료합니다.

  1. Azure Portal에서 구독으로 이동합니다.
  2. Settings에서 Resource providers를 선택합니다.
  3. Microsoft.Mission를 검색하여 선택한 다음 Re-register를 선택합니다.
  4. 추가 구독에 대해 다음 단계를 반복합니다.

다음 단계

Azure Enclave 리소스 공급자를 등록한 후 Azure Enclave 리소스를 구독에 배포할 수 있습니다.