Aan de slag met Azure Enclave

Gebruik dit artikel om te onboarden naar Azure Enclave door de benodigde resource providers te registreren en de benodigde rechten voor te bereiden om Azure Enclave-resources in je abonnement te beheren.

Prerequisites

  • U moet al een Azure tenant en abonnement hebben.
  • U moet eigenaar zijn van een bestaand Azure-abonnement.

Registreer de benodigde resource providers en configureer NetworkWatcherRG toegang

Optie 1: PowerShell

PowerShell is de snelste manier om de vereiste resourceproviders te registreren.

U kunt de volgende code uitvoeren om snel alle vereiste resourceproviders te registreren om Azure Enclave te gebruiken.

  1. Meld u aan bij uw Azure-tenant en open het abonnement.

  2. Selecteer in de Azure portal het Cloud Shell pictogram boven aan het venster.

    Schermopname van de locatie van het pictogram Cloud Shell in de portal.

  3. Stel de Azure context voor uw abonnement in. Voer bijvoorbeeld het volgende uit Set-AzContext -Subscription <subscription-id>.

  4. Kopieer en plak deze code in Cloud Shell en druk op Enter.

# Register the Azure Enclave Resource Provider and grant permissions to the Resource Provider application

$resourceProviders = @(
   "Microsoft.Advisor",
   "Microsoft.AlertsManagement",
   "Microsoft.Authorization",
   "Microsoft.Automation",
   "Microsoft.Billing",
   "Microsoft.Capacity",
   "Microsoft.ChangeAnalysis",
   "Microsoft.ClassicSubscription",
   "Microsoft.CognitiveServices",
   "Microsoft.Compute",
   "Microsoft.Consumption",
   "Microsoft.CostManagement",
   "Microsoft.DesktopVirtualization",
   "Microsoft.Features",
   "Microsoft.GuestConfiguration",
   "Microsoft.Insights",
   "Microsoft.KeyVault",
   "Microsoft.Logic",
   "Microsoft.ManagedIdentity",
   "Microsoft.MarketplaceOrdering",
   "Microsoft.Network",
   "Microsoft.OperationalInsights",
   "Microsoft.OperationsManagement",
   "Microsoft.PolicyInsights",
   "Microsoft.Portal",
   "Microsoft.ResourceGraph",
   "Microsoft.ResourceHealth",
   "Microsoft.ResourceNotifications",
   "Microsoft.Resources",
   "Microsoft.Security",
   "Microsoft.SecurityInsights",
   "Microsoft.SerialConsole",
   "Microsoft.SqlVirtualMachine",
   "Microsoft.Storage",
   "Microsoft.Support",
   "Microsoft.Web",
   "Microsoft.Mission"
)

$resourceProviders | foreach {Register-AzResourceProvider -ProviderNamespace $_ -Verbose}

  1. (Optioneel) EncryptionAtHost De functie inschakelen

De functie EncryptionAtHost maakt versleuteling op rekenhostniveau mogelijk.

# Register the feature
az feature register --namespace Microsoft.Compute --name EncryptionAtHost

# Check registration status (may take 10-15 minutes)
az feature show --namespace Microsoft.Compute --name EncryptionAtHost

# Once registered, refresh the provider
az provider register --namespace Microsoft.Compute
  1. Nadat de update is voltooid, gaat u verder met Azure installatie of volgende stappen.

Optie 2: Azure Portal

  1. Meld u aan bij uw Azure-tenant en open het abonnement.

  2. Selecteer onder Instellingen de optie Resourceproviders.

  3. Registreer de resourceproviders die worden vermeld in optie 1: PowerShell in het abonnement. Het PowerShell-script is de snelste optie en de gezaghebbende bron voor de vereiste registraties. Deze afbeeldingen geven de verwachte eindstatus weer.

    Schermopname van de eerste set resourceproviders die zijn vereist voor Azure Enclave.

    Schermopname van de tweede set resourceproviders die zijn vereist voor Azure Enclave.

  4. Zoek en selecteer Microsoft.Mission, en selecteer Registervervolgens .

    Schermopname waarop te zien is dat de resourceprovider Microsoft.Mission succesvol is geregistreerd.

  5. Ga verder met Azure installatie of volgende stappen.

Ter referentie kunt u ook de algemene instructies bekijken voor het inschakelen van een preview-functie.

Toegang configureren NetworkWatcherRG

Om mogelijke problemen met het aanmaken van virtuele netwerkstroomlogs te voorkomen, zorg ervoor dat de NetworkWatcherRG resourcegroep in elk abonnement aanwezig is en dat de Mission Enclave app de Owner rol op die groep heeft voordat je je eerste enclave aanmaakt. Als het abonnement automatisch de groep en rol aanmaakt, controleer dan of ze al bestaan.

  1. Selecteer de NetworkWatcherRG resourcegroep, selecteer Access control (IAM)en selecteer Add en Add role assignment.

    Schermafbeelding van de selectie van de roltoewijzing in de resourcegroep NetworkWatcherRG.

  2. Selecteer Privileged administrator roles, selecteer Owner, en selecteer Nextvervolgens .

    Screenshot van de selectie van de rol Owner in de wizard voor roltoewijzing.

  3. Selecteer Select members, typ Mission Enclave in het zoekvak, selecteer de Mission Enclave app, en selecteer Select vervolgens en Next.

    Schermafbeelding van de selectie van de Mission Enclave-app in de kiezer voor leden.

  4. Als uw abonnement een voorwaarde vereist, selecteert u Allow user to assign all roles except privileged administrator roles Owner, UAA, RBAC (Recommended)en selecteert u Review + assign.

    Screenshot die de roltoewijzingsvoorwaarde toont wanneer vereist door het abonnement.

  5. Zodra de update is voltooid, kunt u beginnen met het implementeren van Azure Enclave-resources.

Wanneer een community of enclave wordt gemaakt, probeert Azure Enclave de volgende stappen uit te voeren:

  1. Controleer of het NetworkWatcherRG bestaat. Zo niet, probeer die resourcegroep te maken.
  2. Controleer of de Mission Enclave App een permanente Owner-toewijzing heeft op NetworkWatcherRG. Zo niet, probeer de Mission Enclave App als permanente Owner-toewijzing toe te wijzen op NetworkWatcherRG. Zelfs als er een overgeërfde Owner machtiging bestaat, wordt geprobeerd een permanente Owner toewijzing aan te maken.
  3. Als er een stap mislukt, kunnen enclave-implementaties mislukken bij het maken van stroomlogboeken voor virtuele netwerken.

Overgangsstappen voor bestaande preview-klanten

Bestaande preview-klanten moeten de Azure Enclave-resourceprovider opnieuw registreren, zodat hun abonnementen de nieuwste Azure Enclave-API en service-updates kunnen gebruiken.

Voer deze stappen uit om de nieuwste Azure Enclave-API te gebruiken:

  1. Ga in Azure Portal naar uw abonnement.
  2. Selecteer onder Instellingen de optie Resourceproviders.
  3. Zoek Microsoft.Mission op en selecteer deze, en selecteer vervolgens Opnieuw registreren.
  4. Herhaal deze stappen voor eventuele extra abonnementen.

Volgende stappen 

Nadat u de Azure Enclave-resourceprovider hebt geregistreerd, kunt u beginnen met het implementeren van Azure Enclave-resources in uw abonnement.