Wprowadzenie do enklawy Azure

Skorzystaj z tego artykułu, aby zaangażować się w Azure Enklawę, rejestrując wymaganych dostawców zasobów i przygotowując uprawnienia potrzebne do zarządzania zasobami Azure Enklawy w ramach swojej subskrypcji.

Prerequisites

  • Musisz już mieć dzierżawę platformy Azure i subskrypcję.
  • Musisz być właścicielem istniejącej subskrypcji Azure.

Zarejestruj wymaganych dostawców zasobów i konfiguruj NetworkWatcherRG dostęp

Opcja 1. PowerShell

Program PowerShell to najszybszy sposób rejestrowania wymaganych dostawców zasobów.

Możesz uruchomić następujący kod, aby szybko zarejestrować wszystkich wymaganych dostawców zasobów, aby rozpocząć korzystanie z Azure enklawy.

  1. Zaloguj się do dzierżawy Azure i otwórz subskrypcję.

  2. W portalu Azure wybierz ikonę Cloud Shell w górnej części okna.

    Zrzut ekranu przedstawiający lokalizację ikony Cloud Shell w portalu.

  3. Ustaw kontekst Azure dla subskrypcji. Na przykład uruchom Set-AzContext -Subscription <subscription-id>.

  4. Skopiuj i wklej ten kod do Cloud Shell, a następnie naciśnij klawisz Enter.

# Register the Azure Enclave Resource Provider and grant permissions to the Resource Provider application

$resourceProviders = @(
   "Microsoft.Advisor",
   "Microsoft.AlertsManagement",
   "Microsoft.Authorization",
   "Microsoft.Automation",
   "Microsoft.Billing",
   "Microsoft.Capacity",
   "Microsoft.ChangeAnalysis",
   "Microsoft.ClassicSubscription",
   "Microsoft.CognitiveServices",
   "Microsoft.Compute",
   "Microsoft.Consumption",
   "Microsoft.CostManagement",
   "Microsoft.DesktopVirtualization",
   "Microsoft.Features",
   "Microsoft.GuestConfiguration",
   "Microsoft.Insights",
   "Microsoft.KeyVault",
   "Microsoft.Logic",
   "Microsoft.ManagedIdentity",
   "Microsoft.MarketplaceOrdering",
   "Microsoft.Network",
   "Microsoft.OperationalInsights",
   "Microsoft.OperationsManagement",
   "Microsoft.PolicyInsights",
   "Microsoft.Portal",
   "Microsoft.ResourceGraph",
   "Microsoft.ResourceHealth",
   "Microsoft.ResourceNotifications",
   "Microsoft.Resources",
   "Microsoft.Security",
   "Microsoft.SecurityInsights",
   "Microsoft.SerialConsole",
   "Microsoft.SqlVirtualMachine",
   "Microsoft.Storage",
   "Microsoft.Support",
   "Microsoft.Web",
   "Microsoft.Mission"
)

$resourceProviders | foreach {Register-AzResourceProvider -ProviderNamespace $_ -Verbose}

  1. (Opcjonalnie) Włącz funkcję EncryptionAtHost

Funkcja EncryptionAtHost umożliwia szyfrowanie na poziomie hosta obliczeniowego.

# Register the feature
az feature register --namespace Microsoft.Compute --name EncryptionAtHost

# Check registration status (may take 10-15 minutes)
az feature show --namespace Microsoft.Compute --name EncryptionAtHost

# Once registered, refresh the provider
az provider register --namespace Microsoft.Compute
  1. Po zakończeniu aktualizacji przejdź do konfiguracji platformy Azure lub kolejnych kroków.

Opcja 2. Witryna Azure Portal

  1. Zaloguj się do dzierżawy Azure i otwórz subskrypcję.

  2. W obszarze Ustawienia wybierz opcję Dostawcy zasobów.

  3. Zarejestruj dostawców zasobów wymienionych w opcji 1: Program PowerShell w subskrypcji. Skrypt programu PowerShell jest najszybszą opcją i autorytatywnym źródłem wymaganych rejestracji. Te obrazy pokazują oczekiwany stan końcowy.

    Zrzut ekranu przedstawiający pierwszy zestaw dostawców zasobów wymaganych przez enklawę Azure.

    Zrzut ekranu przedstawiający drugi zestaw dostawców zasobów wymaganych przez enklawę Azure.

  4. Wyszukaj i wybierz pozycję Microsoft.Mission, a następnie wybierz pozycję Register.

    Zrzut ekranu przedstawiający pomyślnie zarejestrowanego dostawcę zasobów Microsoft.Mission.

  5. Przejdź do konfiguracji platformy Azure lub kolejnych kroków.

Aby uzyskać informacje, możesz również zapoznać się z ogólnymi instrukcjami dotyczącymi włączania funkcji w wersji zapoznawczej.

Skonfiguruj dostęp NetworkWatcherRG

Aby uniknąć potencjalnych problemów z tworzeniem wirtualnych dzienników przepływu sieci , upewnij się, że NetworkWatcherRG grupa zasobów istnieje w każdej subskrypcji i że Mission Enclave aplikacja ma tę Owner rolę w tej grupie, zanim utworzysz pierwszą enklawę. Jeśli subskrypcja automatycznie tworzy grupę i rolę, sprawdź, czy już istnieją.

  1. Wybierz grupę NetworkWatcherRG zasobów, wybierz pozycję Access control (IAM), a następnie wybierz pozycję Add i Add role assignment.

    Zrzut ekranu pokazujący wybór przypisania ról w grupie zasobów NetworkWatcherRG.

  2. Wybierz Privileged administrator roles, wybierz Owner, a następnie wybierz Next.

    Zrzut ekranu przedstawiający wybór roli Owner w kreatorze przypisywania roli.

  3. Wybierz Select members, wpisz Mission Enclave w pole wyszukiwania, wybierz Mission Enclave aplikację, a następnie wybierz Select i Next.

    Zrzut ekranu pokazujący wybór aplikacji Mission Enclave w trybie wyboru członków.

  4. Jeśli subskrypcja wymaga warunku, wybierz pozycję Allow user to assign all roles except privileged administrator roles Owner, UAA, RBAC (Recommended), a następnie wybierz pozycję Review + assign.

    Zrzut ekranu pokazujący warunek wyboru przypisania roli, gdy jest to wymagane przez subskrypcję.

  5. Po zakończeniu aktualizacji możesz rozpocząć wdrażanie zasobów usługi Azure Enclave.

Gdy zostanie utworzona społeczność lub enklawa, usługa Azure Enclave podejmuje próbę wykonania następujących kroków:

  1. Sprawdź, czy NetworkWatcherRG element istnieje. Jeśli nie, spróbuj utworzyć grupę zasobów.
  2. Sprawdź, czy aplikacja Mission Enclave ma stałe przypisanie Owner do NetworkWatcherRG. Jeśli nie, spróbuj przypisać aplikację Mission Enclave jako stałe przypisanie Owner na NetworkWatcherRG. Nawet jeśli istnieje dziedziczone uprawnienie Owner, podejmowana jest próba utworzenia trwałego przypisania Owner.
  3. Jeśli jakikolwiek krok zakończy się niepowodzeniem, wdrożenia enklawy mogą zakończyć się niepowodzeniem podczas próby utworzenia dzienników przepływu sieci wirtualnej.

Kroki przejścia dla istniejących klientów w wersji zapoznawczej

Obecni klienci korzystający z wersji zapoznawczej muszą ponownie zarejestrować dostawcę zasobów Azure Enclave, aby ich subskrypcje mogły korzystać z najnowszego interfejsu API usługi Azure Enclave i aktualizacji usługi.

Wykonaj następujące kroki, aby użyć najnowszego interfejsu API enklawy Azure:

  1. W portalu Azure przejdź do swoich subskrypcji.
  2. W obszarze Ustawienia wybierz opcję Dostawcy zasobów.
  3. Wyszukaj i wybierz pozycję Microsoft.Mission, a następnie wybierz pozycję Zarejestruj ponownie.
  4. Powtórz te kroki dla wszystkich dodatkowych subskrypcji.

Następne kroki

Po zarejestrowaniu dostawcy zasobów Azure Enclave możesz rozpocząć wdrażanie zasobów Azure Enclave w ramach swojej subskrypcji.