Wprowadzenie do enklawy Azure

Skorzystaj z tego artykułu, aby zaangażować się w Azure Enklawę, rejestrując wymaganych dostawców zasobów i przygotowując uprawnienia potrzebne do zarządzania zasobami Azure Enklawy w ramach swojej subskrypcji.

Prerequisites

  • Musisz już mieć dzierżawę platformy Azure i subskrypcję.
  • Musisz być właścicielem istniejącej subskrypcji Azure.

Zarejestruj wymaganych dostawców zasobów i konfiguruj NetworkWatcherRG dostęp

Opcja 1. PowerShell

PowerShell to najszybszy sposób rejestracji wszystkich wymaganych dostawców zasobów, aby rozpocząć korzystanie z Azure Enclave.

  1. Zaloguj się do dzierżawy Azure i otwórz subskrypcję.

  2. W portalu Azure wybierz ikonę Cloud Shell w górnej części okna.

    Zrzut ekranu pokazujący lokalizację ikony Cloud Shell w portalu.

  3. Ustaw kontekst Azure dla subskrypcji. Na przykład uruchom Set-AzContext -Subscription <subscription-id>.

  4. Skopiuj i wklej ten kod do Cloud Shell, a następnie naciśnij klawisz Enter.

    # Register the Azure Enclave Resource Provider and grant permissions to the Resource Provider application 
    
    $resourceProviders = @(
       "Microsoft.Advisor",
       "Microsoft.AlertsManagement",
       "Microsoft.Authorization",
       "Microsoft.Automation",
       "Microsoft.Billing",
       "Microsoft.Capacity",
       "Microsoft.ChangeAnalysis",
       "Microsoft.ClassicSubscription",
       "Microsoft.CognitiveServices",
       "Microsoft.Compute",
       "Microsoft.Consumption",
       "Microsoft.CostManagement",
       "Microsoft.DesktopVirtualization",
       "Microsoft.Features",
       "Microsoft.GuestConfiguration",
       "Microsoft.Insights",
       "Microsoft.KeyVault",
       "Microsoft.Logic",
       "Microsoft.ManagedIdentity",
       "Microsoft.MarketplaceOrdering",
       "Microsoft.Network",
       "Microsoft.OperationalInsights",
       "Microsoft.OperationsManagement",
       "Microsoft.PolicyInsights",
       "Microsoft.Portal",
       "Microsoft.ResourceGraph",
       "Microsoft.ResourceHealth",
       "Microsoft.ResourceNotifications",
       "Microsoft.Resources",
       "Microsoft.Security",
       "Microsoft.SecurityInsights",
       "Microsoft.SerialConsole",
       "Microsoft.SqlVirtualMachine",
       "Microsoft.Storage",
       "Microsoft.Support",
       "Microsoft.Web",
       "Microsoft.Mission"
    )
    
    $resourceProviders | foreach {Register-AzResourceProvider -ProviderNamespace $_ -Verbose}
    
    
  5. (Opcjonalnie) Włącz tę EncryptionAtHost funkcję.

    Funkcja EncryptionAtHost umożliwia szyfrowanie na poziomie hosta obliczeniowego.

    # Register the feature
    az feature register --namespace Microsoft.Compute --name EncryptionAtHost
    
    # Check registration status (may take 10-15 minutes)
    az feature show --namespace Microsoft.Compute --name EncryptionAtHost
    
    # Once registered, refresh the provider
    az provider register --namespace Microsoft.Compute
    
  6. Po zakończeniu aktualizacji przejdź do konfiguracji platformy Azure lub kolejnych kroków.

Opcja 2. Witryna Azure Portal

  1. Zaloguj się do dzierżawy Azure i otwórz subskrypcję.

  2. W Settingswybierz pozycję Resource providers.

  3. Zarejestruj dostawców zasobów wymienionych w opcji 1: Program PowerShell w subskrypcji. Skrypt programu PowerShell jest najszybszą opcją i autorytatywnym źródłem wymaganych rejestracji. Te obrazy pokazują oczekiwany stan końcowy.

    Zrzut ekranu przedstawiający pierwszy zestaw dostawców zasobów wymaganych przez enklawę Azure.

    Zrzut ekranu przedstawiający drugi zestaw dostawców zasobów wymaganych przez enklawę Azure.

  4. Wyszukaj i wybierz pozycję Microsoft.Mission, a następnie wybierz pozycję Register.

    Zrzut ekranu przedstawiający pomyślnie zarejestrowanego dostawcę zasobów Microsoft.Mission.

  5. Przejdź do konfiguracji platformy Azure lub kolejnych kroków.

Aby uzyskać informacje, możesz również zapoznać się z ogólnymi instrukcjami dotyczącymi włączania funkcji w wersji zapoznawczej.

Skonfiguruj dostęp NetworkWatcherRG

Aby uniknąć potencjalnych problemów z tworzeniem wirtualnych dzienników przepływu sieci , upewnij się, że NetworkWatcherRG grupa zasobów istnieje w każdej subskrypcji i że Mission Enclave aplikacja ma rolę Network Contributor na tej grupie, zanim utworzysz pierwszą enklawę. Jeśli instancja network watchera jest automatycznie tworzona (na przykład poprzez istniejące wdrożenie zasobów Azure w tym regionie), sprawdź przypisanie roli na liście instancji network watcher. Dowiedz się więcej o Network Watcher.

Ważna

Jeśli element NetworkWatcherRG nie istnieje lub aplikacja Mission Enclave nie ma przypisanej do niego roli Network Contributor, wdrożenia enklawy mogą się nie powieść podczas próby tworzenia dzienników przepływu sieci wirtualnej. Role Owner lub Contributor również działają, ale przyznają więcej uprawnień, niż jest wymagane.

  1. Wybierz grupę NetworkWatcherRG zasobów, wybierz pozycję Access control (IAM), a następnie wybierz pozycję Add i Add role assignment.

    Zrzut ekranu pokazujący wybór przypisania ról w grupie zasobów NetworkWatcherRG.

  2. Wpisz Network Contributor, wybierz Network Contributor, a następnie wybierz Next.

    Zrzut ekranu pokazujący wybór roli Network Contributor w kreatorze przypisywania ról.

  3. Wybierz Select members, wpisz Mission Enclave w pole wyszukiwania, wybierz Mission Enclave aplikację, a następnie wybierz Select i Next, a następnie Review + assign.

    Zrzut ekranu pokazujący wybór aplikacji Mission Enclave w trybie wyboru członków.

  4. Po zakończeniu aktualizacji możesz rozpocząć wdrażanie zasobów usługi Azure Enclave.

Gdy zostanie utworzona społeczność lub enklawa, usługa Azure Enclave podejmuje próbę wykonania następujących kroków:

  1. Sprawdź, czy istnieje taka NetworkWatcherRG grupa zasobów. Jeśli nie, spróbuj utworzyć tę grupę zasobów w tym samym miejscu co społeczność.
  2. Sprawdź, czy aplikacja Mission Enclave ma już przypisaną rolę Owner, Contributor lub Network Contributor w NetworkWatcherRG. Jeśli którakolwiek z tych ról już istnieje — w tym istniejący wcześniej przydział Owner — Azure Enclave pozostawia ją bez zmian, zamiast tworzyć dodatkowy przydział. Jeśli żadna z tych ról nie jest obecna, Azure Enclave próbuje przypisać aplikacji Mission Enclave rolę Contributor na NetworkWatcherRG. To podniesienie jest delegowane w imieniu zalogowanego dzwoniącego, więc wymaga, aby tożsamość wdrożająca posiadała wystarczające uprawnienia (na przykład Administrator Dostępu Użytkownika), aby przyznać tę rolę.
  3. Jeśli jakikolwiek krok zakończy się niepowodzeniem, wdrożenia enklawy mogą zakończyć się niepowodzeniem podczas próby utworzenia dzienników przepływu sieci wirtualnej.

Kroki przejścia dla istniejących klientów w wersji zapoznawczej

Obecni klienci korzystający z wersji zapoznawczej muszą ponownie zarejestrować dostawcę zasobów Azure Enclave, aby ich subskrypcje mogły korzystać z najnowszego interfejsu API usługi Azure Enclave i aktualizacji usługi.

Wykonaj następujące kroki, aby użyć najnowszego interfejsu API enklawy Azure:

  1. W portalu Azure przejdź do swoich subskrypcji.
  2. W Settingswybierz pozycję Resource providers.
  3. Wyszukaj i wybierz pozycję Microsoft.Mission, a następnie wybierz pozycję Re-register.
  4. Powtórz te kroki dla wszystkich dodatkowych subskrypcji.

Następne kroki

Po zarejestrowaniu dostawcy zasobów Azure Enclave możesz rozpocząć wdrażanie zasobów Azure Enclave w ramach swojej subskrypcji.