Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Använd denna artikel för att onboarda Azure Enclave genom att registrera de nödvändiga resursleverantörerna och förbereda de behörigheter som behövs för att hantera Azure Enclave-resurser i din prenumeration.
Förutsättningar
- Du måste redan ha en Azure klientorganisation och prenumeration. Om du inte redan har ett konto skapar du ett kostnadsfritt konto och loggar sedan in på Azure-portalen.
- Du måste vara ägare av ett befintligt Azure-abonnemang.
Registrera resursleverantörer för Azure Enclave och konfigurera åtkomst till NetworkWatcherRG
PowerShell är det snabbaste sättet att registrera de resursleverantörer som krävs av Azure Enclave själv.
Logga in på din Azure klientorganisation och öppna prenumerationen.
I Azure-portalen väljer du
Cloud Shellikonen överst i fönstret.Ange Azure-kontexten för din prenumeration. Kör till exempel
Set-AzContext -Subscription <subscription-id>.Kopiera och klistra in den här koden i Cloud Shell och tryck sedan på Retur.
# Register the Azure Enclave resource providers $resourceProviders = @( "Microsoft.Mission", "Microsoft.Network", "Microsoft.Storage", "Microsoft.KeyVault", "Microsoft.OperationalInsights", "Microsoft.Insights", "Microsoft.ManagedIdentity" ) $resourceProviders | foreach {Register-AzResourceProvider -ProviderNamespace $_ -Verbose}
Villkorliga resursleverantörer
Registrera dessa resursleverantörer endast när du använder motsvarande arbetsbelastning:
-
Microsoft.SecurityInsightsför Microsoft Sentinel. -
Microsoft.Logicför Logic Apps. -
Microsoft.Computeför virtuella maskiner. -
Microsoft.DesktopVirtualizationför Azure Virtual Desktop. -
Microsoft.SqlVirtualMachineför SQL-virtuella maskiner.
Till exempel, kör följande PowerShell-kod för de arbetsbelastningar du använder:
$conditionalResourceProviders = @(
"Microsoft.SecurityInsights",
"Microsoft.Logic",
"Microsoft.Compute",
"Microsoft.DesktopVirtualization",
"Microsoft.SqlVirtualMachine"
)
$conditionalResourceProviders | ForEach-Object {
Register-AzResourceProvider -ProviderNamespace $_ -Verbose
}
(Valfritt) Aktivera
EncryptionAtHostfunktionen.Funktionen EncryptionAtHost aktiverar kryptering på beräkningsvärdnivå.
# Register the feature az feature register --namespace Microsoft.Compute --name EncryptionAtHost # Check registration status (may take 10-15 minutes) az feature show --namespace Microsoft.Compute --name EncryptionAtHost # Once registered, refresh the provider az provider register --namespace Microsoft.ComputeNär uppdateringen är klar fortsätter du till Azure konfiguration eller nästa steg.
Konfigurera åtkomst till NetworkWatcherRG
För att undvika potentiella problem med skapandet av virtuella nätverksflödesloggar , se till att NetworkWatcherRG resursgruppen finns i varje prenumeration och att Mission Enclave appen har rollen Network Contributor i den gruppen innan du skapar din första enklav. Om nätverksbevakarinstansen skapas automatiskt (till exempel genom en befintlig Azure-resursutplacering i den regionen), granska rollfördelningen på din lista över nätverksväktarinstanser. Lär dig mer om Network Watcher.
Important
Om NetworkWatcherRG inte finns eller om Mission Enclave-appen inte har rollen Network Contributor, kan enklavdistributioner misslyckas vid försök att skapa flödesloggar för virtuella nätverk.
Contributor- eller Owner-rollerna fungerar också, men ger fler behörigheter än vad som krävs.
Välj resursgruppen
NetworkWatcherRG, väljAccess control (IAM)och välj sedanAddochAdd role assignment.Skriv
Network Contributor, markeraNetwork Contributor, och sedan markeraNext.Välj
Select members, skrivMission Enclavei sökrutan, väljMission Enclaveappen och väljSelectsedan ochNext, sedanReview + assign.När uppdateringen är klar kan du börja distribuera Azure Enklaverresurser.
När en community eller en enklav skapas gör Azure Enklaver följande steg:
- Kontrollera om resursgruppen
NetworkWatcherRGfinns. Om inte, försök skapa den resursgruppen på samma plats som communityn. - Kolla om
Mission Enclaveappen redan har enOwner,Contributor, ellerNetwork Contributorrolltilldelning påNetworkWatcherRG. Om någon av dessa roller redan finns – inklusive en redan existerandeOwneruppgift – lämnar Azure Enclave den kvar istället för att skapa en ytterligare uppgift. Om ingen av dessa roller finns försöker Azure Enclave tilldelaMission Enclaveappen rollenContributorpåNetworkWatcherRG. Denna behörighetshöjning delegeras för den inloggade anroparens räkning, vilket kräver att identiteten som utför distributionen har tillräcklig behörighet (till exempel User Access Administrator) för att tilldela rollen. - Om något steg misslyckas kan distributioner av enklaver misslyckas vid försök att skapa flödesloggar för virtuella nätverk.
Övergångssteg för befintliga förhandsversionskunder
Befintliga förhandsversionskunder måste registrera resursprovidern Azure Enclave igen så att deras prenumerationer kan använda den senaste Azure Enclave API och tjänstuppdateringar.
Slutför de här stegen för att använda det senaste api:et för Azure Enclave:
- Gå till din prenumeration i Azure-portalen.
- Under Inställningar väljer du Resursprovidrar.
- Sök efter och välj Microsoft. Mission, och välj sedan Registrera om.
- Upprepa de här stegen för eventuella ytterligare prenumerationer.
Nästa steg
När du har registrerat resursprovidern Azure Enclave kan du börja distribuera Azure Enclave-resurser till din prenumeration.
Börja skapa din Azure Enclave-community:
Upprätta nätverksanslutning i din community:
Skapa resurser i dina arbetsbelastningar för att uppfylla dina mål:
- Skapa resurser från tjänstkatalogen
- Skapa resurser med en mall eller Bicep-mall utifrån dessa exempel