Kom igång med Azure Enclave

Använd denna artikel för att onboarda Azure Enclave genom att registrera de nödvändiga resursleverantörerna och förbereda de behörigheter som behövs för att hantera Azure Enclave-resurser i din prenumeration.

Förutsättningar

  • Du måste redan ha en Azure klientorganisation och prenumeration.
  • Du måste vara ägare till en befintlig Azure prenumeration.

Registrera de nödvändiga resursleverantörerna och konfigurera NetworkWatcherRG åtkomst

Alternativ 1: PowerShell

PowerShell är det snabbaste sättet att registrera de nödvändiga resursprovidrar.

Du kan köra följande kod för att snabbt registrera alla nödvändiga resursprovidrar för att börja använda Azure Enclave.

  1. Logga in på din Azure klientorganisation och öppna prenumerationen.

  2. I Azure-portalen väljer du Cloud Shell ikonen överst i fönstret.

    Skärmbild som visar platsen för ikonen Cloud Shell i portalen.

  3. Ange Azure-kontexten för din prenumeration. Kör till exempel Set-AzContext -Subscription <subscription-id>.

  4. Kopiera och klistra in den här koden i Cloud Shell och tryck sedan på Retur.

# Register the Azure Enclave Resource Provider and grant permissions to the Resource Provider application

$resourceProviders = @(
   "Microsoft.Advisor",
   "Microsoft.AlertsManagement",
   "Microsoft.Authorization",
   "Microsoft.Automation",
   "Microsoft.Billing",
   "Microsoft.Capacity",
   "Microsoft.ChangeAnalysis",
   "Microsoft.ClassicSubscription",
   "Microsoft.CognitiveServices",
   "Microsoft.Compute",
   "Microsoft.Consumption",
   "Microsoft.CostManagement",
   "Microsoft.DesktopVirtualization",
   "Microsoft.Features",
   "Microsoft.GuestConfiguration",
   "Microsoft.Insights",
   "Microsoft.KeyVault",
   "Microsoft.Logic",
   "Microsoft.ManagedIdentity",
   "Microsoft.MarketplaceOrdering",
   "Microsoft.Network",
   "Microsoft.OperationalInsights",
   "Microsoft.OperationsManagement",
   "Microsoft.PolicyInsights",
   "Microsoft.Portal",
   "Microsoft.ResourceGraph",
   "Microsoft.ResourceHealth",
   "Microsoft.ResourceNotifications",
   "Microsoft.Resources",
   "Microsoft.Security",
   "Microsoft.SecurityInsights",
   "Microsoft.SerialConsole",
   "Microsoft.SqlVirtualMachine",
   "Microsoft.Storage",
   "Microsoft.Support",
   "Microsoft.Web",
   "Microsoft.Mission"
)

$resourceProviders | foreach {Register-AzResourceProvider -ProviderNamespace $_ -Verbose}

  1. (Valfritt) EncryptionAtHost Aktivera funktionen

Funktionen EncryptionAtHost aktiverar kryptering på beräkningsvärdnivå.

# Register the feature
az feature register --namespace Microsoft.Compute --name EncryptionAtHost

# Check registration status (may take 10-15 minutes)
az feature show --namespace Microsoft.Compute --name EncryptionAtHost

# Once registered, refresh the provider
az provider register --namespace Microsoft.Compute
  1. När uppdateringen är klar fortsätter du till Azure konfiguration eller nästa steg.

Alternativ 2: Azure-portalen

  1. Logga in på din Azure klientorganisation och öppna prenumerationen.

  2. Under Inställningar väljer du Resursprovidrar.

  3. Registrera resursprovidrar som anges i Alternativ 1: PowerShell i prenumerationen. PowerShell-skriptet är det snabbaste alternativet och den auktoritativa källan för de nödvändiga registreringarna. Dessa bilder visar det förväntade sluttillståndet.

    Skärmbild som visar den första uppsättningen resursprovidrar som krävs av Azure Enclave.

    Skärmbild som visar den andra uppsättningen resursprovidrar som krävs av Azure Enclave.

  4. Sök efter och välj Microsoft.Mission, och välj sedan Register.

    Skärmbild som visar att resursprovidern Microsoft.Mission har registrerats.

  5. Fortsätt till Azure konfiguration eller nästa steg.

Som referens kan du också läsa de allmänna anvisningarna för att aktivera en förhandsgranskningsfunktion.

Konfigurera åtkomst till NetworkWatcherRG

För att undvika potentiella problem med skapandet av virtuella nätverksflödesloggar , se till att NetworkWatcherRG resursgruppen finns i varje prenumeration och att Mission Enclave appen har rollen Owner i den gruppen innan du skapar din första enklav. Om prenumerationen automatiskt skapar gruppen och rollen, kontrollera att de redan finns.

  1. Välj resursgruppen NetworkWatcherRG, välj Access control (IAM) och välj sedan Add och Add role assignment.

    Skärmdump som visar rolltilldelning i NetworkWatcherRG:s resursgrupp.

  2. Markera Privileged administrator roles, markera Owner, och sedan välja Next.

    Skärmdump som visar ägarrollval i rolltilldelningsguiden.

  3. Välj Select members, skriv Mission Enclave i sökrutan, välj Mission Enclave-appen och välj sedan Select och Next.

    Skärmdump som visar Mission Enclave-appval i medlemsväljaren.

  4. Om prenumerationen kräver ett villkor väljer du Allow user to assign all roles except privileged administrator roles Owner, UAA, RBAC (Recommended)och väljer Review + assignsedan .

    Skärmdump som visar villkoret för rolltilldelning när prenumerationen kräver det.

  5. När uppdateringen är klar kan du börja distribuera Azure Enklaverresurser.

När en community eller en enklav skapas gör Azure Enklaver följande steg:

  1. Kontrollera om det NetworkWatcherRG finns. Om inte, försök att skapa den resursgruppen.
  2. Kontrollera om Mission Enclave-appen har en permanent Owner-tilldelning på NetworkWatcherRG. Om inte, försök att tilldela Mission Enclaveappen som en permanent Owner-tilldelning på NetworkWatcherRG. Även om det finns en ärvd Owner behörighet försöker systemet skapa en permanent Owner tilldelning.
  3. Om något steg misslyckas kan distributioner av enklaver misslyckas vid försök att skapa flödesloggar för virtuella nätverk.

Övergångssteg för befintliga förhandsversionskunder

Befintliga förhandsversionskunder måste registrera resursprovidern Azure Enclave igen så att deras prenumerationer kan använda den senaste Azure Enclave API och tjänstuppdateringar.

Slutför de här stegen för att använda det senaste api:et för Azure Enclave:

  1. Gå till din prenumeration i Azure-portalen.
  2. Under Inställningar väljer du Resursprovidrar.
  3. Sök efter och välj Microsoft.Missionoch välj sedan Registrera igen.
  4. Upprepa de här stegen för eventuella ytterligare prenumerationer.

Nästa steg

När du har registrerat resursprovidern Azure Enclave kan du börja distribuera Azure Enclave-resurser till din prenumeration.