你当前正在访问 Microsoft Azure Global Edition 技术文档网站。 如果需要访问由世纪互联运营的 Microsoft Azure 中国技术文档网站,请访问 https://docs.azure.cn。
请使用本文,注册所需的资源提供者并准备好管理订阅中Azure Enclave资源所需的权限,从而正式加入Azure Enclave。
先决条件
- 你必须已拥有 Azure 租户和订阅。
- 必须是现有Azure订阅的所有者。
注册所需的资源提供者并配置 NetworkWatcherRG 访问权限
选项 1:PowerShell
PowerShell 是注册所需资源提供程序的最快方法。
可以运行以下代码来快速注册所有必需的资源提供程序,以开始使用 Azure Enclave。
登录到Azure租户并打开订阅。
在Azure门户中,选择
Cloud Shell窗口顶部的图标。
为你的订阅设置 Azure 上下文。 例如,运行
Set-AzContext -Subscription <subscription-id>。将此代码复制并粘贴到Cloud Shell,然后按 Enter。
# Register the Azure Enclave Resource Provider and grant permissions to the Resource Provider application
$resourceProviders = @(
"Microsoft.Advisor",
"Microsoft.AlertsManagement",
"Microsoft.Authorization",
"Microsoft.Automation",
"Microsoft.Billing",
"Microsoft.Capacity",
"Microsoft.ChangeAnalysis",
"Microsoft.ClassicSubscription",
"Microsoft.CognitiveServices",
"Microsoft.Compute",
"Microsoft.Consumption",
"Microsoft.CostManagement",
"Microsoft.DesktopVirtualization",
"Microsoft.Features",
"Microsoft.GuestConfiguration",
"Microsoft.Insights",
"Microsoft.KeyVault",
"Microsoft.Logic",
"Microsoft.ManagedIdentity",
"Microsoft.MarketplaceOrdering",
"Microsoft.Network",
"Microsoft.OperationalInsights",
"Microsoft.OperationsManagement",
"Microsoft.PolicyInsights",
"Microsoft.Portal",
"Microsoft.ResourceGraph",
"Microsoft.ResourceHealth",
"Microsoft.ResourceNotifications",
"Microsoft.Resources",
"Microsoft.Security",
"Microsoft.SecurityInsights",
"Microsoft.SerialConsole",
"Microsoft.SqlVirtualMachine",
"Microsoft.Storage",
"Microsoft.Support",
"Microsoft.Web",
"Microsoft.Mission"
)
$resourceProviders | foreach {Register-AzResourceProvider -ProviderNamespace $_ -Verbose}
- (可选)启用
EncryptionAtHost功能
EncryptionAtHost 功能在计算主机级别启用加密。
# Register the feature
az feature register --namespace Microsoft.Compute --name EncryptionAtHost
# Check registration status (may take 10-15 minutes)
az feature show --namespace Microsoft.Compute --name EncryptionAtHost
# Once registered, refresh the provider
az provider register --namespace Microsoft.Compute
选项 2:Azure 门户
登录到Azure租户并打开订阅。
在“设置”下,选择“资源提供程序”。
在订阅中注册 选项 1:PowerShell 中列出的资源提供程序。 PowerShell 脚本是所需注册的最快选项和权威源。 这些图像显示了预期的最终状态。
搜索并选择
Microsoft.Mission,然后选择Register。
有关参考,还可以查看启用 预览功能的通用说明。
配置对 NetworkWatcherRG 的访问
为避免创建 虚拟网络流日志 时出现潜在问题,请确保每个订阅中都存在 NetworkWatcherRG 资源组,并且 Mission Enclave 应用在该组上具有 Owner 角色,然后再创建第一个隔离环境。 如果订阅会自动创建该组和角色,请确认它们已经存在。
选择
NetworkWatcherRG资源组,选择Access control (IAM),然后选择Add和Add role assignment。选择
Privileged administrator roles,选择Owner,然后选择Next。选择
Select members,输入Mission Enclave搜索框,选择应用Mission Enclave,然后选择Select和Next。如果订阅需要条件,请选择
Allow user to assign all roles except privileged administrator roles Owner, UAA, RBAC (Recommended),然后选择Review + assign。更新完成后,可以开始部署 Azure Enclave 资源。
创建社区或 enclave 时,Azure Enclave 会尝试执行以下步骤:
- 检查是否存在
NetworkWatcherRG。 如果不是,则尝试创建该资源组。 - 检查
Mission Enclave应用在Owner上是否具有永久NetworkWatcherRG分配。 如果没有,尝试将Mission Enclave应用分配为Owner上的永久NetworkWatcherRG分配。 即使存在继承的Owner权限,也会尝试创建永久性Owner分配。 - 如果任何步骤失败,尝试创建虚拟网络流日志时 enclave 部署可能会失败。
现有预览版客户的过渡步骤
现有预览版客户必须重新注册 Azure Enclave 资源提供程序,以便其订阅可以使用最新的 Azure Enclave API 和服务更新。
完成以下步骤以使用最新的 Azure Enclave API:
- 在“Azure 门户”中,导航到订阅。
- 在“设置”下,选择“资源提供程序”。
- 搜索并选择
Microsoft.Mission,然后选择 “重新注册”。 - 对任何其他订阅重复这些步骤。
后续步骤
注册 Azure Enclave 资源提供程序后,可以开始将 Azure Enclave 资源部署到订阅中。