你当前正在访问 Microsoft Azure Global Edition 技术文档网站。 如果需要访问由世纪互联运营的 Microsoft Azure 中国技术文档网站,请访问 https://docs.azure.cn

Azure Enclave 入门

请使用本文,注册所需的资源提供者并准备好管理订阅中Azure Enclave资源所需的权限,从而正式加入Azure Enclave。

先决条件

  • 你必须已拥有 Azure 租户和订阅。
  • 必须是现有Azure订阅的所有者。

注册所需的资源提供者并配置 NetworkWatcherRG 访问权限

选项 1:PowerShell

PowerShell 是注册所需资源提供程序的最快方法。

可以运行以下代码来快速注册所有必需的资源提供程序,以开始使用 Azure Enclave。

  1. 登录到Azure租户并打开订阅。

  2. 在Azure门户中,选择Cloud Shell窗口顶部的图标。

    显示门户中Cloud Shell图标位置的屏幕截图。

  3. 为你的订阅设置 Azure 上下文。 例如,运行 Set-AzContext -Subscription <subscription-id>

  4. 将此代码复制并粘贴到Cloud Shell,然后按 Enter。

# Register the Azure Enclave Resource Provider and grant permissions to the Resource Provider application

$resourceProviders = @(
   "Microsoft.Advisor",
   "Microsoft.AlertsManagement",
   "Microsoft.Authorization",
   "Microsoft.Automation",
   "Microsoft.Billing",
   "Microsoft.Capacity",
   "Microsoft.ChangeAnalysis",
   "Microsoft.ClassicSubscription",
   "Microsoft.CognitiveServices",
   "Microsoft.Compute",
   "Microsoft.Consumption",
   "Microsoft.CostManagement",
   "Microsoft.DesktopVirtualization",
   "Microsoft.Features",
   "Microsoft.GuestConfiguration",
   "Microsoft.Insights",
   "Microsoft.KeyVault",
   "Microsoft.Logic",
   "Microsoft.ManagedIdentity",
   "Microsoft.MarketplaceOrdering",
   "Microsoft.Network",
   "Microsoft.OperationalInsights",
   "Microsoft.OperationsManagement",
   "Microsoft.PolicyInsights",
   "Microsoft.Portal",
   "Microsoft.ResourceGraph",
   "Microsoft.ResourceHealth",
   "Microsoft.ResourceNotifications",
   "Microsoft.Resources",
   "Microsoft.Security",
   "Microsoft.SecurityInsights",
   "Microsoft.SerialConsole",
   "Microsoft.SqlVirtualMachine",
   "Microsoft.Storage",
   "Microsoft.Support",
   "Microsoft.Web",
   "Microsoft.Mission"
)

$resourceProviders | foreach {Register-AzResourceProvider -ProviderNamespace $_ -Verbose}

  1. (可选)启用EncryptionAtHost功能

EncryptionAtHost 功能在计算主机级别启用加密。

# Register the feature
az feature register --namespace Microsoft.Compute --name EncryptionAtHost

# Check registration status (may take 10-15 minutes)
az feature show --namespace Microsoft.Compute --name EncryptionAtHost

# Once registered, refresh the provider
az provider register --namespace Microsoft.Compute
  1. 更新完成后,继续Azure设置后续步骤

选项 2:Azure 门户

  1. 登录到Azure租户并打开订阅。

  2. 在“设置”下,选择“资源提供程序”。

  3. 在订阅中注册 选项 1:PowerShell 中列出的资源提供程序。 PowerShell 脚本是所需注册的最快选项和权威源。 这些图像显示了预期的最终状态。

    显示Azure Enclave 所需的第一组资源提供程序的屏幕截图。

    显示 Azure Enclave 所需的第二组资源提供程序的屏幕截图。

  4. 搜索并选择 Microsoft.Mission,然后选择 Register

    显示 Microsoft.Mission 资源提供程序已成功注册的屏幕截图。

  5. 继续执行Azure 设置后续步骤

有关参考,还可以查看启用 预览功能的通用说明。

配置对 NetworkWatcherRG 的访问

为避免创建 虚拟网络流日志 时出现潜在问题,请确保每个订阅中都存在 NetworkWatcherRG 资源组,并且 Mission Enclave 应用在该组上具有 Owner 角色,然后再创建第一个隔离环境。 如果订阅会自动创建该组和角色,请确认它们已经存在。

  1. 选择 NetworkWatcherRG 资源组,选择 Access control (IAM),然后选择 AddAdd role assignment

    显示 NetworkWatcherRG 资源组中角色分配选择的屏幕截图。

  2. 选择 Privileged administrator roles,选择 Owner,然后选择 Next

    显示角色分配向导中所有者角色选择的截图。

  3. 选择 Select members,输入 Mission Enclave 搜索框,选择应用 Mission Enclave ,然后选择 SelectNext

    截图显示了成员选择器中Mission Enclave应用的选择。

  4. 如果订阅需要条件,请选择 Allow user to assign all roles except privileged administrator roles Owner, UAA, RBAC (Recommended),然后选择 Review + assign

    一张显示订阅要求时角色分配选择条件的截图。

  5. 更新完成后,可以开始部署 Azure Enclave 资源。

创建社区或 enclave 时,Azure Enclave 会尝试执行以下步骤:

  1. 检查是否存在 NetworkWatcherRG 。 如果不是,则尝试创建该资源组。
  2. 检查 Mission Enclave 应用在 Owner 上是否具有永久 NetworkWatcherRG 分配。 如果没有,尝试将 Mission Enclave 应用分配为 Owner 上的永久 NetworkWatcherRG 分配。 即使存在继承的 Owner 权限,也会尝试创建永久性 Owner 分配。
  3. 如果任何步骤失败,尝试创建虚拟网络流日志时 enclave 部署可能会失败。

现有预览版客户的过渡步骤

现有预览版客户必须重新注册 Azure Enclave 资源提供程序,以便其订阅可以使用最新的 Azure Enclave API 和服务更新。

完成以下步骤以使用最新的 Azure Enclave API:

  1. 在“Azure 门户”中,导航到订阅。
  2. 在“设置”下,选择“资源提供程序”。
  3. 搜索并选择 Microsoft.Mission,然后选择 “重新注册”。
  4. 对任何其他订阅重复这些步骤。

后续步骤

注册 Azure Enclave 资源提供程序后,可以开始将 Azure Enclave 资源部署到订阅中。