請參考本文,透過註冊所需的資源提供者並準備管理 Azure Enclave 資源所需的權限,即可在訂閱中順利啟用 Azure Enclave。
先決條件
- 你必須已擁有 Azure 租用戶和訂用帳戶。
- 您必須是現有 Azure 訂閱的擁有者。
註冊所需的資源提供者並設定 NetworkWatcherRG 存取權限
選項一:PowerShell
PowerShell 是註冊所需資源提供者最快的方法。
你可以執行以下程式碼,快速註冊所有必要的資源提供者,開始使用 Azure Enclave。
登入你的 Azure 租戶並開啟訂閱。
在 Azure 入口網站中,選擇視窗頂端的
Cloud Shell圖示。
為你的訂閱設定 Azure 上下文。 例如,執行
Set-AzContext -Subscription <subscription-id>。將這段程式碼複製貼上到 Cloud Shell,然後按下 Enter。
# Register the Azure Enclave Resource Provider and grant permissions to the Resource Provider application
$resourceProviders = @(
"Microsoft.Advisor",
"Microsoft.AlertsManagement",
"Microsoft.Authorization",
"Microsoft.Automation",
"Microsoft.Billing",
"Microsoft.Capacity",
"Microsoft.ChangeAnalysis",
"Microsoft.ClassicSubscription",
"Microsoft.CognitiveServices",
"Microsoft.Compute",
"Microsoft.Consumption",
"Microsoft.CostManagement",
"Microsoft.DesktopVirtualization",
"Microsoft.Features",
"Microsoft.GuestConfiguration",
"Microsoft.Insights",
"Microsoft.KeyVault",
"Microsoft.Logic",
"Microsoft.ManagedIdentity",
"Microsoft.MarketplaceOrdering",
"Microsoft.Network",
"Microsoft.OperationalInsights",
"Microsoft.OperationsManagement",
"Microsoft.PolicyInsights",
"Microsoft.Portal",
"Microsoft.ResourceGraph",
"Microsoft.ResourceHealth",
"Microsoft.ResourceNotifications",
"Microsoft.Resources",
"Microsoft.Security",
"Microsoft.SecurityInsights",
"Microsoft.SerialConsole",
"Microsoft.SqlVirtualMachine",
"Microsoft.Storage",
"Microsoft.Support",
"Microsoft.Web",
"Microsoft.Mission"
)
$resourceProviders | foreach {Register-AzResourceProvider -ProviderNamespace $_ -Verbose}
- (可選)啟用此功能
EncryptionAtHost
EncryptionAtHost 功能可於運算主機層級實現加密。
# Register the feature
az feature register --namespace Microsoft.Compute --name EncryptionAtHost
# Check registration status (may take 10-15 minutes)
az feature show --namespace Microsoft.Compute --name EncryptionAtHost
# Once registered, refresh the provider
az provider register --namespace Microsoft.Compute
選項 2:Azure 入口網站
登入你的 Azure 租戶並開啟訂閱。
在設定下,選取資源提供者。
在訂閱中註冊選項 1:PowerShell 中列出的資源提供者。 PowerShell 腳本是最快的選擇,也是註冊所需的權威來源。 這些圖片顯示預期的最終狀態。
搜尋並選擇
Microsoft.Mission,然後選擇Register。
作為參考,您也可以參考啟用 預覽功能的通用說明。
設定 NetworkWatcherRG 存取權限
為避免建立 虛擬網路流程記錄 時可能發生的問題,請先確認每個訂閱中都存在 NetworkWatcherRG 資源群組,且 Mission Enclave 應用程式在該群組上具有 Owner 角色,然後再建立第一個飛地。 如果訂閱會自動建立群組和角色,請確認它們已經存在。
選擇
NetworkWatcherRG資源群組,選擇Access control (IAM),然後選擇Add和Add role assignment。選擇
Privileged administrator roles,選擇Owner,然後選擇Next。選擇
Select members,輸入Mission Enclave搜尋框,選擇應用程式Mission Enclave,然後選擇Select和Next。如果你的訂閱需要條件,請選擇
Allow user to assign all roles except privileged administrator roles Owner, UAA, RBAC (Recommended),然後選擇Review + assign。更新完成後,你就可以開始部署 Azure Enclave 資源。
當建立社群或 enclave 時,Azure Enclave 會嘗試執行下列步驟:
- 檢查
NetworkWatcherRG是否存在。 如果該資源群組不存在,請嘗試建立它。 - 檢查
Mission Enclave應用程式是否在Owner上獲派永遠的Owner。 如果沒有,請嘗試在Mission Enclave上指派Owner應用程式為永久NetworkWatcherRG。 即使存在繼承而來的Owner權限,仍會嘗試建立永久性的Owner指派。 - 若任何步驟失敗,enclave 部署在嘗試建立虛擬網路流量記錄時可能會失敗。
現有預覽客戶的過渡步驟
現有預覽用戶必須重新註冊 Azure Enclave 資源提供者,以便訂閱能使用最新的 Azure Enclave API 及服務更新。
請完成以下步驟以使用最新的 Azure Enclave API:
- 在 Azure 入口網站中,瀏覽至您的訂用帳戶。
- 在設定下,選取資源提供者。
- 搜尋並選擇
Microsoft.Mission,然後選擇 重新註冊。 - 若有額外訂閱,請重複這些步驟。
下一步
註冊 Azure Enclave 資源提供者後,你可以開始將 Azure Enclave 資源部署到你的訂閱中。