開始使用 Azure Enclave

請參考本文,透過註冊所需的資源提供者並準備管理 Azure Enclave 資源所需的權限,即可在訂閱中順利啟用 Azure Enclave。

先決條件

  • 你必須已擁有 Azure 租用戶和訂用帳戶。
  • 您必須是現有 Azure 訂閱的擁有者。

註冊所需的資源提供者並設定 NetworkWatcherRG 存取權限

選項一:PowerShell

PowerShell 是註冊所需資源提供者最快的方法。

你可以執行以下程式碼,快速註冊所有必要的資源提供者,開始使用 Azure Enclave。

  1. 登入你的 Azure 租戶並開啟訂閱。

  2. 在 Azure 入口網站中,選擇視窗頂端的Cloud Shell圖示。

    截圖顯示 Cloud Shell 圖示在入口網站的位置。

  3. 為你的訂閱設定 Azure 上下文。 例如,執行 Set-AzContext -Subscription <subscription-id>

  4. 將這段程式碼複製貼上到 Cloud Shell,然後按下 Enter。

# Register the Azure Enclave Resource Provider and grant permissions to the Resource Provider application

$resourceProviders = @(
   "Microsoft.Advisor",
   "Microsoft.AlertsManagement",
   "Microsoft.Authorization",
   "Microsoft.Automation",
   "Microsoft.Billing",
   "Microsoft.Capacity",
   "Microsoft.ChangeAnalysis",
   "Microsoft.ClassicSubscription",
   "Microsoft.CognitiveServices",
   "Microsoft.Compute",
   "Microsoft.Consumption",
   "Microsoft.CostManagement",
   "Microsoft.DesktopVirtualization",
   "Microsoft.Features",
   "Microsoft.GuestConfiguration",
   "Microsoft.Insights",
   "Microsoft.KeyVault",
   "Microsoft.Logic",
   "Microsoft.ManagedIdentity",
   "Microsoft.MarketplaceOrdering",
   "Microsoft.Network",
   "Microsoft.OperationalInsights",
   "Microsoft.OperationsManagement",
   "Microsoft.PolicyInsights",
   "Microsoft.Portal",
   "Microsoft.ResourceGraph",
   "Microsoft.ResourceHealth",
   "Microsoft.ResourceNotifications",
   "Microsoft.Resources",
   "Microsoft.Security",
   "Microsoft.SecurityInsights",
   "Microsoft.SerialConsole",
   "Microsoft.SqlVirtualMachine",
   "Microsoft.Storage",
   "Microsoft.Support",
   "Microsoft.Web",
   "Microsoft.Mission"
)

$resourceProviders | foreach {Register-AzResourceProvider -ProviderNamespace $_ -Verbose}

  1. (可選)啟用此功能EncryptionAtHost

EncryptionAtHost 功能可於運算主機層級實現加密。

# Register the feature
az feature register --namespace Microsoft.Compute --name EncryptionAtHost

# Check registration status (may take 10-15 minutes)
az feature show --namespace Microsoft.Compute --name EncryptionAtHost

# Once registered, refresh the provider
az provider register --namespace Microsoft.Compute
  1. 更新完成後,進入 Azure 設定下一步

選項 2:Azure 入口網站

  1. 登入你的 Azure 租戶並開啟訂閱。

  2. 設定下,選取資源提供者

  3. 在訂閱中註冊選項 1:PowerShell 中列出的資源提供者。 PowerShell 腳本是最快的選擇,也是註冊所需的權威來源。 這些圖片顯示預期的最終狀態。

    截圖顯示 Azure Enclave 要求的第一組資源提供者。

    Azure Enclave 要求的第二組資源提供者截圖。

  4. 搜尋並選擇 Microsoft.Mission,然後選擇 Register

    顯示 Microsoft.Mission 資源提供者已成功註冊的螢幕擷取畫面。

  5. 請繼續進入 Azure 設定下一步。

作為參考,您也可以參考啟用 預覽功能的通用說明。

設定 NetworkWatcherRG 存取權限

為避免建立 虛擬網路流程記錄 時可能發生的問題,請先確認每個訂閱中都存在 NetworkWatcherRG 資源群組,且 Mission Enclave 應用程式在該群組上具有 Owner 角色,然後再建立第一個飛地。 如果訂閱會自動建立群組和角色,請確認它們已經存在。

  1. 選擇 NetworkWatcherRG 資源群組,選擇 Access control (IAM),然後選擇 AddAdd role assignment

    顯示 NetworkWatcherRG 資源群組中角色分配選擇畫面的螢幕擷取畫面。

  2. 選擇 Privileged administrator roles,選擇 Owner,然後選擇 Next

    顯示在角色指派精靈中已選取「擁有者」角色的螢幕擷取畫面。

  3. 選擇 Select members,輸入 Mission Enclave 搜尋框,選擇應用程式 Mission Enclave ,然後選擇 SelectNext

    顯示在成員選擇器中選取 Mission Enclave 應用程式的螢幕擷取畫面。

  4. 如果你的訂閱需要條件,請選擇 Allow user to assign all roles except privileged administrator roles Owner, UAA, RBAC (Recommended),然後選擇 Review + assign

    這張截圖顯示了訂閱要求時角色分配選擇條件。

  5. 更新完成後,你就可以開始部署 Azure Enclave 資源。

當建立社群或 enclave 時,Azure Enclave 會嘗試執行下列步驟:

  1. 檢查 NetworkWatcherRG 是否存在。 如果該資源群組不存在,請嘗試建立它。
  2. 檢查 Mission Enclave 應用程式是否在 Owner 上獲派永遠的 Owner。 如果沒有,請嘗試在 Mission Enclave 上指派 Owner 應用程式為永久 NetworkWatcherRG。 即使存在繼承而來的 Owner 權限,仍會嘗試建立永久性的 Owner 指派。
  3. 若任何步驟失敗,enclave 部署在嘗試建立虛擬網路流量記錄時可能會失敗。

現有預覽客戶的過渡步驟

現有預覽用戶必須重新註冊 Azure Enclave 資源提供者,以便訂閱能使用最新的 Azure Enclave API 及服務更新。

請完成以下步驟以使用最新的 Azure Enclave API:

  1. 在 Azure 入口網站中,瀏覽至您的訂用帳戶。
  2. 設定下,選取資源提供者
  3. 搜尋並選擇 Microsoft.Mission,然後選擇 重新註冊
  4. 若有額外訂閱,請重複這些步驟。

下一步

註冊 Azure Enclave 資源提供者後,你可以開始將 Azure Enclave 資源部署到你的訂閱中。