Erste Schritte mit Azure Enklave

Nutzen Sie diesen Artikel, um zu Azure Enclave zu integrieren, indem Sie die erforderlichen Ressourcenanbieter registrieren und die Berechtigungen zur Verwaltung von Azure Enclave-Ressourcen in Ihrem Abonnement vorbereiten.

Voraussetzungen

  • Sie müssen bereits über einen Azure-Mandanten und ein Abonnement verfügen.
  • Sie müssen ein Besitzer eines vorhandenen Azure-Abonnements sein.

Registrieren Sie die erforderlichen Ressourcenanbieter und konfigurieren Sie NetworkWatcherRG den Zugriff

Option 1: PowerShell

PowerShell ist der schnellste Weg, alle erforderlichen Ressourcenanbieter zu registrieren, um Azure Enclave zu nutzen.

  1. Melden Sie sich bei Ihrem Azure Mandanten an, und öffnen Sie das Abonnement.

  2. Wählen Sie im Azure Portal oben im Fenster das Cloud Shell Symbol aus.

    Screenshot, der den Standort des Cloud Shell-Symbols im Portal zeigt.

  3. Legen Sie den Azure Kontext für Ihr Abonnement fest. Führen Sie Set-AzContext -Subscription <subscription-id> beispielsweise aus.

  4. Kopieren Sie diesen Code, und fügen Sie ihn in Cloud Shell ein, und drücken Sie dann die EINGABETASTE.

    # Register the Azure Enclave Resource Provider and grant permissions to the Resource Provider application 
    
    $resourceProviders = @(
       "Microsoft.Advisor",
       "Microsoft.AlertsManagement",
       "Microsoft.Authorization",
       "Microsoft.Automation",
       "Microsoft.Billing",
       "Microsoft.Capacity",
       "Microsoft.ChangeAnalysis",
       "Microsoft.ClassicSubscription",
       "Microsoft.CognitiveServices",
       "Microsoft.Compute",
       "Microsoft.Consumption",
       "Microsoft.CostManagement",
       "Microsoft.DesktopVirtualization",
       "Microsoft.Features",
       "Microsoft.GuestConfiguration",
       "Microsoft.Insights",
       "Microsoft.KeyVault",
       "Microsoft.Logic",
       "Microsoft.ManagedIdentity",
       "Microsoft.MarketplaceOrdering",
       "Microsoft.Network",
       "Microsoft.OperationalInsights",
       "Microsoft.OperationsManagement",
       "Microsoft.PolicyInsights",
       "Microsoft.Portal",
       "Microsoft.ResourceGraph",
       "Microsoft.ResourceHealth",
       "Microsoft.ResourceNotifications",
       "Microsoft.Resources",
       "Microsoft.Security",
       "Microsoft.SecurityInsights",
       "Microsoft.SerialConsole",
       "Microsoft.SqlVirtualMachine",
       "Microsoft.Storage",
       "Microsoft.Support",
       "Microsoft.Web",
       "Microsoft.Mission"
    )
    
    $resourceProviders | foreach {Register-AzResourceProvider -ProviderNamespace $_ -Verbose}
    
    
  5. (Optional) Aktivieren Sie die EncryptionAtHost Funktion.

    Das EncryptionAtHost-Feature ermöglicht die Verschlüsselung auf Computehostebene.

    # Register the feature
    az feature register --namespace Microsoft.Compute --name EncryptionAtHost
    
    # Check registration status (may take 10-15 minutes)
    az feature show --namespace Microsoft.Compute --name EncryptionAtHost
    
    # Once registered, refresh the provider
    az provider register --namespace Microsoft.Compute
    
  6. Fahren Sie nach Abschluss des Updates mit Azure Setup oder den nächsten Schritten fort.

Option 2: Azure-Portal

  1. Melden Sie sich bei Ihrem Azure Mandanten an, und öffnen Sie das Abonnement.

  2. Wählen Sie unter SettingsResource providers aus.

  3. Registrieren Sie die ressourcenanbieter, die in Option 1: PowerShell im Abonnement aufgeführt sind. Das PowerShell-Skript ist die schnellste Option und die autorisierende Quelle für die erforderlichen Registrierungen. Diese Bilder zeigen den erwarteten Endzustand.

    Screenshot der ersten Gruppe von Ressourcenanbietern, die von Azure Enklave benötigt werden.

    Screenshot der zweiten Gruppe von Ressourcenanbietern, die von Azure Enklave erforderlich sind.

  4. Suchen Sie nach Microsoft.Mission und wählen Sie es aus, und wählen Sie dann Register aus.

    Screenshot, der zeigt, dass der Ressourcenanbieter Microsoft.Mission erfolgreich registriert wurde.

  5. Fahren Sie mit der Azure-Einrichtung oder den nächsten Schritten fort.

Eine Referenz finden Sie auch in den allgemeinen Anweisungen zum Aktivieren eines Vorschaufeatures.

NetworkWatcherRG-Zugriff konfigurieren

Um potenzielle Probleme bei der Erstellung von virtuellen Netzwerk-Flow-Logs zu vermeiden, stellen Sie sicher, dass die NetworkWatcherRG Ressourcengruppe in jedem Abonnement existiert und die Mission Enclave App die Rolle Network Contributor in dieser Gruppe hat, bevor Sie Ihre erste Enklave erstellen. Wenn die Network Watcher-Instanz automatisch erstellt wird (zum Beispiel durch eine bestehende Azure-Ressourcenbereitstellung in dieser Region), überprüfen Sie die Rollenzuweisung in Ihrer Liste der Network Watcher-Instanzen. Erfahren Sie mehr über Network Watcher.

Von Bedeutung

Wenn NetworkWatcherRG nicht vorhanden ist oder die App Mission Enclave nicht über die Rolle Network Contributor verfügt, können Enclave-Bereitstellungen beim Versuch, Flowprotokolle für virtuelle Netzwerke zu erstellen, fehlschlagen. Die Rollen Owner oder Contributor funktionieren ebenfalls, vergeben aber mehr Berechtigungen als erforderlich.

  1. Wählen Sie die NetworkWatcherRG Ressourcengruppe aus, wählen Sie Access control (IAM) und dann Add und Add role assignment aus.

    Screenshot zeigt die Auswahl der Rollenzuweisung in der NetworkWatcherRG-Ressourcengruppe.

  2. Geben Sie Network Contributor ein, wählen Sie Network Contributor aus, und wählen Sie dann Next.

    Screenshot, der die Rollenauswahl des Netzwerk-Mitwirkenden im Rollenzuweisungs-Wizard zeigt.

  3. Wählen Sie Select members, geben Sie Mission Enclave in das Suchfeld ein, wählen Sie die Mission Enclave-App und dann Next und Review + assign und anschließend Select.

    Screenshot zeigt die Auswahl der Mission Enclave-App im Mitgliederauswahlsystem.

  4. Sobald das Update abgeschlossen ist, können Sie mit der Bereitstellung Azure Enklave-Ressourcen beginnen.

Wenn eine Community oder Enklave erstellt wird, versucht Azure Enklave die folgenden Schritte:

  1. Überprüfen Sie, ob es die Ressourcengruppe NetworkWatcherRG gibt. Wenn nicht, versuchen Sie, diese Ressourcengruppe am selben Ort wie die Community zu erstellen.
  2. Überprüfe, ob die Mission Enclave App bereits eine Owner, Contributor, oder Network Contributor Rollenzuweisung auf NetworkWatcherRGhat. Wenn eine dieser Rollen bereits vorhanden ist – einschließlich einer bereits bestehenden Owner Zuweisung – lässt Azure Enclave sie bestehen, anstatt eine zusätzliche Zuweisung zu erstellen. Wenn keine dieser Rollen vorhanden ist, versucht Azure Enclave, der App Mission Enclave die Rolle Contributor auf NetworkWatcherRG zuzuweisen. Diese Rechteerweiterung wird im Namen des angemeldeten Aufrufers delegiert und erfordert daher, dass die für die Bereitstellung verwendete Identität über ausreichende Berechtigungen verfügt (z. B. Benutzerzugriffsadministrator), um die Rolle zuzuweisen.
  3. Wenn ein Schritt fehlschlägt, können Enklavenbereitstellungen fehlschlagen, wenn Sie versuchen, virtuelle Netzwerkflussprotokolle zu erstellen.

Übergangsschritte für vorhandene Vorschaukunden

Bestehende Vorschaukunden müssen den Azure Enklave-Ressourcenanbieter erneut registrieren, damit ihre Abonnements die neuesten Azure Enklave-API und Dienstupdates verwenden können.

Führen Sie die folgenden Schritte aus, um die neueste Azure Enklave-API zu verwenden:

  1. Navigieren Sie im Azure-Portal zu Ihrem Abonnement.
  2. Wählen Sie unter SettingsResource providers aus.
  3. Suchen Sie nach Microsoft.Mission und wählen Sie es aus, und wählen Sie dann Re-register aus.
  4. Wiederholen Sie diese Schritte für alle zusätzlichen Abonnements.

Nächste Schritte

Nach der Registrierung des Azure Enklave-Ressourcenanbieters können Sie mit der Bereitstellung Azure Enklave-Ressourcen in Ihrem Abonnement beginnen.