Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Nutzen Sie diesen Artikel, um zu Azure Enclave zu integrieren, indem Sie die erforderlichen Ressourcenanbieter registrieren und die Berechtigungen zur Verwaltung von Azure Enclave-Ressourcen in Ihrem Abonnement vorbereiten.
Voraussetzungen
- Sie müssen bereits über einen Azure-Mandanten und ein Abonnement verfügen.
- Sie müssen ein Besitzer eines vorhandenen Azure-Abonnements sein.
Registrieren Sie die erforderlichen Ressourcenanbieter und konfigurieren Sie NetworkWatcherRG den Zugriff
Option 1: PowerShell
PowerShell ist der schnellste Weg, alle erforderlichen Ressourcenanbieter zu registrieren, um Azure Enclave zu nutzen.
Melden Sie sich bei Ihrem Azure Mandanten an, und öffnen Sie das Abonnement.
Wählen Sie im Azure Portal oben im Fenster das
Cloud ShellSymbol aus.Legen Sie den Azure Kontext für Ihr Abonnement fest. Führen Sie
Set-AzContext -Subscription <subscription-id>beispielsweise aus.Kopieren Sie diesen Code, und fügen Sie ihn in Cloud Shell ein, und drücken Sie dann die EINGABETASTE.
# Register the Azure Enclave Resource Provider and grant permissions to the Resource Provider application $resourceProviders = @( "Microsoft.Advisor", "Microsoft.AlertsManagement", "Microsoft.Authorization", "Microsoft.Automation", "Microsoft.Billing", "Microsoft.Capacity", "Microsoft.ChangeAnalysis", "Microsoft.ClassicSubscription", "Microsoft.CognitiveServices", "Microsoft.Compute", "Microsoft.Consumption", "Microsoft.CostManagement", "Microsoft.DesktopVirtualization", "Microsoft.Features", "Microsoft.GuestConfiguration", "Microsoft.Insights", "Microsoft.KeyVault", "Microsoft.Logic", "Microsoft.ManagedIdentity", "Microsoft.MarketplaceOrdering", "Microsoft.Network", "Microsoft.OperationalInsights", "Microsoft.OperationsManagement", "Microsoft.PolicyInsights", "Microsoft.Portal", "Microsoft.ResourceGraph", "Microsoft.ResourceHealth", "Microsoft.ResourceNotifications", "Microsoft.Resources", "Microsoft.Security", "Microsoft.SecurityInsights", "Microsoft.SerialConsole", "Microsoft.SqlVirtualMachine", "Microsoft.Storage", "Microsoft.Support", "Microsoft.Web", "Microsoft.Mission" ) $resourceProviders | foreach {Register-AzResourceProvider -ProviderNamespace $_ -Verbose}(Optional) Aktivieren Sie die
EncryptionAtHostFunktion.Das EncryptionAtHost-Feature ermöglicht die Verschlüsselung auf Computehostebene.
# Register the feature az feature register --namespace Microsoft.Compute --name EncryptionAtHost # Check registration status (may take 10-15 minutes) az feature show --namespace Microsoft.Compute --name EncryptionAtHost # Once registered, refresh the provider az provider register --namespace Microsoft.ComputeFahren Sie nach Abschluss des Updates mit Azure Setup oder den nächsten Schritten fort.
Option 2: Azure-Portal
Melden Sie sich bei Ihrem Azure Mandanten an, und öffnen Sie das Abonnement.
Wählen Sie unter
SettingsResource providersaus.Registrieren Sie die ressourcenanbieter, die in Option 1: PowerShell im Abonnement aufgeführt sind. Das PowerShell-Skript ist die schnellste Option und die autorisierende Quelle für die erforderlichen Registrierungen. Diese Bilder zeigen den erwarteten Endzustand.
Suchen Sie nach
Microsoft.Missionund wählen Sie es aus, und wählen Sie dannRegisteraus.Fahren Sie mit der Azure-Einrichtung oder den nächsten Schritten fort.
Eine Referenz finden Sie auch in den allgemeinen Anweisungen zum Aktivieren eines Vorschaufeatures.
NetworkWatcherRG-Zugriff konfigurieren
Um potenzielle Probleme bei der Erstellung von virtuellen Netzwerk-Flow-Logs zu vermeiden, stellen Sie sicher, dass die NetworkWatcherRG Ressourcengruppe in jedem Abonnement existiert und die Mission Enclave App die Rolle Network Contributor in dieser Gruppe hat, bevor Sie Ihre erste Enklave erstellen. Wenn die Network Watcher-Instanz automatisch erstellt wird (zum Beispiel durch eine bestehende Azure-Ressourcenbereitstellung in dieser Region), überprüfen Sie die Rollenzuweisung in Ihrer Liste der Network Watcher-Instanzen. Erfahren Sie mehr über Network Watcher.
Von Bedeutung
Wenn NetworkWatcherRG nicht vorhanden ist oder die App Mission Enclave nicht über die Rolle Network Contributor verfügt, können Enclave-Bereitstellungen beim Versuch, Flowprotokolle für virtuelle Netzwerke zu erstellen, fehlschlagen. Die Rollen Owner oder Contributor funktionieren ebenfalls, vergeben aber mehr Berechtigungen als erforderlich.
Wählen Sie die
NetworkWatcherRGRessourcengruppe aus, wählen SieAccess control (IAM)und dannAddundAdd role assignmentaus.Geben Sie
Network Contributorein, wählen SieNetwork Contributoraus, und wählen Sie dannNext.Wählen Sie
Select members, geben SieMission Enclavein das Suchfeld ein, wählen Sie dieMission Enclave-App und dannNextundReview + assignund anschließendSelect.Sobald das Update abgeschlossen ist, können Sie mit der Bereitstellung Azure Enklave-Ressourcen beginnen.
Wenn eine Community oder Enklave erstellt wird, versucht Azure Enklave die folgenden Schritte:
- Überprüfen Sie, ob es die Ressourcengruppe
NetworkWatcherRGgibt. Wenn nicht, versuchen Sie, diese Ressourcengruppe am selben Ort wie die Community zu erstellen. - Überprüfe, ob die
Mission EnclaveApp bereits eineOwner,Contributor, oderNetwork ContributorRollenzuweisung aufNetworkWatcherRGhat. Wenn eine dieser Rollen bereits vorhanden ist – einschließlich einer bereits bestehendenOwnerZuweisung – lässt Azure Enclave sie bestehen, anstatt eine zusätzliche Zuweisung zu erstellen. Wenn keine dieser Rollen vorhanden ist, versucht Azure Enclave, der AppMission Enclavedie RolleContributoraufNetworkWatcherRGzuzuweisen. Diese Rechteerweiterung wird im Namen des angemeldeten Aufrufers delegiert und erfordert daher, dass die für die Bereitstellung verwendete Identität über ausreichende Berechtigungen verfügt (z. B. Benutzerzugriffsadministrator), um die Rolle zuzuweisen. - Wenn ein Schritt fehlschlägt, können Enklavenbereitstellungen fehlschlagen, wenn Sie versuchen, virtuelle Netzwerkflussprotokolle zu erstellen.
Übergangsschritte für vorhandene Vorschaukunden
Bestehende Vorschaukunden müssen den Azure Enklave-Ressourcenanbieter erneut registrieren, damit ihre Abonnements die neuesten Azure Enklave-API und Dienstupdates verwenden können.
Führen Sie die folgenden Schritte aus, um die neueste Azure Enklave-API zu verwenden:
- Navigieren Sie im Azure-Portal zu Ihrem Abonnement.
- Wählen Sie unter
SettingsResource providersaus. - Suchen Sie nach
Microsoft.Missionund wählen Sie es aus, und wählen Sie dannRe-registeraus. - Wiederholen Sie diese Schritte für alle zusätzlichen Abonnements.
Nächste Schritte
Nach der Registrierung des Azure Enklave-Ressourcenanbieters können Sie mit der Bereitstellung Azure Enklave-Ressourcen in Ihrem Abonnement beginnen.
Beginnen Sie mit dem Aufbau Ihrer Azure Enklave Community:
Einrichten der Netzwerkkonnektivität in Ihrer Community:
Erstellen Sie Ressourcen innerhalb Ihrer Workloads, um Ihre Ziele zu erfüllen:
- Erstellen von Ressourcen aus dem Dienstkatalog
- Ressourcen mit einer Vorlage oder Bicep-Vorlage aus diesen Beispielen erstellen