Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Utilisez cet article pour intégrer Azure Enclave en enregistrant les fournisseurs de ressources requis et en préparant les autorisations nécessaires pour gérer les ressources Azure Enclave dans votre abonnement.
Prerequisites
- Vous devez déjà disposer d’un locataire Azure et d’un abonnement Azure.
- Vous devez être propriétaire d’un abonnement Azure existant.
Enregistrez les fournisseurs de ressources nécessaires et configurez NetworkWatcherRG l’accès
Option 1 : PowerShell
PowerShell est le moyen le plus rapide d’enregistrer tous les fournisseurs de ressources nécessaires pour commencer à utiliser Azure Enclave.
Connectez-vous à votre locataire Azure et ouvrez l’abonnement.
Dans le portail Azure, sélectionnez l’icône
Cloud Shellen haut de la fenêtre.Définissez le contexte Azure de votre abonnement. Par exemple, exécutez
Set-AzContext -Subscription <subscription-id>.Copiez et collez ce code dans Cloud Shell, puis appuyez sur Entrée.
# Register the Azure Enclave Resource Provider and grant permissions to the Resource Provider application $resourceProviders = @( "Microsoft.Advisor", "Microsoft.AlertsManagement", "Microsoft.Authorization", "Microsoft.Automation", "Microsoft.Billing", "Microsoft.Capacity", "Microsoft.ChangeAnalysis", "Microsoft.ClassicSubscription", "Microsoft.CognitiveServices", "Microsoft.Compute", "Microsoft.Consumption", "Microsoft.CostManagement", "Microsoft.DesktopVirtualization", "Microsoft.Features", "Microsoft.GuestConfiguration", "Microsoft.Insights", "Microsoft.KeyVault", "Microsoft.Logic", "Microsoft.ManagedIdentity", "Microsoft.MarketplaceOrdering", "Microsoft.Network", "Microsoft.OperationalInsights", "Microsoft.OperationsManagement", "Microsoft.PolicyInsights", "Microsoft.Portal", "Microsoft.ResourceGraph", "Microsoft.ResourceHealth", "Microsoft.ResourceNotifications", "Microsoft.Resources", "Microsoft.Security", "Microsoft.SecurityInsights", "Microsoft.SerialConsole", "Microsoft.SqlVirtualMachine", "Microsoft.Storage", "Microsoft.Support", "Microsoft.Web", "Microsoft.Mission" ) $resourceProviders | foreach {Register-AzResourceProvider -ProviderNamespace $_ -Verbose}(Optionnel) Activez la
EncryptionAtHostfonctionnalité.La fonctionnalité EncryptionAtHost active le chiffrement au niveau de l’hôte de calcul.
# Register the feature az feature register --namespace Microsoft.Compute --name EncryptionAtHost # Check registration status (may take 10-15 minutes) az feature show --namespace Microsoft.Compute --name EncryptionAtHost # Once registered, refresh the provider az provider register --namespace Microsoft.ComputeUne fois la mise à jour terminée, passez à Azure configuration ou étapes suivantes.
Option 2 : Portail Azure
Connectez-vous à votre locataire Azure et ouvrez l’abonnement.
Sous
Settings, sélectionnezResource providers.Inscrivez les fournisseurs de ressources répertoriés dans l’option 1 : PowerShell dans l’abonnement. Le script PowerShell est l’option la plus rapide et la source faisant autorité pour les inscriptions requises. Ces images montrent l’état final attendu.
Recherchez et sélectionnez
Microsoft.Mission, puis sélectionnezRegister.Passez à Azure configuration ou étapes suivantes.
Pour référence, vous pouvez également consulter les instructions génériques pour activer une fonctionnalité en préversion.
Configurer l’accès NetworkWatcherRG
Pour éviter les problèmes potentiels liés à la création de journaux de flux réseau virtuels , assurez-vous que le NetworkWatcherRG groupe de ressources existe dans chaque abonnement et que l’application Mission Enclave a un Network Contributor rôle dans ce groupe avant de créer votre première enclave. Si l’instance de surveillance réseau est créée automatiquement (par exemple, via un déploiement de ressources Azure existant dans cette région), examinez l’attribution de rôle dans votre liste d’instances de surveillance réseau. En savoir plus sur Network Watcher.
Important
Si NetworkWatcherRG n’existe pas ou si l’application Mission Enclave ne dispose pas du rôle Network Contributor dessus, les déploiements d’enclave peuvent échouer lors de la tentative de création de journaux de flux de réseau virtuel. Les Owner rôles ou Contributor fonctionnent aussi mais accordent plus d’autorisations que nécessaire.
Sélectionnez le
NetworkWatcherRGgroupe de ressources, sélectionnezAccess control (IAM), puis sélectionnezAddetAdd role assignment.Tapez
Network Contributor, sélectionnezNetwork Contributor, puis sélectionnezNext.Sélectionnez
Select members, tapezMission Enclavedans la zone de recherche, sélectionnez l’applicationMission Enclave, puis sélectionnezSelectetNext, puisReview + assign.Une fois la mise à jour terminée, vous pouvez commencer à déployer les ressources Azure Enclave.
Lorsqu’une communauté ou une enclave est créée, Azure Enclave tente les étapes suivantes :
- Vérifiez si le
NetworkWatcherRGgroupe de ressources existe. Sinon, essayez de créer ce groupe de ressources au même endroit que la communauté. - Vérifiez si l’application
Mission Enclavedispose déjà d’une attribution de rôleOwner,ContributorouNetwork ContributorsurNetworkWatcherRG. Si l’un de ces rôles est déjà présent — y compris une affectation préexistanteOwner— Azure Enclave le laisse en place plutôt que de créer une assignation supplémentaire. Si aucun de ces rôles n’est présent, Azure Enclave tente d’attribuer à l’applicationMission EnclaveleContributorrôle surNetworkWatcherRG. Cette élévation est déléguée pour le compte de l’appelant connecté, ce qui nécessite que l’identité de déploiement dispose des autorisations nécessaires (par exemple, User Access Administrator) pour attribuer le rôle. - Si l'une de ces étapes échoue, les déploiements d'enclave risquent d'échouer lors de la création des journaux de flux du réseau virtuel.
Étapes de transition pour les clients en préversion existants
Les clients en préversion existants doivent réinscrire le fournisseur de ressources Azure Enclave afin que leurs abonnements puissent utiliser les dernières mises à jour de l’API et du service enclave Azure.
Procédez comme suit pour utiliser la dernière API Azure Enclave :
- Dans le portail Azure, accédez à votre abonnement.
- Sous
Settings, sélectionnezResource providers. - Recherchez et sélectionnez
Microsoft.Mission, puis sélectionnezRe-register. - Répétez ces étapes pour tous les abonnements supplémentaires.
Étapes suivantes
Après avoir enregistré le fournisseur de ressources Azure Enclave, vous pouvez commencer à déployer des ressources Azure Enclave dans votre abonnement.
Commencez à créer votre communauté d’enclaves Azure :
Établissez une connectivité réseau au sein de votre communauté :
Créez des ressources au sein de vos charges de travail pour répondre à vos objectifs :
- Créer des ressources à partir du catalogue de services
- Créer des ressources avec un modèle ou un modèle bicep à partir de ces exemples