Bien démarrer avec Azure Enclave

Utilisez cet article pour intégrer Azure Enclave en enregistrant les fournisseurs de ressources requis et en préparant les autorisations nécessaires pour gérer les ressources Azure Enclave dans votre abonnement.

Prerequisites

  • Vous devez déjà disposer d’un locataire Azure et d’un abonnement Azure.
  • Vous devez être propriétaire d’un abonnement Azure existant.

Enregistrez les fournisseurs de ressources nécessaires et configurez NetworkWatcherRG l’accès

Option 1 : PowerShell

PowerShell est le moyen le plus rapide d’enregistrer tous les fournisseurs de ressources nécessaires pour commencer à utiliser Azure Enclave.

  1. Connectez-vous à votre locataire Azure et ouvrez l’abonnement.

  2. Dans le portail Azure, sélectionnez l’icône Cloud Shell en haut de la fenêtre.

    Capture d’écran montrant l’emplacement de l’icône Cloud Shell dans le portail.

  3. Définissez le contexte Azure de votre abonnement. Par exemple, exécutez Set-AzContext -Subscription <subscription-id>.

  4. Copiez et collez ce code dans Cloud Shell, puis appuyez sur Entrée.

    # Register the Azure Enclave Resource Provider and grant permissions to the Resource Provider application 
    
    $resourceProviders = @(
       "Microsoft.Advisor",
       "Microsoft.AlertsManagement",
       "Microsoft.Authorization",
       "Microsoft.Automation",
       "Microsoft.Billing",
       "Microsoft.Capacity",
       "Microsoft.ChangeAnalysis",
       "Microsoft.ClassicSubscription",
       "Microsoft.CognitiveServices",
       "Microsoft.Compute",
       "Microsoft.Consumption",
       "Microsoft.CostManagement",
       "Microsoft.DesktopVirtualization",
       "Microsoft.Features",
       "Microsoft.GuestConfiguration",
       "Microsoft.Insights",
       "Microsoft.KeyVault",
       "Microsoft.Logic",
       "Microsoft.ManagedIdentity",
       "Microsoft.MarketplaceOrdering",
       "Microsoft.Network",
       "Microsoft.OperationalInsights",
       "Microsoft.OperationsManagement",
       "Microsoft.PolicyInsights",
       "Microsoft.Portal",
       "Microsoft.ResourceGraph",
       "Microsoft.ResourceHealth",
       "Microsoft.ResourceNotifications",
       "Microsoft.Resources",
       "Microsoft.Security",
       "Microsoft.SecurityInsights",
       "Microsoft.SerialConsole",
       "Microsoft.SqlVirtualMachine",
       "Microsoft.Storage",
       "Microsoft.Support",
       "Microsoft.Web",
       "Microsoft.Mission"
    )
    
    $resourceProviders | foreach {Register-AzResourceProvider -ProviderNamespace $_ -Verbose}
    
    
  5. (Optionnel) Activez la EncryptionAtHost fonctionnalité.

    La fonctionnalité EncryptionAtHost active le chiffrement au niveau de l’hôte de calcul.

    # Register the feature
    az feature register --namespace Microsoft.Compute --name EncryptionAtHost
    
    # Check registration status (may take 10-15 minutes)
    az feature show --namespace Microsoft.Compute --name EncryptionAtHost
    
    # Once registered, refresh the provider
    az provider register --namespace Microsoft.Compute
    
  6. Une fois la mise à jour terminée, passez à Azure configuration ou étapes suivantes.

Option 2 : Portail Azure

  1. Connectez-vous à votre locataire Azure et ouvrez l’abonnement.

  2. Sous Settings, sélectionnez Resource providers.

  3. Inscrivez les fournisseurs de ressources répertoriés dans l’option 1 : PowerShell dans l’abonnement. Le script PowerShell est l’option la plus rapide et la source faisant autorité pour les inscriptions requises. Ces images montrent l’état final attendu.

    Capture d’écran montrant le premier ensemble de fournisseurs de ressources requis par Azure Enclave.

    Capture d’écran montrant le deuxième ensemble de fournisseurs de ressources requis par Azure Enclave.

  4. Recherchez et sélectionnez Microsoft.Mission, puis sélectionnez Register.

    Capture d’écran montrant que le fournisseur de ressources Microsoft.Mission a été enregistré avec succès.

  5. Passez à Azure configuration ou étapes suivantes.

Pour référence, vous pouvez également consulter les instructions génériques pour activer une fonctionnalité en préversion.

Configurer l’accès NetworkWatcherRG

Pour éviter les problèmes potentiels liés à la création de journaux de flux réseau virtuels , assurez-vous que le NetworkWatcherRG groupe de ressources existe dans chaque abonnement et que l’application Mission Enclave a un Network Contributor rôle dans ce groupe avant de créer votre première enclave. Si l’instance de surveillance réseau est créée automatiquement (par exemple, via un déploiement de ressources Azure existant dans cette région), examinez l’attribution de rôle dans votre liste d’instances de surveillance réseau. En savoir plus sur Network Watcher.

Important

Si NetworkWatcherRG n’existe pas ou si l’application Mission Enclave ne dispose pas du rôle Network Contributor dessus, les déploiements d’enclave peuvent échouer lors de la tentative de création de journaux de flux de réseau virtuel. Les Owner rôles ou Contributor fonctionnent aussi mais accordent plus d’autorisations que nécessaire.

  1. Sélectionnez le NetworkWatcherRG groupe de ressources, sélectionnez Access control (IAM), puis sélectionnez Add et Add role assignment.

    Capture d’écran montrant la sélection de l’attribution de rôle dans le groupe de ressources NetworkWatcherRG.

  2. Tapez Network Contributor, sélectionnez Network Contributor, puis sélectionnez Next.

    Capture d’écran montrant la sélection du rôle de Contributeur réseau dans l’assistant d’attribution des rôles.

  3. Sélectionnez Select members, tapez Mission Enclave dans la zone de recherche, sélectionnez l’application Mission Enclave , puis sélectionnez Select et Next, puis Review + assign.

    Capture d’écran montrant la sélection de l’application Mission Enclave dans le selecteur des membres.

  4. Une fois la mise à jour terminée, vous pouvez commencer à déployer les ressources Azure Enclave.

Lorsqu’une communauté ou une enclave est créée, Azure Enclave tente les étapes suivantes :

  1. Vérifiez si le NetworkWatcherRG groupe de ressources existe. Sinon, essayez de créer ce groupe de ressources au même endroit que la communauté.
  2. Vérifiez si l’application Mission Enclave dispose déjà d’une attribution de rôle Owner, Contributor ou Network Contributor sur NetworkWatcherRG. Si l’un de ces rôles est déjà présent — y compris une affectation préexistante Owner — Azure Enclave le laisse en place plutôt que de créer une assignation supplémentaire. Si aucun de ces rôles n’est présent, Azure Enclave tente d’attribuer à l’application Mission Enclave le Contributor rôle sur NetworkWatcherRG. Cette élévation est déléguée pour le compte de l’appelant connecté, ce qui nécessite que l’identité de déploiement dispose des autorisations nécessaires (par exemple, User Access Administrator) pour attribuer le rôle.
  3. Si l'une de ces étapes échoue, les déploiements d'enclave risquent d'échouer lors de la création des journaux de flux du réseau virtuel.

Étapes de transition pour les clients en préversion existants

Les clients en préversion existants doivent réinscrire le fournisseur de ressources Azure Enclave afin que leurs abonnements puissent utiliser les dernières mises à jour de l’API et du service enclave Azure.

Procédez comme suit pour utiliser la dernière API Azure Enclave :

  1. Dans le portail Azure, accédez à votre abonnement.
  2. Sous Settings, sélectionnez Resource providers.
  3. Recherchez et sélectionnez Microsoft.Mission, puis sélectionnez Re-register.
  4. Répétez ces étapes pour tous les abonnements supplémentaires.

Étapes suivantes

Après avoir enregistré le fournisseur de ressources Azure Enclave, vous pouvez commencer à déployer des ressources Azure Enclave dans votre abonnement.