Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Usa questo articolo per integrarti in Azure Enclave registrando i fornitori di risorse necessari e preparando i permessi necessari per gestire le risorse di Azure Enclave nel tuo abbonamento.
Prerequisiti
- È necessario avere già un tenant e una sottoscrizione Azure.
- È necessario essere proprietario di una sottoscrizione Azure esistente.
Registra i fornitori di risorse richiesti e configura NetworkWatcherRG l'accesso
Opzione 1: PowerShell
PowerShell è il modo più veloce per registrare tutti i provider di risorse necessari per iniziare a usare Azure Enclave.
Accedere al tenant Azure e aprire la sottoscrizione.
Nel portale di Azure selezionare l'icona
Cloud Shellnella parte superiore della finestra.Impostare il contesto di Azure per la sottoscrizione. Ad esempio, eseguire
Set-AzContext -Subscription <subscription-id>.Copiare e incollare il codice in Cloud Shell, quindi premere INVIO.
# Register the Azure Enclave Resource Provider and grant permissions to the Resource Provider application $resourceProviders = @( "Microsoft.Advisor", "Microsoft.AlertsManagement", "Microsoft.Authorization", "Microsoft.Automation", "Microsoft.Billing", "Microsoft.Capacity", "Microsoft.ChangeAnalysis", "Microsoft.ClassicSubscription", "Microsoft.CognitiveServices", "Microsoft.Compute", "Microsoft.Consumption", "Microsoft.CostManagement", "Microsoft.DesktopVirtualization", "Microsoft.Features", "Microsoft.GuestConfiguration", "Microsoft.Insights", "Microsoft.KeyVault", "Microsoft.Logic", "Microsoft.ManagedIdentity", "Microsoft.MarketplaceOrdering", "Microsoft.Network", "Microsoft.OperationalInsights", "Microsoft.OperationsManagement", "Microsoft.PolicyInsights", "Microsoft.Portal", "Microsoft.ResourceGraph", "Microsoft.ResourceHealth", "Microsoft.ResourceNotifications", "Microsoft.Resources", "Microsoft.Security", "Microsoft.SecurityInsights", "Microsoft.SerialConsole", "Microsoft.SqlVirtualMachine", "Microsoft.Storage", "Microsoft.Support", "Microsoft.Web", "Microsoft.Mission" ) $resourceProviders | foreach {Register-AzResourceProvider -ProviderNamespace $_ -Verbose}(Opzionale) Abilita la
EncryptionAtHostfunzione.La funzionalità EncryptionAtHost abilita la crittografia a livello di host di calcolo.
# Register the feature az feature register --namespace Microsoft.Compute --name EncryptionAtHost # Check registration status (may take 10-15 minutes) az feature show --namespace Microsoft.Compute --name EncryptionAtHost # Once registered, refresh the provider az provider register --namespace Microsoft.ComputeAl termine dell'aggiornamento, passare a configurazione di Azure o ai passaggi successivi.
Opzione 2: portale di Azure
Accedere al tenant Azure e aprire la sottoscrizione.
In
SettingsselezionareResource providers.Registrare i provider di risorse elencati nell'opzione 1: PowerShell nella sottoscrizione. Lo script di PowerShell è l'opzione più veloce e l'origine autorevole per le registrazioni necessarie. Queste immagini mostrano lo stato finale previsto.
Cercare e selezionare
Microsoft.Missione quindi selezionareRegister.Procedi a configurazione di Azure o passaggi successivi.
Per riferimento, è anche possibile esaminare le istruzioni generica per abilitare una funzionalità di anteprima.
Configurare l'accesso NetworkWatcherRG
Per evitare potenziali problemi durante la creazione di log del flusso di rete virtuale, assicurati che il gruppo di risorse NetworkWatcherRG esista in ogni sottoscrizione e che l'app Mission Enclave abbia il ruolo Network Contributor su tale gruppo prima di creare il primo enclave. Se l'istanza network watcher viene creata automaticamente (ad esempio, tramite una distribuzione di risorse Azure esistente in quella regione), rivedi l'assegnazione del ruolo nella tua lista di istanze network watcher. Scopri di più su Network Watcher.
Importante
Se NetworkWatcherRG non esiste o l'app Mission Enclave non ha il Network Contributor ruolo attivo, le implementazioni dell'enclave potrebbero fallire quando si tenta di creare log di flusso di rete virtuali. Anche i ruoli Owner o Contributor funzionano, ma concedono più autorizzazioni del necessario.
Selezionare il
NetworkWatcherRGgruppo di risorse, selezionareAccess control (IAM), quindi selezionareAddeAdd role assignment.Digita
Network Contributor, selezionaNetwork Contributor, e poi selezionaNext.Seleziona
Select members, digitaMission Enclavenella casella di ricerca, seleziona l'appMission Enclave, poi selezionaSelecteNext, poiReview + assign.Al termine dell'aggiornamento, è possibile iniziare a distribuire le risorse Enclave di Azure.
Quando viene creata una community o un enclave, Azure Enclave tenta i passaggi seguenti:
- Controlla se il
NetworkWatcherRGgruppo di risorse esiste. Se no, prova a creare quel gruppo di risorse nella stessa posizione della comunità. - Controlla se l'app
Mission Enclaveha già un'assegnazione di ruoloOwner,ContributoroNetwork ContributorinNetworkWatcherRG. Se uno di questi ruoli è già presente — incluso un incarico preesistenteOwner— Azure Enclave lo lascia in posizione invece di creare un ulteriore incarico. Se nessuno di questi ruoli è presente, Azure Enclave tenta di assegnare all'appMission EnclaveilContributorruolo suNetworkWatcherRG. Questa elevazione viene delegata per conto del chiamante autenticato, quindi richiede che l'identità di distribuzione disponga di autorizzazioni sufficienti (ad esempio, Amministratore accesso utente) per concedere il ruolo. - Se un passaggio non va a buon fine, le distribuzioni di enclave potrebbero non riuscire durante il tentativo di creare i log di flusso della rete virtuale.
Passaggi di transizione per i clienti di anteprima esistenti
I clienti di anteprima esistenti devono registrare nuovamente il provider di risorse Azure Enclave in modo che le sottoscrizioni possano usare gli aggiornamenti più recenti dell'API e del servizio enclave Azure.
Completare questi passaggi per usare l'API enclave Azure più recente:
- Nel portale di Azure, passare alla sottoscrizione.
- In
SettingsselezionareResource providers. - Cercare e selezionare
Microsoft.Missione quindi selezionareRe-register. - Ripetere questi passaggi per eventuali sottoscrizioni aggiuntive.
Passaggi successivi
Dopo aver registrato il provider di risorse Azure Enclave, è possibile iniziare a distribuire le risorse Azure Enclave nella sottoscrizione.
Iniziare a creare la community dell'enclave Azure:
Stabilire la connettività di rete all'interno della community:
Creare risorse all'interno dei carichi di lavoro per soddisfare gli obiettivi:
- Creare risorse dal catalogo dei servizi
- Creare risorse con un modello o un modello Bicep a partire da questi esempi