Aan de slag met Azure Enclave

Gebruik dit artikel om te onboarden naar Azure Enclave door de benodigde resource providers te registreren en de benodigde rechten voor te bereiden om Azure Enclave-resources in je abonnement te beheren.

Prerequisites

  • U moet al een Azure tenant en abonnement hebben.
  • U moet eigenaar zijn van een bestaand Azure-abonnement.

Registreer de benodigde resource providers en configureer NetworkWatcherRG toegang

Optie 1: PowerShell

PowerShell is de snelste manier om alle benodigde resource providers te registreren om Azure Enclave te gaan gebruiken.

  1. Meld u aan bij uw Azure-tenant en open het abonnement.

  2. Selecteer in de Azure portal het Cloud Shell pictogram boven aan het venster.

    Screenshot die de locatie van het Cloud Shell-icoon in het portaal toont.

  3. Stel de Azure context voor uw abonnement in. Voer bijvoorbeeld het volgende uit Set-AzContext -Subscription <subscription-id>.

  4. Kopieer en plak deze code in Cloud Shell en druk op Enter.

    # Register the Azure Enclave Resource Provider and grant permissions to the Resource Provider application 
    
    $resourceProviders = @(
       "Microsoft.Advisor",
       "Microsoft.AlertsManagement",
       "Microsoft.Authorization",
       "Microsoft.Automation",
       "Microsoft.Billing",
       "Microsoft.Capacity",
       "Microsoft.ChangeAnalysis",
       "Microsoft.ClassicSubscription",
       "Microsoft.CognitiveServices",
       "Microsoft.Compute",
       "Microsoft.Consumption",
       "Microsoft.CostManagement",
       "Microsoft.DesktopVirtualization",
       "Microsoft.Features",
       "Microsoft.GuestConfiguration",
       "Microsoft.Insights",
       "Microsoft.KeyVault",
       "Microsoft.Logic",
       "Microsoft.ManagedIdentity",
       "Microsoft.MarketplaceOrdering",
       "Microsoft.Network",
       "Microsoft.OperationalInsights",
       "Microsoft.OperationsManagement",
       "Microsoft.PolicyInsights",
       "Microsoft.Portal",
       "Microsoft.ResourceGraph",
       "Microsoft.ResourceHealth",
       "Microsoft.ResourceNotifications",
       "Microsoft.Resources",
       "Microsoft.Security",
       "Microsoft.SecurityInsights",
       "Microsoft.SerialConsole",
       "Microsoft.SqlVirtualMachine",
       "Microsoft.Storage",
       "Microsoft.Support",
       "Microsoft.Web",
       "Microsoft.Mission"
    )
    
    $resourceProviders | foreach {Register-AzResourceProvider -ProviderNamespace $_ -Verbose}
    
    
  5. (Optioneel) Schakel de EncryptionAtHost functie in.

    De functie EncryptionAtHost maakt versleuteling op rekenhostniveau mogelijk.

    # Register the feature
    az feature register --namespace Microsoft.Compute --name EncryptionAtHost
    
    # Check registration status (may take 10-15 minutes)
    az feature show --namespace Microsoft.Compute --name EncryptionAtHost
    
    # Once registered, refresh the provider
    az provider register --namespace Microsoft.Compute
    
  6. Nadat de update is voltooid, gaat u verder met Azure installatie of volgende stappen.

Optie 2: Azure Portal

  1. Meld u aan bij uw Azure-tenant en open het abonnement.

  2. Selecteer onder Settings de optie Resource providers.

  3. Registreer de resourceproviders die worden vermeld in optie 1: PowerShell in het abonnement. Het PowerShell-script is de snelste optie en de gezaghebbende bron voor de vereiste registraties. Deze afbeeldingen geven de verwachte eindstatus weer.

    Schermopname van de eerste set resourceproviders die zijn vereist voor Azure Enclave.

    Schermopname van de tweede set resourceproviders die zijn vereist voor Azure Enclave.

  4. Zoek en selecteer Microsoft.Mission, en selecteer Registervervolgens .

    Screenshot waarop te zien is dat de Microsoft.Mission-resourceprovider succesvol is geregistreerd.

  5. Ga verder met Azure installatie of volgende stappen.

Ter referentie kunt u ook de algemene instructies bekijken voor het inschakelen van een preview-functie.

Toegang configureren NetworkWatcherRG

Om mogelijke problemen met het aanmaken van virtuele netwerkstroomlogs te voorkomen, zorg ervoor dat de NetworkWatcherRG resourcegroep in elk abonnement bestaat en dat de Mission Enclave app de Network Contributor rol op die groep heeft voordat je je eerste enclave aanmaakt. Als de network watcher-instantie automatisch wordt aangemaakt (bijvoorbeeld via een bestaande Azure-resource-implementatie in die regio), bekijk dan de roltoewijzing op je lijst van network watcher-instanties. Lees meer over Network Watcher.

Important

Als NetworkWatcherRG niet bestaat of de app Mission Enclave niet de rol Network Contributor heeft, kunnen enclave-implementaties mislukken wanneer ze flowlogboeken voor virtuele netwerken proberen te maken. De rollen Owner of Contributor werken ook, maar verlenen meer machtigingen dan nodig zijn.

  1. Selecteer de NetworkWatcherRG resourcegroep, selecteer Access control (IAM)en selecteer Add en Add role assignment.

    Schermafbeelding van de selectie van de roltoewijzing in de resourcegroep NetworkWatcherRG.

  2. Typ Network Contributor, selecteer Network Contributor, en selecteer vervolgens Next.

    Schermafbeelding van de selectie van de rol Network Contributor in de roltoewijzingswizard.

  3. Selecteer Select members, typ Mission Enclave in het zoekvak, selecteer de Mission Enclave app, en selecteer Select dan en Next, vervolgens Review + assign.

    Schermafbeelding van de selectie van de Mission Enclave-app in de kiezer voor leden.

  4. Zodra de update is voltooid, kunt u beginnen met het implementeren van Azure Enclave-resources.

Wanneer een community of enclave wordt gemaakt, probeert Azure Enclave de volgende stappen uit te voeren:

  1. Controleer of de NetworkWatcherRG resourcegroep bestaat. Zo niet, probeer dan die resourcegroep op dezelfde locatie als de community aan te maken.
  2. Controleer of de Mission Enclave app al een Owner, Contributor, of Network Contributor roltoewijzing op heeft staan NetworkWatcherRG. Als een van deze rollen al aanwezig is — inclusief een reeds bestaande Owner-toewijzing — laat Azure Enclave die staan in plaats van een aanvullende toewijzing te maken. Als geen van deze rollen aanwezig is, probeert Azure Enclave de Mission Enclave app de Contributor rol op NetworkWatcherRGtoe te wijzen. Deze elevatie wordt gedelegeerd namens de aangemelde gebruiker en vereist daarom dat de identiteit die de implementatie uitvoert over voldoende machtigingen beschikt (bijvoorbeeld User Access Administrator) om de rol toe te wijzen.
  3. Als er een stap mislukt, kunnen enclave-implementaties mislukken bij het maken van stroomlogboeken voor virtuele netwerken.

Overgangsstappen voor bestaande preview-klanten

Bestaande preview-klanten moeten de Azure Enclave-resourceprovider opnieuw registreren, zodat hun abonnementen de nieuwste Azure Enclave-API en service-updates kunnen gebruiken.

Voer deze stappen uit om de nieuwste Azure Enclave-API te gebruiken:

  1. Ga in Azure Portal naar uw abonnement.
  2. Selecteer onder Settings de optie Resource providers.
  3. Zoek en selecteer Microsoft.Mission, en selecteer Re-registervervolgens .
  4. Herhaal deze stappen voor eventuele extra abonnementen.

Volgende stappen 

Nadat u de Azure Enclave-resourceprovider hebt geregistreerd, kunt u beginnen met het implementeren van Azure Enclave-resources in uw abonnement.