Introdução ao enclave de Azure

Use este artigo para integrar o Azure Enclave registrando os provedores de recursos necessários e preparando as permissões necessárias para gerenciar os recursos do Azure Enclave em sua assinatura.

Pré-requisitos

  • Você já deve ter um tenant do Azure e uma assinatura.
  • Você deve ser proprietário de uma assinatura de Azure existente.

Registre os provedores de recursos necessários e configure NetworkWatcherRG o acesso

Opção 1: PowerShell

O PowerShell é a forma mais rápida de registrar todos os provedores de recursos necessários para começar a usar o Azure Enclave.

  1. Entre em seu tenant do Azure e abra a assinatura.

  2. No portal Azure, selecione o Cloud Shell ícone na parte superior da janela.

    Captura de tela mostrando a localização do ícone da Cloud Shell no portal.

  3. Defina o contexto de Azure para sua assinatura. Por exemplo, execute Set-AzContext -Subscription <subscription-id>.

  4. Copie e cole esse código em Cloud Shell e pressione Enter.

    # Register the Azure Enclave Resource Provider and grant permissions to the Resource Provider application 
    
    $resourceProviders = @(
       "Microsoft.Advisor",
       "Microsoft.AlertsManagement",
       "Microsoft.Authorization",
       "Microsoft.Automation",
       "Microsoft.Billing",
       "Microsoft.Capacity",
       "Microsoft.ChangeAnalysis",
       "Microsoft.ClassicSubscription",
       "Microsoft.CognitiveServices",
       "Microsoft.Compute",
       "Microsoft.Consumption",
       "Microsoft.CostManagement",
       "Microsoft.DesktopVirtualization",
       "Microsoft.Features",
       "Microsoft.GuestConfiguration",
       "Microsoft.Insights",
       "Microsoft.KeyVault",
       "Microsoft.Logic",
       "Microsoft.ManagedIdentity",
       "Microsoft.MarketplaceOrdering",
       "Microsoft.Network",
       "Microsoft.OperationalInsights",
       "Microsoft.OperationsManagement",
       "Microsoft.PolicyInsights",
       "Microsoft.Portal",
       "Microsoft.ResourceGraph",
       "Microsoft.ResourceHealth",
       "Microsoft.ResourceNotifications",
       "Microsoft.Resources",
       "Microsoft.Security",
       "Microsoft.SecurityInsights",
       "Microsoft.SerialConsole",
       "Microsoft.SqlVirtualMachine",
       "Microsoft.Storage",
       "Microsoft.Support",
       "Microsoft.Web",
       "Microsoft.Mission"
    )
    
    $resourceProviders | foreach {Register-AzResourceProvider -ProviderNamespace $_ -Verbose}
    
    
  5. (Opcional) Ative o EncryptionAtHost recurso.

    O recurso EncryptionAtHost habilita a criptografia no nível do host de computação.

    # Register the feature
    az feature register --namespace Microsoft.Compute --name EncryptionAtHost
    
    # Check registration status (may take 10-15 minutes)
    az feature show --namespace Microsoft.Compute --name EncryptionAtHost
    
    # Once registered, refresh the provider
    az provider register --namespace Microsoft.Compute
    
  6. Após a conclusão da atualização, prossiga para configuração do Azure ou as próximas etapas.

Opção 2: portal do Azure

  1. Entre em seu tenant do Azure e abra a assinatura.

  2. Em Settings, selecione Resource providers.

  3. Registre os provedores de recursos listados na Opção 1: PowerShell na assinatura. O script do PowerShell é a opção mais rápida e a fonte autoritativa para os registros necessários. Essas imagens mostram o estado final esperado.

    Captura de tela mostrando o primeiro conjunto de provedores de recursos exigido por Azure Enclave.

    Captura de tela mostrando o segundo conjunto de provedores de recursos exigido por Azure Enclave.

  4. Pesquise e selecione Microsoft.Missione selecione Register.

    Captura de tela mostrando a Microsoft. O fornecedor de recursos da missão se registrou com sucesso.

  5. Prossiga para configuração do Azure ou próximas etapas.

Para referência, você também pode examinar as instruções genéricas para habilitar um recurso de visualização.

Configurar o acesso NetworkWatcherRG

Para evitar possíveis problemas com a criação de logs de fluxo de rede virtual, certifique-se de que o grupo de recursos NetworkWatcherRG exista em cada assinatura e de que o aplicativo Mission Enclave tenha a função Network Contributor nesse grupo de recursos antes de criar seu primeiro enclave. Se a instância de observador de rede for criada automaticamente (por exemplo, por meio de uma implantação de recursos do Azure existente nessa região), revise a atribuição de função na sua lista de instâncias de observador de rede. Saiba mais sobre o Observador de Rede.

Importante

Se NetworkWatcherRG não existir ou se o aplicativo Mission Enclave não tiver a função Network Contributor nele, as implantações do enclave poderão falhar ao tentar criar logs de fluxo da rede virtual. As funções Owner ou Contributor também funcionam, mas concedem mais permissões do que o necessário.

  1. Selecione o NetworkWatcherRG grupo de recursos, selecione Access control (IAM), selecione Add e Add role assignment.

    Captura de tela mostrando a seleção de atribuição de funções no grupo de recursos NetworkWatcherRG.

  2. Digite Network Contributor, selecione Network Contributor, e então selecione Next.

    Captura de tela mostrando a seleção de funções de Contribuidor de Rede no assistente de atribuição de funções.

  3. Selecione Select members, digite Mission Enclave na caixa de busca, selecione o Mission Enclave app, e então selecione Select e Next, então Review + assign.

    Captura de tela mostrando a seleção do aplicativo Mission Enclave no seletor de membros.

  4. Depois que a atualização for concluída, você poderá começar a implantar recursos do Azure Enclave.

Quando uma comunidade ou enclave é criado, Azure Enclave tenta as seguintes etapas:

  1. Verifique se o NetworkWatcherRG grupo de recursos existe. Se não, tente criar esse grupo de recursos no mesmo local da comunidade.
  2. Verifique se o aplicativo Mission Enclave já tem atribuição de função Owner, Contributor ou Network Contributor em NetworkWatcherRG. Se algum desses papéis já estiver presente — incluindo uma atribuição pré-existente Owner — o Azure Enclave o mantém em vez de criar uma atribuição adicional. Se nenhuma dessas funções estiver presente, o Azure Enclave tenta atribuir ao aplicativo Mission Enclave a função NetworkWatcherRG em Contributor. Essa elevação é delegada em nome do chamador logado, então requer que a identidade que faz a implantação detenha permissão suficiente (por exemplo, Administrador de Acesso ao Usuário) para conceder a função.
  3. Se qualquer etapa falhar, as implantações de enclave poderão falhar ao tentar criar logs de fluxo de rede virtual.

Etapas de transição para clientes de versão prévia existentes

Os clientes existentes da versão preliminar devem registrar novamente o provedor de recursos Azure Enclave para que suas assinaturas possam usar a API mais recente do Azure Enclave e as atualizações do serviço.

Conclua estas etapas para usar a API do Enclave Azure mais recente:

  1. No portal do Azure, navegue até sua assinatura.
  2. Em Settings, selecione Resource providers.
  3. Pesquise e selecione Microsoft.Missione selecione Re-register.
  4. Repita estas etapas para quaisquer assinaturas adicionais.

Próximas Etapas 

Depois de registrar o provedor de recursos do Azure Enclave, você pode começar a implantar recursos do Enclave Azure em sua assinatura.