Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Use este artigo para integrar o Azure Enclave registrando os provedores de recursos necessários e preparando as permissões necessárias para gerenciar os recursos do Azure Enclave em sua assinatura.
Pré-requisitos
- Você já deve ter um tenant do Azure e uma assinatura.
- Você deve ser proprietário de uma assinatura de Azure existente.
Registre os provedores de recursos necessários e configure NetworkWatcherRG o acesso
Opção 1: PowerShell
O PowerShell é a forma mais rápida de registrar todos os provedores de recursos necessários para começar a usar o Azure Enclave.
Entre em seu tenant do Azure e abra a assinatura.
No portal Azure, selecione o
Cloud Shellícone na parte superior da janela.Defina o contexto de Azure para sua assinatura. Por exemplo, execute
Set-AzContext -Subscription <subscription-id>.Copie e cole esse código em Cloud Shell e pressione Enter.
# Register the Azure Enclave Resource Provider and grant permissions to the Resource Provider application $resourceProviders = @( "Microsoft.Advisor", "Microsoft.AlertsManagement", "Microsoft.Authorization", "Microsoft.Automation", "Microsoft.Billing", "Microsoft.Capacity", "Microsoft.ChangeAnalysis", "Microsoft.ClassicSubscription", "Microsoft.CognitiveServices", "Microsoft.Compute", "Microsoft.Consumption", "Microsoft.CostManagement", "Microsoft.DesktopVirtualization", "Microsoft.Features", "Microsoft.GuestConfiguration", "Microsoft.Insights", "Microsoft.KeyVault", "Microsoft.Logic", "Microsoft.ManagedIdentity", "Microsoft.MarketplaceOrdering", "Microsoft.Network", "Microsoft.OperationalInsights", "Microsoft.OperationsManagement", "Microsoft.PolicyInsights", "Microsoft.Portal", "Microsoft.ResourceGraph", "Microsoft.ResourceHealth", "Microsoft.ResourceNotifications", "Microsoft.Resources", "Microsoft.Security", "Microsoft.SecurityInsights", "Microsoft.SerialConsole", "Microsoft.SqlVirtualMachine", "Microsoft.Storage", "Microsoft.Support", "Microsoft.Web", "Microsoft.Mission" ) $resourceProviders | foreach {Register-AzResourceProvider -ProviderNamespace $_ -Verbose}(Opcional) Ative o
EncryptionAtHostrecurso.O recurso EncryptionAtHost habilita a criptografia no nível do host de computação.
# Register the feature az feature register --namespace Microsoft.Compute --name EncryptionAtHost # Check registration status (may take 10-15 minutes) az feature show --namespace Microsoft.Compute --name EncryptionAtHost # Once registered, refresh the provider az provider register --namespace Microsoft.ComputeApós a conclusão da atualização, prossiga para configuração do Azure ou as próximas etapas.
Opção 2: portal do Azure
Entre em seu tenant do Azure e abra a assinatura.
Em
Settings, selecioneResource providers.Registre os provedores de recursos listados na Opção 1: PowerShell na assinatura. O script do PowerShell é a opção mais rápida e a fonte autoritativa para os registros necessários. Essas imagens mostram o estado final esperado.
Pesquise e selecione
Microsoft.Missione selecioneRegister.Prossiga para configuração do Azure ou próximas etapas.
Para referência, você também pode examinar as instruções genéricas para habilitar um recurso de visualização.
Configurar o acesso NetworkWatcherRG
Para evitar possíveis problemas com a criação de logs de fluxo de rede virtual, certifique-se de que o grupo de recursos NetworkWatcherRG exista em cada assinatura e de que o aplicativo Mission Enclave tenha a função Network Contributor nesse grupo de recursos antes de criar seu primeiro enclave. Se a instância de observador de rede for criada automaticamente (por exemplo, por meio de uma implantação de recursos do Azure existente nessa região), revise a atribuição de função na sua lista de instâncias de observador de rede. Saiba mais sobre o Observador de Rede.
Importante
Se NetworkWatcherRG não existir ou se o aplicativo Mission Enclave não tiver a função Network Contributor nele, as implantações do enclave poderão falhar ao tentar criar logs de fluxo da rede virtual. As funções Owner ou Contributor também funcionam, mas concedem mais permissões do que o necessário.
Selecione o
NetworkWatcherRGgrupo de recursos, selecioneAccess control (IAM), selecioneAddeAdd role assignment.Digite
Network Contributor, selecioneNetwork Contributor, e então selecioneNext.Selecione
Select members, digiteMission Enclavena caixa de busca, selecione oMission Enclaveapp, e então selecioneSelecteNext, entãoReview + assign.Depois que a atualização for concluída, você poderá começar a implantar recursos do Azure Enclave.
Quando uma comunidade ou enclave é criado, Azure Enclave tenta as seguintes etapas:
- Verifique se o
NetworkWatcherRGgrupo de recursos existe. Se não, tente criar esse grupo de recursos no mesmo local da comunidade. - Verifique se o aplicativo
Mission Enclavejá tem atribuição de funçãoOwner,ContributorouNetwork ContributoremNetworkWatcherRG. Se algum desses papéis já estiver presente — incluindo uma atribuição pré-existenteOwner— o Azure Enclave o mantém em vez de criar uma atribuição adicional. Se nenhuma dessas funções estiver presente, o Azure Enclave tenta atribuir ao aplicativoMission Enclavea funçãoNetworkWatcherRGemContributor. Essa elevação é delegada em nome do chamador logado, então requer que a identidade que faz a implantação detenha permissão suficiente (por exemplo, Administrador de Acesso ao Usuário) para conceder a função. - Se qualquer etapa falhar, as implantações de enclave poderão falhar ao tentar criar logs de fluxo de rede virtual.
Etapas de transição para clientes de versão prévia existentes
Os clientes existentes da versão preliminar devem registrar novamente o provedor de recursos Azure Enclave para que suas assinaturas possam usar a API mais recente do Azure Enclave e as atualizações do serviço.
Conclua estas etapas para usar a API do Enclave Azure mais recente:
- No portal do Azure, navegue até sua assinatura.
- Em
Settings, selecioneResource providers. - Pesquise e selecione
Microsoft.Missione selecioneRe-register. - Repita estas etapas para quaisquer assinaturas adicionais.
Próximas Etapas
Depois de registrar o provedor de recursos do Azure Enclave, você pode começar a implantar recursos do Enclave Azure em sua assinatura.
Comece a criar sua comunidade do Enclave Azure:
Estabelecer conectividade de rede em sua comunidade:
Crie recursos em suas cargas de trabalho para atender aos seus objetivos:
- Criar recursos do catálogo de serviços
- Criar recursos com um modelo ou modelo Bicep com base nestes exemplos