Comece com o Azure Enclave

Use este artigo para integrar o Azure Enclave, registando os fornecedores de recursos necessários e preparando as permissões necessárias para gerir os recursos do Azure Enclave na sua subscrição.

Pré-requisitos

  • Já deve ter um inquilino e uma subscrição do Azure.
  • Deve ser proprietário de uma subscrição do Azure existente.

Registar os fornecedores de recursos necessários e configurar NetworkWatcherRG o acesso

Opção 1: PowerShell

O PowerShell é a forma mais rápida de registar todos os fornecedores de recursos necessários para começar a usar o Azure Enclave.

  1. Inicia sessão no teu tenant Azure e abre a subscrição.

  2. No portal Azure, selecione o Cloud Shell ícone no topo da janela.

    Captura de ecrã a mostrar a localização do ícone da Cloud Shell no portal.

  3. Defina o contexto do Azure para a sua subscrição. Por exemplo, execute Set-AzContext -Subscription <subscription-id>.

  4. Copia e cola este código no Cloud Shell e depois carrega em Enter.

    # Register the Azure Enclave Resource Provider and grant permissions to the Resource Provider application 
    
    $resourceProviders = @(
       "Microsoft.Advisor",
       "Microsoft.AlertsManagement",
       "Microsoft.Authorization",
       "Microsoft.Automation",
       "Microsoft.Billing",
       "Microsoft.Capacity",
       "Microsoft.ChangeAnalysis",
       "Microsoft.ClassicSubscription",
       "Microsoft.CognitiveServices",
       "Microsoft.Compute",
       "Microsoft.Consumption",
       "Microsoft.CostManagement",
       "Microsoft.DesktopVirtualization",
       "Microsoft.Features",
       "Microsoft.GuestConfiguration",
       "Microsoft.Insights",
       "Microsoft.KeyVault",
       "Microsoft.Logic",
       "Microsoft.ManagedIdentity",
       "Microsoft.MarketplaceOrdering",
       "Microsoft.Network",
       "Microsoft.OperationalInsights",
       "Microsoft.OperationsManagement",
       "Microsoft.PolicyInsights",
       "Microsoft.Portal",
       "Microsoft.ResourceGraph",
       "Microsoft.ResourceHealth",
       "Microsoft.ResourceNotifications",
       "Microsoft.Resources",
       "Microsoft.Security",
       "Microsoft.SecurityInsights",
       "Microsoft.SerialConsole",
       "Microsoft.SqlVirtualMachine",
       "Microsoft.Storage",
       "Microsoft.Support",
       "Microsoft.Web",
       "Microsoft.Mission"
    )
    
    $resourceProviders | foreach {Register-AzResourceProvider -ProviderNamespace $_ -Verbose}
    
    
  5. (Opcional) Ativa a EncryptionAtHost funcionalidade.

    A funcionalidade EncryptionAtHost permite a encriptação ao nível do anfitrião de computação.

    # Register the feature
    az feature register --namespace Microsoft.Compute --name EncryptionAtHost
    
    # Check registration status (may take 10-15 minutes)
    az feature show --namespace Microsoft.Compute --name EncryptionAtHost
    
    # Once registered, refresh the provider
    az provider register --namespace Microsoft.Compute
    
  6. Depois de concluída a atualização, avance para a configuração do Azure ou para os próximos passos.

Opção 2: Portal do Azure

  1. Inicia sessão no teu tenant Azure e abre a subscrição.

  2. Em Settings, selecione Resource providers.

  3. Registe os fornecedores de recursos listados na Opção 1: PowerShell na subscrição. O script PowerShell é a opção mais rápida e a fonte de referência para os registos necessários. Estas imagens mostram o estado final esperado.

    Captura de ecrã mostrando o primeiro conjunto de fornecedores de recursos exigidos pelo Azure Enclave.

    Captura de ecrã que mostra o segundo conjunto de fornecedores de recursos exigidos pelo Azure Enclave.

  4. Procure e selecione Microsoft.Mission, e depois selecione Register.

    Captura de ecrã que mostra o fornecedor de recursos Microsoft.Mission registado com êxito.

  5. Segue para a configuração do Azure ou para os próximos passos.

Para referência, pode também consultar as instruções genéricas para ativar uma funcionalidade de pré-visualização.

Configurar o acesso NetworkWatcherRG

Para evitar potenciais problemas com a criação de registos de fluxo de rede virtual, certifique-se de que o grupo de recursos NetworkWatcherRG existe em cada subscrição e de que a aplicação Mission Enclave tem a função Network Contributor nesse grupo antes de criar o seu primeiro enclave. Se a instância de observador de rede for criada automaticamente (por exemplo, através de uma implementação de recursos Azure existente nessa região), reveja a atribuição de funções na sua lista de instâncias de observador de rede. Saiba mais sobre o Observador de Rede.

Importante

Se NetworkWatcherRG não existir ou se a Mission Enclave aplicação não tiver essa Network Contributor função, as implementações de enclave podem falhar ao tentar criar registos de fluxo de rede virtual. As funções Owner ou Contributor também funcionam, mas concedem mais permissões do que as necessárias.

  1. Selecione o NetworkWatcherRG grupo de recursos, selecione Access control (IAM), depois selecione Add e Add role assignment.

    Captura de ecrã mostrando a seleção de atribuição de funções no grupo de recursos NetworkWatcherRG.

  2. Escreva Network Contributor, selecione Network Contributor, e depois selecione Next.

    Captura de ecrã que mostra a seleção de funções de Network Contributor no assistente de atribuição de funções.

  3. Selecione Select members, escreva Mission Enclave na caixa de pesquisa, selecione a Mission Enclave aplicação, e depois selecione Select e Next, depois Review + assign.

    Captura de ecrã a mostrar a seleção da aplicação Mission Enclave no seletor de membros.

  4. Quando a atualização estiver concluída, pode começar a implementar os recursos do Azure Enclave.

Quando uma comunidade ou enclave é criada, o Azure Enclave tenta os seguintes passos:

  1. Verifica se o NetworkWatcherRG grupo de recursos existe. Se não, tente criar esse grupo de recursos no mesmo local da comunidade.
  2. Verifique se a aplicação Mission Enclave já tem uma atribuição de função Owner, Contributor ou Network Contributor em NetworkWatcherRG. Se algum destes papéis já estiver presente — incluindo uma atribuição pré-existente Owner — o Azure Enclave mantém-no em vez de criar uma atribuição adicional. Se nenhuma destas funções estiver presente, o Azure Enclave tenta atribuir à aplicação Mission Enclave a função Contributor em NetworkWatcherRG. Esta elevação é delegada em nome do autor da chamada com sessão iniciada, pelo que requer que a identidade da implementação tenha permissões suficientes (por exemplo, Administrador de Acesso ao Utilizador) para atribuir a função.
  3. Se algum passo falhar, as implementações do enclave podem falhar ao tentar criar registos de fluxo de rede virtual.

Passos de transição para clientes de pré-visualização existentes

Os clientes de pré-visualização existentes devem voltar a registar o fornecedor de recursos do Azure Enclave para que as suas subscrições possam usar a API mais recente do Azure Enclave e as atualizações de serviço.

Complete estes passos para usar a API mais recente do Azure Enclave:

  1. No portal do Azure, navegue até sua subscrição.
  2. Em Settings, selecione Resource providers.
  3. Procure e selecione Microsoft.Mission, e depois selecione Re-register.
  4. Repita estes passos para quaisquer subscrições adicionais.

Passos seguintes

Depois de registar o fornecedor de recursos do Azure Enclave, pode começar a implementar os recursos do Azure Enclave na sua subscrição.