Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Use este artigo para integrar o Azure Enclave, registando os fornecedores de recursos necessários e preparando as permissões necessárias para gerir os recursos do Azure Enclave na sua subscrição.
Pré-requisitos
- Já deve ter um inquilino e uma subscrição do Azure.
- Deve ser proprietário de uma subscrição do Azure existente.
Registar os fornecedores de recursos necessários e configurar NetworkWatcherRG o acesso
Opção 1: PowerShell
O PowerShell é a forma mais rápida de registar todos os fornecedores de recursos necessários para começar a usar o Azure Enclave.
Inicia sessão no teu tenant Azure e abre a subscrição.
No portal Azure, selecione o
Cloud Shellícone no topo da janela.Defina o contexto do Azure para a sua subscrição. Por exemplo, execute
Set-AzContext -Subscription <subscription-id>.Copia e cola este código no Cloud Shell e depois carrega em Enter.
# Register the Azure Enclave Resource Provider and grant permissions to the Resource Provider application $resourceProviders = @( "Microsoft.Advisor", "Microsoft.AlertsManagement", "Microsoft.Authorization", "Microsoft.Automation", "Microsoft.Billing", "Microsoft.Capacity", "Microsoft.ChangeAnalysis", "Microsoft.ClassicSubscription", "Microsoft.CognitiveServices", "Microsoft.Compute", "Microsoft.Consumption", "Microsoft.CostManagement", "Microsoft.DesktopVirtualization", "Microsoft.Features", "Microsoft.GuestConfiguration", "Microsoft.Insights", "Microsoft.KeyVault", "Microsoft.Logic", "Microsoft.ManagedIdentity", "Microsoft.MarketplaceOrdering", "Microsoft.Network", "Microsoft.OperationalInsights", "Microsoft.OperationsManagement", "Microsoft.PolicyInsights", "Microsoft.Portal", "Microsoft.ResourceGraph", "Microsoft.ResourceHealth", "Microsoft.ResourceNotifications", "Microsoft.Resources", "Microsoft.Security", "Microsoft.SecurityInsights", "Microsoft.SerialConsole", "Microsoft.SqlVirtualMachine", "Microsoft.Storage", "Microsoft.Support", "Microsoft.Web", "Microsoft.Mission" ) $resourceProviders | foreach {Register-AzResourceProvider -ProviderNamespace $_ -Verbose}(Opcional) Ativa a
EncryptionAtHostfuncionalidade.A funcionalidade EncryptionAtHost permite a encriptação ao nível do anfitrião de computação.
# Register the feature az feature register --namespace Microsoft.Compute --name EncryptionAtHost # Check registration status (may take 10-15 minutes) az feature show --namespace Microsoft.Compute --name EncryptionAtHost # Once registered, refresh the provider az provider register --namespace Microsoft.ComputeDepois de concluída a atualização, avance para a configuração do Azure ou para os próximos passos.
Opção 2: Portal do Azure
Inicia sessão no teu tenant Azure e abre a subscrição.
Em
Settings, selecioneResource providers.Registe os fornecedores de recursos listados na Opção 1: PowerShell na subscrição. O script PowerShell é a opção mais rápida e a fonte de referência para os registos necessários. Estas imagens mostram o estado final esperado.
Procure e selecione
Microsoft.Mission, e depois selecioneRegister.Segue para a configuração do Azure ou para os próximos passos.
Para referência, pode também consultar as instruções genéricas para ativar uma funcionalidade de pré-visualização.
Configurar o acesso NetworkWatcherRG
Para evitar potenciais problemas com a criação de registos de fluxo de rede virtual, certifique-se de que o grupo de recursos NetworkWatcherRG existe em cada subscrição e de que a aplicação Mission Enclave tem a função Network Contributor nesse grupo antes de criar o seu primeiro enclave. Se a instância de observador de rede for criada automaticamente (por exemplo, através de uma implementação de recursos Azure existente nessa região), reveja a atribuição de funções na sua lista de instâncias de observador de rede. Saiba mais sobre o Observador de Rede.
Importante
Se NetworkWatcherRG não existir ou se a Mission Enclave aplicação não tiver essa Network Contributor função, as implementações de enclave podem falhar ao tentar criar registos de fluxo de rede virtual. As funções Owner ou Contributor também funcionam, mas concedem mais permissões do que as necessárias.
Selecione o
NetworkWatcherRGgrupo de recursos, selecioneAccess control (IAM), depois selecioneAddeAdd role assignment.Escreva
Network Contributor, selecioneNetwork Contributor, e depois selecioneNext.Selecione
Select members, escrevaMission Enclavena caixa de pesquisa, selecione aMission Enclaveaplicação, e depois selecioneSelecteNext, depoisReview + assign.Quando a atualização estiver concluída, pode começar a implementar os recursos do Azure Enclave.
Quando uma comunidade ou enclave é criada, o Azure Enclave tenta os seguintes passos:
- Verifica se o
NetworkWatcherRGgrupo de recursos existe. Se não, tente criar esse grupo de recursos no mesmo local da comunidade. - Verifique se a aplicação
Mission Enclavejá tem uma atribuição de funçãoOwner,ContributorouNetwork ContributoremNetworkWatcherRG. Se algum destes papéis já estiver presente — incluindo uma atribuição pré-existenteOwner— o Azure Enclave mantém-no em vez de criar uma atribuição adicional. Se nenhuma destas funções estiver presente, o Azure Enclave tenta atribuir à aplicaçãoMission Enclavea funçãoContributoremNetworkWatcherRG. Esta elevação é delegada em nome do autor da chamada com sessão iniciada, pelo que requer que a identidade da implementação tenha permissões suficientes (por exemplo, Administrador de Acesso ao Utilizador) para atribuir a função. - Se algum passo falhar, as implementações do enclave podem falhar ao tentar criar registos de fluxo de rede virtual.
Passos de transição para clientes de pré-visualização existentes
Os clientes de pré-visualização existentes devem voltar a registar o fornecedor de recursos do Azure Enclave para que as suas subscrições possam usar a API mais recente do Azure Enclave e as atualizações de serviço.
Complete estes passos para usar a API mais recente do Azure Enclave:
- No portal do Azure, navegue até sua subscrição.
- Em
Settings, selecioneResource providers. - Procure e selecione
Microsoft.Mission, e depois selecioneRe-register. - Repita estes passos para quaisquer subscrições adicionais.
Passos seguintes
Depois de registar o fornecedor de recursos do Azure Enclave, pode começar a implementar os recursos do Azure Enclave na sua subscrição.
Comece a construir a sua comunidade Azure Enclave:
Estabeleça conectividade de rede dentro da sua comunidade:
Crie recursos dentro das suas cargas de trabalho para atingir os seus objetivos:
- Crie recursos a partir do catálogo de serviços
- Crie recursos com um modelo ou modelo de bícepsa partir destes exemplos