Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Verwenden Sie diese Schnellstartanleitung zum Onboarding in Azure Enklave, indem Sie die erforderlichen Ressourcenanbieter registrieren und die erforderlichen Berechtigungen erteilen, um Azure Enklave-Ressourcen in Ihrem Abonnement zu verwalten.
Voraussetzungen
- Sie müssen bereits über einen Azure-Mandanten und ein Abonnement verfügen.
- Sie müssen ein Besitzer eines vorhandenen Azure-Abonnements sein.
Registrieren des Microsoft.Mission Ressourcenanbieters und Erteilen von Berechtigungen
Option 1: PowerShell
PowerShell ist die schnellste Möglichkeit, die erforderlichen Ressourcenanbieter zu registrieren.
Sie können den folgenden Code ausführen, um schnell alle erforderlichen Ressourcenanbieter zu registrieren, um mit der Verwendung von Azure Enklave zu beginnen.
Melden Sie sich bei Ihrem Azure Mandanten an, und öffnen Sie das Abonnement.
Wählen Sie im Azure Portal oben im Fenster das
Cloud ShellSymbol aus.
Legen Sie den Azure Kontext für Ihr Abonnement fest. Führen Sie
Set-AzContext -Subscription <subscription-id>beispielsweise aus.Kopieren Sie diesen Code, und fügen Sie ihn in Cloud Shell ein, und drücken Sie dann die EINGABETASTE.
# Register the Azure Enclave Resource Provider and grant permissions to the Resource Provider application
$resourceProviders = @(
"Microsoft.Advisor",
"Microsoft.AlertsManagement",
"Microsoft.Authorization",
"Microsoft.Automation",
"Microsoft.Billing",
"Microsoft.Capacity",
"Microsoft.ChangeAnalysis",
"Microsoft.ClassicSubscription",
"Microsoft.CognitiveServices",
"Microsoft.Compute",
"Microsoft.Consumption",
"Microsoft.CostManagement",
"Microsoft.DesktopVirtualization",
"Microsoft.Features",
"Microsoft.GuestConfiguration",
"Microsoft.insights",
"Microsoft.KeyVault",
"Microsoft.Logic",
"Microsoft.ManagedIdentity",
"Microsoft.MarketplaceOrdering",
"Microsoft.Network",
"Microsoft.OperationalInsights",
"Microsoft.OperationsManagement",
"Microsoft.PolicyInsights",
"Microsoft.Portal",
"Microsoft.ResourceGraph",
"Microsoft.ResourceHealth",
"Microsoft.ResourceNotifications",
"Microsoft.Resources",
"Microsoft.Security",
"Microsoft.SecurityInsights",
"Microsoft.SerialConsole",
"Microsoft.SqlVirtualMachine",
"Microsoft.Storage",
"Microsoft.support",
"Microsoft.Web",
"Microsoft.Mission"
)
$resourceProviders | foreach {Register-AzResourceProvider -ProviderNamespace $_ -Verbose}
- (Optional) Aktivieren des
EncryptionAtHostFeatures
Das EncryptionAtHost-Feature ermöglicht die Verschlüsselung auf Computehostebene.
# Register the feature
az feature register --namespace Microsoft.Compute --name EncryptionAtHost
# Check registration status (may take 10-15 minutes)
az feature show --namespace Microsoft.Compute --name EncryptionAtHost
# Once registered, refresh the provider
az provider register --namespace Microsoft.Compute
- Fahren Sie nach Abschluss des Updates mit Azure Setup oder den nächsten Schritten fort.
Option 2: Azure-Portal
Melden Sie sich bei Ihrem Azure Mandanten an, und öffnen Sie das Abonnement.
Öffnen Sie unter EinstellungenRessourcenanbieter.
Registrieren Sie die ressourcenanbieter, die in Option 1: PowerShell im Abonnement aufgeführt sind. Das PowerShell-Skript ist die schnellste Option und die autorisierende Quelle für die erforderlichen Registrierungen. Diese Bilder zeigen den erwarteten Endzustand.
Suchen Sie nach
Microsoft.Missionund wählen Sie es aus, und wählen Sie dann Registrieren aus.
Fahren Sie mit der Azure-Einrichtung oder den nächsten Schritten fort.
Eine Referenz finden Sie auch in den allgemeinen Anweisungen zum Aktivieren eines Vorschaufeatures.
Konfigurieren Network Watcher Ressourcengruppe
Um potenzielle Probleme mit der Erstellung des virtuellen Netzwerkflussprotokolls zu vermeiden, richten Sie die NetworkWatcherRG Ressourcengruppe manuell ein, und weisen Sie der Mission Enclave App die Owner Rolle für diese Ressourcengruppe zu, oder überprüfen Sie, ob die Einrichtung und Rollenzuweisung automatisch erfolgt ist, bevor Sie Ihre erste Enklave im Abonnement erstellen.
Um dieses potenzielle Problem abzumildern, erstellen Sie für jedes Abonnement manuell die NetworkWatcher-Ressourcengruppe mit dem Namen NetworkWatcherRG in neuen Abonnements und gewähren Sie dann der Mission Enclave Azure Enclave-App Owner für die NetworkWatcherRG:
Wählen Sie die
NetworkWatcherRGRessourcengruppe aus, wählen SieAccess control (IAM)und dannAddundAdd role assignmentaus.Wählen Sie
Privileged administrator rolesaus, wählen Sieowneraus, und wählen Sie dannNextaus.Wählen Sie
Select membersaus, geben SieMission Enclavein die Suche ein, und wählen Sie die AppMission Enclaveaus, wählen SieSelectund dannNext.Falls für Ihr Abonnement eine Bedingung erforderlich ist, wählen Sie
Allow user to assign all roles except privileged administrator roles Owner, UAA, RBAC (Recommended), und dannReview + assign.Sobald das Update abgeschlossen ist, können Sie mit der Bereitstellung Azure Enklave-Ressourcen beginnen.
Wenn eine Community oder Enklave erstellt wird, versucht Azure Enklave die folgenden Schritte:
- Überprüfen Sie, ob
NetworkWatcherRGvorhanden ist. Wenn nicht, versuchen Sie, diese Ressourcengruppe zu erstellen. - Überprüfen Sie, ob die
Mission EnclaveApp eine dauerhafteOwnerZuweisung aufNetworkWatcherRGhat. Wenn nicht, versuchen Sie, dieMission EnclaveApp als dauerhafteOwnerZuweisung aufNetworkWatcherRGzuzuweisen. Auch wenn eine geerbteOwnerBerechtigung vorhanden ist, wird versucht, eine dauerhafteOwnerZuweisung zu erstellen. - Wenn ein Schritt fehlschlägt, können Enklavenbereitstellungen fehlschlagen, wenn Sie versuchen, virtuelle Netzwerkflussprotokolle zu erstellen.
Übergangsschritte für vorhandene Vorschaukunden
Bestehende Vorschaukunden müssen den Azure Enklave-Ressourcenanbieter erneut registrieren, damit ihre Abonnements die neuesten Azure Enklave-API und Dienstupdates verwenden können.
Führen Sie die folgenden Schritte aus, um die neueste Azure Enklave-API zu verwenden:
- Navigieren Sie im Azure-Portal zu Ihrem Abonnement.
- Öffnen Sie unter EinstellungenRessourcenanbieter.
- Suchen Sie nach
Microsoft.Missionund wählen Sie es aus, und wählen Sie dann Erneut registrieren aus. - Wiederholen Sie diese Schritte für alle zusätzlichen Abonnements.
Nächste Schritte
Nach der Registrierung des Azure Enklave-Ressourcenanbieters können Sie mit der Bereitstellung Azure Enklave-Ressourcen in Ihrem Abonnement beginnen.
Beginnen Sie mit dem Aufbau Ihrer Azure Enklave Community:
Einrichten der Netzwerkkonnektivität in Ihrer Community:
Erstellen Sie Ressourcen innerhalb Ihrer Workloads, um Ihre Ziele zu erfüllen:
- Erstellen von Ressourcen aus dem Dienstkatalog
- Ressourcen mit einer Vorlage oder Bicep-Vorlage aus diesen Beispielen erstellen