Erste Schritte mit Azure Enklave

Verwenden Sie diese Schnellstartanleitung zum Onboarding in Azure Enklave, indem Sie die erforderlichen Ressourcenanbieter registrieren und die erforderlichen Berechtigungen erteilen, um Azure Enklave-Ressourcen in Ihrem Abonnement zu verwalten.

Voraussetzungen

  • Sie müssen bereits über einen Azure-Mandanten und ein Abonnement verfügen.
  • Sie müssen ein Besitzer eines vorhandenen Azure-Abonnements sein.

Registrieren des Microsoft.Mission Ressourcenanbieters und Erteilen von Berechtigungen

Option 1: PowerShell

PowerShell ist die schnellste Möglichkeit, die erforderlichen Ressourcenanbieter zu registrieren.

Sie können den folgenden Code ausführen, um schnell alle erforderlichen Ressourcenanbieter zu registrieren, um mit der Verwendung von Azure Enklave zu beginnen.

  1. Melden Sie sich bei Ihrem Azure Mandanten an, und öffnen Sie das Abonnement.

  2. Wählen Sie im Azure Portal oben im Fenster das Cloud Shell Symbol aus.

    Screenshot, der die Position des Cloud Shell-Symbols im Portal zeigt.

  3. Legen Sie den Azure Kontext für Ihr Abonnement fest. Führen Sie Set-AzContext -Subscription <subscription-id> beispielsweise aus.

  4. Kopieren Sie diesen Code, und fügen Sie ihn in Cloud Shell ein, und drücken Sie dann die EINGABETASTE.

# Register the Azure Enclave Resource Provider and grant permissions to the Resource Provider application

$resourceProviders = @(
   "Microsoft.Advisor",
   "Microsoft.AlertsManagement",
   "Microsoft.Authorization",
   "Microsoft.Automation",
   "Microsoft.Billing",
   "Microsoft.Capacity",
   "Microsoft.ChangeAnalysis",
   "Microsoft.ClassicSubscription",
   "Microsoft.CognitiveServices",
   "Microsoft.Compute",
   "Microsoft.Consumption",
   "Microsoft.CostManagement",
   "Microsoft.DesktopVirtualization",
   "Microsoft.Features",
   "Microsoft.GuestConfiguration",
   "Microsoft.insights",
   "Microsoft.KeyVault",
   "Microsoft.Logic",
   "Microsoft.ManagedIdentity",
   "Microsoft.MarketplaceOrdering",
   "Microsoft.Network",
   "Microsoft.OperationalInsights",
   "Microsoft.OperationsManagement",
   "Microsoft.PolicyInsights",
   "Microsoft.Portal",
   "Microsoft.ResourceGraph",
   "Microsoft.ResourceHealth",
   "Microsoft.ResourceNotifications",
   "Microsoft.Resources",
   "Microsoft.Security",
   "Microsoft.SecurityInsights",
   "Microsoft.SerialConsole",
   "Microsoft.SqlVirtualMachine",
   "Microsoft.Storage",
   "Microsoft.support",
   "Microsoft.Web",
   "Microsoft.Mission"
)

$resourceProviders | foreach {Register-AzResourceProvider -ProviderNamespace $_ -Verbose}

  1. (Optional) Aktivieren des EncryptionAtHost Features

Das EncryptionAtHost-Feature ermöglicht die Verschlüsselung auf Computehostebene.

# Register the feature
az feature register --namespace Microsoft.Compute --name EncryptionAtHost

# Check registration status (may take 10-15 minutes)
az feature show --namespace Microsoft.Compute --name EncryptionAtHost

# Once registered, refresh the provider
az provider register --namespace Microsoft.Compute
  1. Fahren Sie nach Abschluss des Updates mit Azure Setup oder den nächsten Schritten fort.

Option 2: Azure-Portal

  1. Melden Sie sich bei Ihrem Azure Mandanten an, und öffnen Sie das Abonnement.

  2. Öffnen Sie unter EinstellungenRessourcenanbieter.

  3. Registrieren Sie die ressourcenanbieter, die in Option 1: PowerShell im Abonnement aufgeführt sind. Das PowerShell-Skript ist die schnellste Option und die autorisierende Quelle für die erforderlichen Registrierungen. Diese Bilder zeigen den erwarteten Endzustand.

    Screenshot der ersten Gruppe von Ressourcenanbietern, die von Azure Enklave benötigt werden.

    Screenshot der zweiten Gruppe von Ressourcenanbietern, die von Azure Enklave erforderlich sind.

  4. Suchen Sie nach Microsoft.Mission und wählen Sie es aus, und wählen Sie dann Registrieren aus.

    Screenshot, der den erfolgreich registrierten Microsoft.Mission-Ressourcenanbieter zeigt.

  5. Fahren Sie mit der Azure-Einrichtung oder den nächsten Schritten fort.

Eine Referenz finden Sie auch in den allgemeinen Anweisungen zum Aktivieren eines Vorschaufeatures.

Konfigurieren Network Watcher Ressourcengruppe

Um potenzielle Probleme mit der Erstellung des virtuellen Netzwerkflussprotokolls zu vermeiden, richten Sie die NetworkWatcherRG Ressourcengruppe manuell ein, und weisen Sie der Mission Enclave App die Owner Rolle für diese Ressourcengruppe zu, oder überprüfen Sie, ob die Einrichtung und Rollenzuweisung automatisch erfolgt ist, bevor Sie Ihre erste Enklave im Abonnement erstellen.

Um dieses potenzielle Problem abzumildern, erstellen Sie für jedes Abonnement manuell die NetworkWatcher-Ressourcengruppe mit dem Namen NetworkWatcherRG in neuen Abonnements und gewähren Sie dann der Mission Enclave Azure Enclave-App Owner für die NetworkWatcherRG:

  1. Wählen Sie die NetworkWatcherRG Ressourcengruppe aus, wählen Sie Access control (IAM) und dann Add und Add role assignment aus.

    Screenshot der Auswahl „Rolle hinzufügen“ für die Ressourcengruppe im Portal.

  2. Wählen Sie Privileged administrator roles aus, wählen Sie owner aus, und wählen Sie dann Next aus.

    Screenshot mit der Auswahlansicht für die Rolle „Besitzer hinzufügen“ im Portal.

  3. Wählen Sie Select members aus, geben Sie Mission Enclave in die Suche ein, und wählen Sie die App Mission Enclave aus, wählen Sie Select und dann Next.

    Screenshot, der zeigt, wie die Mission Enklave-App im Portal ausgewählt wird.

  4. Falls für Ihr Abonnement eine Bedingung erforderlich ist, wählen Sie Allow user to assign all roles except privileged administrator roles Owner, UAA, RBAC (Recommended), und dann Review + assign.

    Screenshot der Ansicht

  5. Sobald das Update abgeschlossen ist, können Sie mit der Bereitstellung Azure Enklave-Ressourcen beginnen.

Wenn eine Community oder Enklave erstellt wird, versucht Azure Enklave die folgenden Schritte:

  1. Überprüfen Sie, ob NetworkWatcherRG vorhanden ist. Wenn nicht, versuchen Sie, diese Ressourcengruppe zu erstellen.
  2. Überprüfen Sie, ob die Mission Enclave App eine dauerhafte Owner Zuweisung auf NetworkWatcherRG hat. Wenn nicht, versuchen Sie, die Mission Enclave App als dauerhafte Owner Zuweisung auf NetworkWatcherRG zuzuweisen. Auch wenn eine geerbte Owner Berechtigung vorhanden ist, wird versucht, eine dauerhafte Owner Zuweisung zu erstellen.
  3. Wenn ein Schritt fehlschlägt, können Enklavenbereitstellungen fehlschlagen, wenn Sie versuchen, virtuelle Netzwerkflussprotokolle zu erstellen.

Übergangsschritte für vorhandene Vorschaukunden

Bestehende Vorschaukunden müssen den Azure Enklave-Ressourcenanbieter erneut registrieren, damit ihre Abonnements die neuesten Azure Enklave-API und Dienstupdates verwenden können.

Führen Sie die folgenden Schritte aus, um die neueste Azure Enklave-API zu verwenden:

  1. Navigieren Sie im Azure-Portal zu Ihrem Abonnement.
  2. Öffnen Sie unter EinstellungenRessourcenanbieter.
  3. Suchen Sie nach Microsoft.Mission und wählen Sie es aus, und wählen Sie dann Erneut registrieren aus.
  4. Wiederholen Sie diese Schritte für alle zusätzlichen Abonnements.

Nächste Schritte

Nach der Registrierung des Azure Enklave-Ressourcenanbieters können Sie mit der Bereitstellung Azure Enklave-Ressourcen in Ihrem Abonnement beginnen.