In diesem Abschnitt werden die Verwendung des PowerShell-Befehls zur Bereitstellung von Unified Access Gateway 2111 oder höher in Amazon Web Services Elastic Compute Cloud (EC2) sowie die Schritte zum Vorbereiten der EC2-Umgebung vor der Erstellung von Unified Access Gateway-Instanzen beschrieben.
Empfohlene Betriebssysteme und PowerShell-Versionen
| Betriebssystem | Empfohlene Betriebssystemversion | PowerShell-Version |
|---|---|---|
| Windows | 10 und 11 | 5 und 7 |
| Ubuntu | 20.04, 22.04, 24.04 | 7 |
Voraussetzungen
-
AWS-Konto mit den entsprechenden Rechten zum Bereitstellen der EC2-Instanz. Weitere Informationen finden Sie in der Amazon AWS-Dokumentation.
-
Stellen Sie sicher, dass Sie die folgenden Richtlinien in den IAM-Rollen für eine erfolgreiche Bereitstellung zulassen.
s3:PutObject s3:PutObjectAcl s3:GetBucketLocation ec2:DescribeNetworkInterfaces ec2:ModifyNetworkInterfaceAttribute ec2:CreateNetworkInterface ec2:DescribeInstances ec2:RunInstances ec2:TerminateInstances ec2:DescribeSubnets ec2:DescribeSecurityGroups ec2:DescribeAddresses ec2:AssociateAddress ec2:DescribeRegions ec2:DescribeImages ec2:CreateTags
Prozedur
Schritt 1. Vorbereiten der Clientmaschine für PowerShell
Installieren Sie AWSPowerShell auf Ihrer Maschine. Weitere Informationen finden Sie unter Installieren des AWS-Tools für PowerShell unter Windows.
- Öffnen Sie das Powershell-Befehlsfenster mit Administratorrechten.
- Führen Sie diese Befehle aus.
Windows Ubuntu Install-Module -Name AWSPowerShell -Force Install-Package 7Zip4PowerShellInstall-Module -Name AWS.Tools.Common Install-AWSToolsModule AWS.Tools.EC2,AWS.Tools.S3 -CleanUp
Schritt 2. Einrichten des AWS-Profils und der AWS-Region auf der Clientmaschine
- Erstellen Sie in der AWS-Konsole einen Zugriffsschlüssel und rufen Sie die Zugriffsschlüssel-ID und den geheimen Zugriffsschlüssel ab. Legen Sie sie im Standardprofil fest.
Weitere Informationen finden Sie unter Erstellen von Zugriffsschlüsseln für den Root-Benutzer.
(Optional) Dieser Schritt ist nur notwendig, wenn Sie weder über eine Zugriffsschlüssel-ID noch über einen geheimen Zugriffsschlüssel verfügen.``` Set-AWSCredential -AccessKey AKIAI6428NKYOEXAMPLE ` -SecretKey bvfhkvvfhsbvhsdbhfbvfhfhvfhdskvbhfvbfhEXAMPLE ` -StoreAs default ```(Optional) Legen Sie Ihre AWS-Region fest.
Hinweis: Sie können den Get-AWSRegion-Befehl verwenden, um die zu verwendende Region zu bestimmen.``` Set-DefaultAWSRegion -Region us-west ``` - Erstellen Sie einen Bucket in Amazon S3, um gegebenenfalls Unified Access Gateway
.vmdk-Images zu speichern. Weitere Informationen finden Sie unter Erstellen eines Buckets.
Sie können beispielsweise einen Bucket mit dem Namen „uag-images“ erstellen.``` $bucket="uag-images" New-S3Bucket -BucketName $bucket -Region us-east-2 ``` - Erstellen Sie eine IAM-Rolle mit der Bezeichnung
vmimportin Amazon AWS und wenden Sie eine Richtlinie auf die Rolle an.
``` $importPolicyDocument = @" { "Version":"2012-10-17", "Statement":[ { "Sid":"", "Effect":"Allow", "Principal":{ "Service":"vmie.amazonaws.com" }, "Action":"sts:AssumeRole", "Condition":{ "StringEquals":{ "sts:ExternalId":"vmimport" } } } ] } "@ New-IAMRole -RoleName vmimport -AssumeRolePolicyDocument $importPolicyDocument $bucket="uag-images" $rolePolicyDocument = @" { "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "s3:GetBucketLocation", "s3:GetObject", "s3:ListBucket" ], "Resource": [ "arn:aws:s3:::$bucket", "arn:aws:s3:::$bucket/*" ] }, { "Effect": "Allow", "Action": [ "ec2:ModifySnapshotAttribute", "ec2:CopySnapshot", "ec2:RegisterImage", "ec2:Describe*" ], "Resource": "*" } ] } "@ Write-IAMRolePolicy -RoleName vmimport -PolicyName vmimport -PolicyDocument $rolePolicyDocument ``` - (Optional) Bereiten Sie die Netzwerkumgebung in EC2 vor.
Hinweis: Diese Schritte können über die EC2-Verwaltungskonsole oder mit PowerShell durchgeführt werden. Sie müssen nur einmal durchgeführt werden, um die EC2-Umgebung für Unified Access Gateway-Bereitstellungen vorzubereiten. Dafür ist mindestens ein Subnetz erforderlich. Bei Unified Access Gateway-Bereitstellungen mit mehreren Netzwerkkarten (NIC) kann sich jede Netzwerkkarte entweder im selben Subnetz oder in verschiedenen Subnetzen befinden. - (Optional) Erstellen Sie ein Subnetz. Weitere Informationen finden Sie unter Erstellen von Subnetzen.
- (Optional) Erstellen Sie eine Sicherheitsgruppe für jeden NIC-Typ.
Eine Sicherheitsgruppe enthält einen Satz von Firewallregeln, um den Zugriff auf TCP- und UDP-Ports einzuschränken. Eine Sicherheitsgruppe kann von mehreren Unified Access Gateway-Appliances gemeinsam genutzt werden. Sie können beispielsweise eine Sicherheitsgruppe mit der Bezeichnung UAG-Internet für
eth0erstellen und diese automatisch mit der ersten Netzwerkkarte verknüpfen, wenn die Unified Access Gateway-Appliance erstellt wird.
Zur Verwendung in Horizon könnte die erste Sicherheitsgruppe (UAG-Internet) die TCP-Ports 80, 443, 8443, 4172 und die UDP-Ports 443, 8443 und 4172 von jedem Client aus zulassen. Wenn Siessh-Zugriff auf Unified Access Gateway zulassen möchten, müssen SiesshEnabled=trueim Abschnitt „Allgemein“ jeder.ini-Datei angeben. SSH sollte in der Regel nur zu Testzwecken und nicht für eine Produktionsbereitstellung aktiviert werden. Darüber hinaus sollten Sie sicherstellen, dass der Zugriff aufsshauf TCP-Port 22 in der Sicherheitsgruppe auf einzelne IP-Quelladressen beschränkt ist. Weitere Informationen finden Sie unter Erstellen einer Sicherheitsgruppe.
- Wenn direkt über das Internet auf die Unified Access Gateway-Appliance zugegriffen werden kann, muss jede Netzwerkkarte mit Zugriffsbedarf auch über eine zugeordnete öffentliche IP-Adresse verfügen, die als elastische IP bezeichnet wird. Weitere Informationen finden Sie unter Zuweisen einer elastischen IP-Adresse.
- Geben Sie für jede Netzwerkkarte die Subnetz-ID, die Sicherheitsgruppen-ID und die Zuteilungs-ID der öffentlichen IP an.
Wenn Sie keine Sicherheitsgruppen-ID für eine Netzwerkkarte angeben, wird die Standardsicherheitsgruppe verwendet.
Wenn Sie keine ID für die öffentliche IP angeben, steht für diese Netzwerkkarte keine öffentliche IP-Adresse zur Verfügung, wodurch direkter Zugriff über das Internet nicht möglich ist. Dies kann der Fall sein, wenn ein Lastausgleichsdienst vor einer Gruppe von Unified Access Gateway-Appliances verwendet wird.
Schritt 3. Hochladen des Unified Access Gateway-Images mit PowerShell
-
Laden Sie die Unified Access Gateway
.ova-Image-Datei vom Customer Connect-Portal herunter. Die Version dieser Datei muss 2111 oder höher sein. -
Extrahieren Sie das
.vmdk-Image aus der.ova-Datei.Windows Ubuntu
Beispiel:expand-7zip ova-filename target-locationeuc-unified-access-gateway-x.y.0.0-12345678_OVF10.ovaist die heruntergeladene Datei, wobeix-ydie Versionsnummer und12345678die Build-Nummer ist. Führen Sie folgenden Befehl aus, um die.vmdk-Datei in den OrdnerC:\tempzu extrahieren:expand-7zip C:\uag\euc-unified-access-gateway-x.y.0.0-12345678_OVF10.ova C:\uag\
Beispiel:tar -xvf ova-filenametar -xvf euc-unified-access-gateway-x.y.0.0-12345678_OVF10.ova -
Laden Sie das
vmdk-Image in den S3-Bucket hoch.$vmdkImage="euc-unified-access-gateway-x.y.0.0-12345678-system.vmdk" $bucket="uag-images" $region="us-east-2" $params = @{ "BucketName"=$bucket "File"="C:\uag\"+$vmdkImage "key"="/"+$vmdkImage "Region"=$region } Write-S3Object @params -
Importieren Sie den EC2-Snapshot.
$params = @{ "DiskContainer_Format"="VMDK" "DiskContainer_S3Bucket"=$bucket "DiskContainer_S3Key"=$vmdkImage "Region"=$region } $impId=Import-EC2Snapshot @params -
Führen Sie zum Verfolgen des Imports in regelmäßigen Abständen folgenden Befehl aus, um den Fortschrittsstatus abzurufen.
Hinweis: Der Import dauert mehrere Minuten.(Get-EC2ImportSnapshotTask -ImportTaskId ` $impId.ImportTaskId).SnapshotTaskDetail -
Nach Abschluss des Vorgangs muss der folgende Befehl die Snapshot-ID anzeigen.
(Get-EC2ImportSnapshotTask -ImportTaskId ` $impId.ImportTaskId).SnapshotTaskDetail.SnapshotId -
Registrieren Sie das Image als Amazon-Maschinen-Image (AMI).
$bdm=New-Object Amazon.EC2.Model.BlockDeviceMapping $bd=New-Object Amazon.EC2.Model.EbsBlockDevice $bd.SnapshotId=(Get-EC2ImportSnapshotTask ` -ImportTaskId $impId.ImportTaskId).SnapshotTaskDetail.SnapshotId $bd.DeleteOnTermination=$true $bdm.DeviceName="/dev/sda1" $bdm.Ebs=$bd $params = @{ "BlockDeviceMapping"=$bdm "RootDeviceName"="/dev/sda1" "Name"=$vmdkImage "Architecture"="x86_64" "VirtualizationType"="hvm" "EnaSupport"=$true } Register-EC2Image @params
Das importierte Image sollte in der AWS-Konsole unter den EC2-AMI-Images angezeigt werden.

Schritt 4. Vorbereiten einer INI-Datei für AWS
Für AWS EC2-Bereitstellungen werden die folgenden Einstellungen im Abschnitt „Allgemein“ nicht verwendet.
- diskMode
- ds
- folder
- netInternet
- netManagementNetwork
- netmask0,netmask1, netmask2
- netBackendNetwork
- source
- target
- Alle IPv4- und IPv6-Einstellungen
Für AWS EC2 gibt es eine neue Gruppe namens AmazonEC2 mit allen für AWS EC2 spezifischen Einstellungen.
Spezifische Einstellungen für AWS EC2
AmazonEC2-Gruppe| Wert | Beispiel | Beschreibung |
|---|---|---|
amiId | |
Die ID des registrierten Amazon-Maschinen-Images (AMI). Hierbei handelt es sich um das Image der Unified Access Gateway-Appliance, das auf Amazon S3 hochgeladen wurde.
Hinweis: Dies ist eine Pflichteinstellung. |
credentialProfileName | | Der Name des Anmeldedatenprofils, das die Zugriffsschlüssel-ID und den geheimen Zugriffsschlüssel enthält. Dieses muss zuerst eingerichtet werden. Wenn dieses Anmeldedatenprofil nicht festgelegt ist, versucht die Bereitstellung, das standardmäßige Anmeldedatenprofil zu verwenden. |
instanceType | | AWS EC2-Instanztyp. Die Standardeinstellung ist c4.large. |
ipv6AddressCount0
ipv6AddressCount1
ipv6AddressCount2 | | Anzahl der IPv6-Adressen, die von EC2-DHCP für eth0, eth1 oder eth2 verwendet werden.
Dies ist ein optionales Feld. Wenn IPv6 für eine Netzwerkkarte benötigt wird, kann der Wert dieses Felds auf 1 festgelegt werden.
Wenn kein Wert festgelegt ist, wird 0 als Standardwert für alle Netzwerkkarten verwendet. |
region | | Der Name der AWS EC2-Region.
Hinweis: Dies ist eine Pflichteinstellung. |
privateIPAddress0
privateIPAddress1
privateIPAddress2 | |
Optionale feste IP-Adresse, die von EC2-DHCP für eth0, eth1 oder eth2 verwendet wird. In der Regel wird diese Adresse nicht benötigt. Sie kann aber verwendet werden, um eine statische private IP-Adresse anstelle einer dynamischen IP-Adresse festzulegen. |
publicIPId0
publicIPId1
publicIPId2 | |
ID der elastischen öffentlichen IP-Adresse von AWS EC2, die mit eth0, eth1 oder eth2 verknüpft ist. Diese Einstellung ist für jede Netzwerkkarte optional. |
securityGroupId0
securityGroupId1
securityGroupId2 | |
ID der AWS EC2-Sicherheitsgruppe, die mit eth0, eth1 oder eth2 verknüpft ist. Dieselbe Sicherheitsgruppe kann von mehreren Unified Access Gateway-Instanzen verwendet werden.
Hinweis: Diese Einstellung ist optional. Wenn diese Einstellung nicht angegeben ist, wird die standardmäßige EC2-Sicherheitsgruppe verwendet. |
subnetId0
subnetId1
subnetId2 | |
ID des AWS EC2-Subnetzes, die mit eth0, eth1 oder eth2 verknüpft ist.
|
Beispiel für die Definition einer INI-Datei
[General]
name=UAG12
deploymentOption=twonic
[AmazonEC2]
# authentication
credentialProfileName=awsCredentialProfile
# type, region and image
instanceType=c4.large
region=us-east-2
amiId=ami-1986bb7c
# eth0 settings
subnetId0=subnet-5c980935
securityGroupId0=sg-00877c33656609407
publicIPId0=eipalloc-027afa45f34984c87
# eth1 settings
subnetId1=subnet-1f2743c2
Schritt 5: Bereitstellen von Unified Access Gateway für Amazon AWS EC2
-
Navigieren Sie auf der Download-Seite von Omnissa Customer Connect zur Datei PowerShell-Skript für Unified Access Gateway (UAG) und klicken Sie auf JETZT HERUNTERLADEN.
Eine ZIP-Dateiuagdeploy-xx.xx.x.x-xxxxxxxxwird auf Ihren lokalen Computer heruntergeladen. -
Stellen Sie sicher, dass die folgenden PowerShell-Skripts auf Ihren Windows-Computer heruntergeladen wurden.
uagdeployec2.ps1unduagdeploy.psm1 -
Öffnen Sie das PowerShell-Fenster und führen Sie den Befehl aus.
uagdeployec2.ps1 <file_name>.ini
Dabei istfile_nameder Name Ihrer INI-Datei.
3. Geben Sie das Administratorkennwort ein.
Sie können jetzt über die öffentliche IP auf die UAG-Admin-Benutzeroberfläche zugreifen.

-
Um zu überprüfen, ob die Bereitstellung abgeschlossen ist, melden Sie sich über SSH bei UAG an und führen Sie den folgenden Befehl aus:
tail /opt/omnissa/gateway/logs/admin.log -
Melden Sie sich mit
https://uag-ipoderFQDN:9443/adminbei der Admin-Benutzeroberfläche an und konfigurieren Sie die Einstellungen entsprechend Ihren Anforderungen.
Nächste Schritte
- Beenden Sie die Unified Access Gateway-Instanz.
- Löschen Sie den Wert
userDataaus der aktuellen Instanz von Unified Access Gateway, indem Sie folgenden Befehl verwenden:edit-EC2InstanceAttribute -InstanceId i-12345678 -Attribute userData -Value "blank".
War diese Seite hilfreich?