Skip to main content

20. Juli 2026

PowerShell-Bereitstellung auf Amazon AWS EC2

In diesem Abschnitt werden die Verwendung des PowerShell-Befehls zur Bereitstellung von Unified Access Gateway 2111 oder höher in Amazon Web Services Elastic Compute Cloud (EC2) sowie die Schritte zum Vorbereiten der EC2-Umgebung vor der Erstellung von Unified Access Gateway-Instanzen beschrieben.

Empfohlene Betriebssysteme und PowerShell-Versionen

BetriebssystemEmpfohlene BetriebssystemversionPowerShell-Version
Windows10 und 115 und 7
Ubuntu20.04, 22.04, 24.047

Voraussetzungen

  • AWS-Konto mit den entsprechenden Rechten zum Bereitstellen der EC2-Instanz. Weitere Informationen finden Sie in der Amazon AWS-Dokumentation.

  • Stellen Sie sicher, dass Sie die folgenden Richtlinien in den IAM-Rollen für eine erfolgreiche Bereitstellung zulassen.

    s3:PutObject
    s3:PutObjectAcl
    s3:GetBucketLocation
    ec2:DescribeNetworkInterfaces
    ec2:ModifyNetworkInterfaceAttribute
    ec2:CreateNetworkInterface
    ec2:DescribeInstances
    ec2:RunInstances
    ec2:TerminateInstances
    ec2:DescribeSubnets
    ec2:DescribeSecurityGroups
    ec2:DescribeAddresses
    ec2:AssociateAddress
    ec2:DescribeRegions
    ec2:DescribeImages
    ec2:CreateTags
    

Prozedur

  1. Vorbereiten der Clientmaschine für PowerShell
  2. Einrichten des AWS-Profils und der AWS-Region auf der Clientmaschine
  3. Hochladen des Unified Access Gateway-Images mit PowerShell
  4. Vorbereiten einer INI-Datei für AWS
  5. Bereitstellen von Unified Access Gateway für Amazon AWS EC2

Schritt 1. Vorbereiten der Clientmaschine für PowerShell

Installieren Sie AWSPowerShell auf Ihrer Maschine. Weitere Informationen finden Sie unter Installieren des AWS-Tools für PowerShell unter Windows.

  1. Öffnen Sie das Powershell-Befehlsfenster mit Administratorrechten.
  2. Führen Sie diese Befehle aus.
    WindowsUbuntu
    Install-Module -Name AWSPowerShell -Force 
    
    Install-Package 7Zip4PowerShell
    Install-Module -Name AWS.Tools.Common 
    
    Install-AWSToolsModule
    AWS.Tools.EC2,AWS.Tools.S3 -CleanUp

Schritt 2. Einrichten des AWS-Profils und der AWS-Region auf der Clientmaschine

  1. Erstellen Sie in der AWS-Konsole einen Zugriffsschlüssel und rufen Sie die Zugriffsschlüssel-ID und den geheimen Zugriffsschlüssel ab. Legen Sie sie im Profil fest.
  2. Führen Sie diesen Befehl aus, um die Anmeldedaten zu speichern.
    • Speichern der Anmeldedaten in einem Profil
    • Set-AWSCredential -AccessKey <accesskey> -SecretKey <secretkey> -StoreAs <profile_name>
    • Wenn die Anmeldedaten über ein sessionToken verfügen
    • Set-AWSCredential -AccessKey <accesskey> -SecretKey <secretkey> -sessionToken <sessionToken> -StoreAs <profile_name>
  3. Führen Sie diesen Befehl aus, um das Profil zu initialisieren.
  4. Set-AWSCredential -ProfileName <profile_name>
  5. Legen Sie Ihre AWS-Region fest.
    Hinweis: Sie können den Get-AWSRegion-Befehl verwenden, um die zu verwendende Region zu bestimmen.
    Set-DefaultAWSRegion -Region us-west

  6. Erstellen Sie einen Bucket in Amazon S3, um gegebenenfalls Unified Access Gateway .vmdk-Images zu speichern. Weitere Informationen finden Sie unter Erstellen eines Buckets.
    Sie können beispielsweise einen Bucket mit dem Namen „uag-images“ erstellen.
    $bucket="uag-images"
    New-S3Bucket -BucketName $bucket -Region us-east-2
  7. Erstellen Sie eine IAM-Rolle mit der Bezeichnung vmimport in Amazon AWS und wenden Sie eine Richtlinie auf die Rolle an.
    
        $importPolicyDocument = @"
        {
        "Version":"2012-10-17",
        "Statement":[
        {
        "Sid":"",
        "Effect":"Allow",
        "Principal":{
        "Service":"vmie.amazonaws.com"
        },
        "Action":"sts:AssumeRole",
        "Condition":{
        "StringEquals":{
        "sts:ExternalId":"vmimport"
        }
        }
        }
        ]
        }
        "@
    
    New-IAMRole -RoleName vmimport -AssumeRolePolicyDocument $importPolicyDocument
    
    $bucket="uag-images"
    $rolePolicyDocument = @"
    {
    "Version": "2012-10-17",
    "Statement": [
    {
    "Effect": "Allow",
    "Action": [
    "s3:GetBucketLocation",
    "s3:GetObject",
    "s3:ListBucket"
    ],
    "Resource": [
    "arn:aws:s3:::$bucket",
    "arn:aws:s3:::$bucket/*"
    ]
    },
    {
    "Effect": "Allow",
    "Action": [
    "ec2:ModifySnapshotAttribute",
    "ec2:CopySnapshot",
    "ec2:RegisterImage",
    "ec2:Describe*"
    ],
    "Resource": "*"
    }
    ]
    }
    "@
    

    Write-IAMRolePolicy -RoleName vmimport -PolicyName vmimport -PolicyDocument $rolePolicyDocument

  8. (Optional) Bereiten Sie die Netzwerkumgebung in EC2 vor.
    Hinweis: Diese Schritte können über die EC2-Verwaltungskonsole oder mit PowerShell durchgeführt werden. Sie müssen nur einmal durchgeführt werden, um die EC2-Umgebung für Unified Access Gateway-Bereitstellungen vorzubereiten. Dafür ist mindestens ein Subnetz erforderlich. Bei Unified Access Gateway-Bereitstellungen mit mehreren Netzwerkkarten (NIC) kann sich jede Netzwerkkarte entweder im selben Subnetz oder in verschiedenen Subnetzen befinden.

  9. (Optional) Erstellen Sie ein Subnetz. Weitere Informationen finden Sie unter Erstellen von Subnetzen.

  10. (Optional) Erstellen Sie eine Sicherheitsgruppe für jeden NIC-Typ. Eine Sicherheitsgruppe enthält einen Satz von Firewallregeln, um den Zugriff auf TCP- und UDP-Ports einzuschränken. Eine Sicherheitsgruppe kann von mehreren Unified Access Gateway-Appliances gemeinsam genutzt werden. Sie können beispielsweise eine Sicherheitsgruppe mit der Bezeichnung UAG-Internet für eth0 erstellen und diese automatisch mit der ersten Netzwerkkarte verknüpfen, wenn die Unified Access Gateway-Appliance erstellt wird.
    Zur Verwendung in Horizon könnte die erste Sicherheitsgruppe (UAG-Internet) die TCP-Ports 80, 443, 8443, 4172 und die UDP-Ports 443, 8443 und 4172 von jedem Client aus zulassen. Wenn Sie ssh-Zugriff auf Unified Access Gateway zulassen möchten, müssen Sie sshEnabled=true im Abschnitt „Allgemein“ jeder .ini-Datei angeben. SSH sollte in der Regel nur zu Testzwecken und nicht für eine Produktionsbereitstellung aktiviert werden. Darüber hinaus sollten Sie sicherstellen, dass der Zugriff auf ssh auf TCP-Port 22 in der Sicherheitsgruppe auf einzelne IP-Quelladressen beschränkt ist. Weitere Informationen finden Sie unter Erstellen einer Sicherheitsgruppe.

    Verwenden Sie die AWS-Verwaltungskonsole zur Erstellung einer Sicherheitsgruppe in den Netzwerk- und Sicherheitseinstellungen, um den Zugriff auf TCP- und UDP-Ports mithilfe von Firewallregeln einzuschränken.

  11. Wenn direkt über das Internet auf die Unified Access Gateway-Appliance zugegriffen werden kann, muss jede Netzwerkkarte mit Zugriffsbedarf auch über eine zugeordnete öffentliche IP-Adresse verfügen, die als elastische IP bezeichnet wird. Weitere Informationen finden Sie unter Zuweisen einer elastischen IP-Adresse.

  12. Elastische IP-Adresse

  13. Geben Sie für jede Netzwerkkarte die Subnetz-ID, die Sicherheitsgruppen-ID und die Zuteilungs-ID der öffentlichen IP an.
    Wenn Sie keine Sicherheitsgruppen-ID für eine Netzwerkkarte angeben, wird die Standardsicherheitsgruppe verwendet.
    Wenn Sie keine ID für die öffentliche IP angeben, steht für diese Netzwerkkarte keine öffentliche IP-Adresse zur Verfügung, wodurch direkter Zugriff über das Internet nicht möglich ist. Dies kann der Fall sein, wenn ein Lastausgleichsdienst vor einer Gruppe von Unified Access Gateway-Appliances verwendet wird.

    Subnetz

Schritt 3. Hochladen des Unified Access Gateway-Images mit PowerShell

Laden Sie die Unified Access Gateway .ova-Image-Datei vom Customer Connect-Portal herunter.

Option 1: Verwenden Sie das integrierte Skript, um automatisch einen neuen AMI zu erstellen. Fahren Sie mit Schritt 4 fort.

Option 2: Erstellen Sie manuell einen neuen AMI mithilfe des VMDK-Images.

  1. Extrahieren Sie das .vmdk-Image aus der .ova-Datei.

    WindowsUbuntu
    expand-7zip ova-filename target-location
    Beispiel: euc-unified-access-gateway-x.y.0.0-12345678_OVF10.ova ist die heruntergeladene Datei, wobei x-y die Versionsnummer und 12345678 die Build-Nummer ist. Führen Sie folgenden Befehl aus, um die .vmdk-Datei in den Ordner C:\temp zu extrahieren:
    expand-7zip C:\uag\euc-unified-access-gateway-x.y.0.0-12345678_OVF10.ova C:\uag\
    tar -xvf ova-filename
    Beispiel:
    tar -xvf euc-unified-access-gateway-x.y.0.0-12345678_OVF10.ova 
  2. Laden Sie das vmdk-Image in den S3-Bucket hoch.

    $vmdkImage="euc-unified-access-gateway-x.y.0.0-12345678-system.vmdk"
    $bucket="uag-images"
    $region="us-east-2"
    
    $params = @{
    "BucketName"=$bucket
    "File"="C:\uag\"+$vmdkImage
    "key"="/"+$vmdkImage
    "Region"=$region
    }
    Write-S3Object @params
    
  3. Importieren Sie den EC2-Snapshot.

    $params = @{
    "DiskContainer_Format"="VMDK"
    "DiskContainer_S3Bucket"=$bucket
    "DiskContainer_S3Key"=$vmdkImage
    "Region"=$region
    }
    $impId=Import-EC2Snapshot @params
    
  4. Führen Sie zum Verfolgen des Imports in regelmäßigen Abständen folgenden Befehl aus, um den Fortschrittsstatus abzurufen.
    Hinweis: Der Import dauert mehrere Minuten.

    (Get-EC2ImportSnapshotTask -ImportTaskId `
    $impId.ImportTaskId).SnapshotTaskDetail    
    
  5. Nach Abschluss des Vorgangs muss der folgende Befehl die Snapshot-ID anzeigen.

    (Get-EC2ImportSnapshotTask -ImportTaskId `
    $impId.ImportTaskId).SnapshotTaskDetail.SnapshotId
    
  6. Registrieren Sie das Image als Amazon-Maschinen-Image (AMI).

    $bdm=New-Object Amazon.EC2.Model.BlockDeviceMapping 
    $bd=New-Object Amazon.EC2.Model.EbsBlockDevice 
    $bd.SnapshotId=(Get-EC2ImportSnapshotTask `
    -ImportTaskId $impId.ImportTaskId).SnapshotTaskDetail.SnapshotId 
    $bd.DeleteOnTermination=$true
    $bdm.DeviceName="/dev/sda1" 
    $bdm.Ebs=$bd
    $params = @{ 
    "BlockDeviceMapping"=$bdm 
    "RootDeviceName"="/dev/sda1" 
    "Name"=$vmdkImage 
    "Architecture"="x86_64" 
    "VirtualizationType"="hvm"
    "EnaSupport"=$true 
    }
    Register-EC2Image @params
    

Das importierte Image sollte in der AWS-Konsole unter den EC2-AMI-Images angezeigt werden.


AMI-Image.

Schritt 4. Vorbereiten einer INI-Datei für AWS

Einstellungen Abschnitt [Allgemein]

Konfigurieren Sie die erforderlichen Einstellungen im Abschnitt [Allgemein]. Weitere Informationen finden Sie unter PowerShell-Bereitstellungsparameter.

Zusätzliche Einstellungen im Abschnitt [Allgemein], die zum Ausführen des Skripts verwendet werden

EinstellungBeschreibung
source Geben Sie den Speicherort der Quell-OVA-Datei ein.
Beispiel: C:\Users\User1\Downloads\ova\euc-unified-access-gateway-25.03.0.0-13143769531_OVF10.ova
vmdkExtractionDirGeben Sie den Speicherort der extrahierten VMDK-Datei ein. Wenn Sie den Pfad nicht angeben, wird die VMDK-Datei an den Speicherort heruntergeladen, an dem sich die OVA-Datei befindet.

Einstellungen im Abschnitt [Allgemein], die nicht verwendet werden

Für AWS EC2-Bereitstellungen werden die folgenden Einstellungen im Abschnitt [Allgemein] nicht verwendet.

EinstellungBeschreibung
diskMode Nicht verwendet
ds
folder
netInternet
netManagementNetwork
netmask0,netmask1, netmask2
netBackendNetwork
target
Alle IPv4- und IPv6-Einstellungen

Einstellungen im Abschnitt [AmazonEC2]

WertBeispielBeschreibung
s3Buckets3Bucket=uag-bucketGeben Sie den Namen des S3-Buckets ein, in dem das Unified Access Gateway-Image .vmdk gespeichert werden soll.
amiIdamiId= Das Amazon-Maschinen-Image (AMI) des Unified Accedd Gateways.
  • Wenn Sie das AMI manuell erstellt haben oder das AMI bereits vorhanden ist:
    Geben Sie das AMI ein, wenn Sie es bereits erstellt haben.
  • Wenn Sie das Skript zum Erstellen eines neuen AMI verwenden möchten:
    Lassen Sie diese Einstellung leer.
    Hinweis: Vor dem Erstellen eines neuen AMI überprüft das Skript, ob ein AMI für das Unified Access Gateway-Image bereits vorhanden ist.
    Stellen Sie sicher, dass die für die Einstellungen s3Bucket, source und vmdkExtractionDir angegebenen Werte korrekt sind.
credentialProfileNamecredentialProfileName=MyUAGProfile Der Name des Anmeldedatenprofils, das die Zugriffsschlüssel-ID und den geheimen Zugriffsschlüssel enthält. Dieses muss zuerst eingerichtet werden. Wenn dieses Anmeldedatenprofil nicht festgelegt ist, versucht die Bereitstellung, das standardmäßige Anmeldedatenprofil zu verwenden.
instanceTypeinstanceType=c4.largeAWS EC2-Instanztyp. Die Standardeinstellung ist c4.large.
regionregion=us-east-2Der Name der AWS EC2-Region.
Hinweis: Dies ist eine Pflichteinstellung.
ipv6AddressCount0 ipv6AddressCount1 ipv6AddressCount2ipv6AddressCount0=1Anzahl der IPv6-Adressen, die von EC2-DHCP für eth0, eth1 oder eth2 verwendet werden. Dies ist ein optionales Feld. Wenn IPv6 für eine Netzwerkkarte benötigt wird, kann der Wert dieses Felds auf 1 festgelegt werden. Wenn kein Wert festgelegt ist, wird 0 als Standardwert für alle Netzwerkkarten verwendet.
privateIPAddress0 privateIPAddress1 privateIPAddress2privateIPAddress1= 172.31.7.222 Optionale feste IP-Adresse, die von EC2-DHCP für eth0, eth1 oder eth2 verwendet wird. In der Regel wird diese Adresse nicht benötigt. Sie kann aber verwendet werden, um eine statische private IP-Adresse anstelle einer dynamischen IP-Adresse festzulegen.
publicIPId0 publicIPId1 publicIPId2 publicIPId0=eipalloc-027afa45f34984c87 ID der elastischen öffentlichen IP-Adresse von AWS EC2, die mit eth0, eth1 oder eth2 verknüpft ist. Diese Einstellung ist für jede Netzwerkkarte optional.
securityGroupId0 securityGroupId1 securityGroupId2securityGroupId0=sg-00877c33656609407 ID der AWS EC2-Sicherheitsgruppe, die mit eth0, eth1 oder eth2 verknüpft ist. Dieselbe Sicherheitsgruppe kann von mehreren Unified Access Gateway-Instanzen verwendet werden.
Hinweis: Diese Einstellung ist optional. Wenn diese Einstellung nicht angegeben ist, wird die standardmäßige EC2-Sicherheitsgruppe verwendet.
subnetId0 subnetId1 subnetId2subnetId1=subnet-5c980935 ID des AWS EC2-Subnetzes, die mit eth0, eth1 oder eth2 verknüpft ist.
  • Für eine Netzwerkkarte (NIC) ist subnetId0 obligatorisch.
  • Für zwei Netzwerkkarten sind subnetId0 und subnetId1 obligatorisch.
  • Für drei Netzwerkkarten sind subnetId0, subnetId1 und subnetId2 obligatorisch.

Beispiel für die Definition einer INI-Datei

[General]
name=uag-auto-deployment
uagName=uag-auto-deployment
deploymentOption=onenic
sshEnabled=true
sshKeyAccessEnabled=true
sshPasswordAccessEnabled=true
allowedHostHeaderValues=ws1uag.uagad.com,userws1.uagad.com,encrypted.uagad.com,unencrypted.uagad.com,adminsaml.uagad.com,uagsaml.uagad.com,104.211.224.216
source=C:\Users\User1\Downloads\ova\euc-unified-access-gateway-25.03.0.0-13143769531_OVF10.ova
vmdkExtractionDir=C:\Users\User1\Downloads\ova\vmdk

[AmazonEC2]
s3Bucket=uag-bucket
# authentication
credentialProfileName=profile1
# type, region and image
instanceType=c5.2xlarge
instanceType=c4.large
region=us-east-2
amiId=

# eth0 settings
ipv6AddressCount0=0
subnetId0=subnet-04dfec81f4eeb7722
securityGroupId0=sg-0fb1c6059c7e3e1f2
publicIPId0=eipalloc-07a5b07b13ced2a45

Schritt 5: Bereitstellen von Unified Access Gateway für Amazon AWS EC2

  1. Navigieren Sie in Omnissa Customer Connect zur PowerShell-Skript-Datei für Unified Access Gateway (UAG) und klicken Sie auf JETZT HERUNTERLADEN.
    Eine ZIP-Datei uagdeploy-xx.xx.x.x-xxxxxxxx wird auf Ihren lokalen Computer heruntergeladen.

  2. Extrahieren Sie die Dateien aus der ZIP-Datei. Stellen Sie sicher, dass die folgenden PowerShell-Skripts auf Ihren Computer heruntergeladen wurden.
    uagdeployec2.ps1 und uagdeploy.psm1

  3. Öffnen Sie das PowerShell-Fenster und führen Sie den Befehl aus.
    uagdeployec2.ps1 <file_name>.ini

    Dabei ist file_name der Name Ihrer INI-Datei.

4. Geben Sie das Administratorkennwort ein.
Sie können jetzt über die öffentliche IP auf die UAG-Admin-Benutzeroberfläche zugreifen.
Auf der Registerkarte „Beschreibung“ in den Einstellungen für Instanzen wird die Konfiguration der UAG-Instanz angezeigt.

  1. Um zu überprüfen, ob die Bereitstellung abgeschlossen ist, melden Sie sich über SSH bei UAG an und führen Sie den folgenden Befehl aus:
    tail /opt/omnissa/gateway/logs/admin.log

  2. Melden Sie sich mit https://uag-ip oder FQDN:9443/admin bei der Admin-Benutzeroberfläche an und konfigurieren Sie die Einstellungen entsprechend Ihren Anforderungen.

Nächste Schritte

  1. Beenden Sie die Unified Access Gateway-Instanz.
  2. Löschen Sie den Wert userData aus der aktuellen Instanz von Unified Access Gateway, indem Sie folgenden Befehl verwenden:
edit-EC2InstanceAttribute -InstanceId i-12345678 -Attribute userData -Value "blank"

War diese Seite hilfreich?

Feedback zu diesem Thema geben

War dieses Thema hilfreich?

Bitte geben Sie keine personenbezogenen oder vertraulichen Daten an.

Link wird erstellt…