In diesem Abschnitt werden die Verwendung des PowerShell-Befehls zur Bereitstellung von Unified Access Gateway 2111 oder höher in Amazon Web Services Elastic Compute Cloud (EC2) sowie die Schritte zum Vorbereiten der EC2-Umgebung vor der Erstellung von Unified Access Gateway-Instanzen beschrieben.
Empfohlene Betriebssysteme und PowerShell-Versionen
| Betriebssystem | Empfohlene Betriebssystemversion | PowerShell-Version |
|---|---|---|
| Windows | 10 und 11 | 5 und 7 |
| Ubuntu | 20.04, 22.04, 24.04 | 7 |
Voraussetzungen
-
AWS-Konto mit den entsprechenden Rechten zum Bereitstellen der EC2-Instanz. Weitere Informationen finden Sie in der Amazon AWS-Dokumentation.
-
Stellen Sie sicher, dass Sie die folgenden Richtlinien in den IAM-Rollen für eine erfolgreiche Bereitstellung zulassen.
s3:PutObject s3:PutObjectAcl s3:GetBucketLocation ec2:DescribeNetworkInterfaces ec2:ModifyNetworkInterfaceAttribute ec2:CreateNetworkInterface ec2:DescribeInstances ec2:RunInstances ec2:TerminateInstances ec2:DescribeSubnets ec2:DescribeSecurityGroups ec2:DescribeAddresses ec2:AssociateAddress ec2:DescribeRegions ec2:DescribeImages ec2:CreateTags
Prozedur
- Vorbereiten der Clientmaschine für PowerShell
- Einrichten des AWS-Profils und der AWS-Region auf der Clientmaschine
- Hochladen des Unified Access Gateway-Images mit PowerShell
- Vorbereiten einer INI-Datei für AWS
- Bereitstellen von Unified Access Gateway für Amazon AWS EC2
Schritt 1. Vorbereiten der Clientmaschine für PowerShell
Installieren Sie AWSPowerShell auf Ihrer Maschine. Weitere Informationen finden Sie unter Installieren des AWS-Tools für PowerShell unter Windows.
- Öffnen Sie das Powershell-Befehlsfenster mit Administratorrechten.
- Führen Sie diese Befehle aus.
Windows Ubuntu Install-Module -Name AWSPowerShell -Force
Install-Package 7Zip4PowerShellInstall-Module -Name AWS.Tools.Common
Install-AWSToolsModule
AWS.Tools.EC2,AWS.Tools.S3 -CleanUp
Schritt 2. Einrichten des AWS-Profils und der AWS-Region auf der Clientmaschine
- Erstellen Sie in der AWS-Konsole einen Zugriffsschlüssel und rufen Sie die Zugriffsschlüssel-ID und den geheimen Zugriffsschlüssel ab. Legen Sie sie im Profil fest.
- Führen Sie diesen Befehl aus, um die Anmeldedaten zu speichern.
- Speichern der Anmeldedaten in einem Profil
- Wenn die Anmeldedaten über ein sessionToken verfügen
Set-AWSCredential -AccessKey <accesskey> -SecretKey <secretkey> -StoreAs <profile_name>Set-AWSCredential -AccessKey <accesskey> -SecretKey <secretkey> -sessionToken <sessionToken> -StoreAs <profile_name> - Führen Sie diesen Befehl aus, um das Profil zu initialisieren.
- Legen Sie Ihre AWS-Region fest.
Hinweis: Sie können den Get-AWSRegion-Befehl verwenden, um die zu verwendende Region zu bestimmen.Set-DefaultAWSRegion -Region us-west - Erstellen Sie einen Bucket in Amazon S3, um gegebenenfalls Unified Access Gateway
.vmdk-Images zu speichern. Weitere Informationen finden Sie unter Erstellen eines Buckets.
Sie können beispielsweise einen Bucket mit dem Namen „uag-images“ erstellen.$bucket="uag-images"
New-S3Bucket -BucketName $bucket -Region us-east-2 - Erstellen Sie eine IAM-Rolle mit der Bezeichnung
vmimportin Amazon AWS und wenden Sie eine Richtlinie auf die Rolle an.$importPolicyDocument = @" { "Version":"2012-10-17", "Statement":[ { "Sid":"", "Effect":"Allow", "Principal":{ "Service":"vmie.amazonaws.com" }, "Action":"sts:AssumeRole", "Condition":{ "StringEquals":{ "sts:ExternalId":"vmimport" } } } ] } "@New-IAMRole -RoleName vmimport -AssumeRolePolicyDocument $importPolicyDocument $bucket="uag-images" $rolePolicyDocument = @" { "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "s3:GetBucketLocation", "s3:GetObject", "s3:ListBucket" ], "Resource": [ "arn:aws:s3:::$bucket", "arn:aws:s3:::$bucket/*" ] }, { "Effect": "Allow", "Action": [ "ec2:ModifySnapshotAttribute", "ec2:CopySnapshot", "ec2:RegisterImage", "ec2:Describe*" ], "Resource": "*" } ] } "@Write-IAMRolePolicy -RoleName vmimport -PolicyName vmimport -PolicyDocument $rolePolicyDocument
- (Optional) Bereiten Sie die Netzwerkumgebung in EC2 vor.
Hinweis: Diese Schritte können über die EC2-Verwaltungskonsole oder mit PowerShell durchgeführt werden. Sie müssen nur einmal durchgeführt werden, um die EC2-Umgebung für Unified Access Gateway-Bereitstellungen vorzubereiten. Dafür ist mindestens ein Subnetz erforderlich. Bei Unified Access Gateway-Bereitstellungen mit mehreren Netzwerkkarten (NIC) kann sich jede Netzwerkkarte entweder im selben Subnetz oder in verschiedenen Subnetzen befinden. - (Optional) Erstellen Sie ein Subnetz. Weitere Informationen finden Sie unter Erstellen von Subnetzen.
- (Optional) Erstellen Sie eine Sicherheitsgruppe für jeden NIC-Typ.
Eine Sicherheitsgruppe enthält einen Satz von Firewallregeln, um den Zugriff auf TCP- und UDP-Ports einzuschränken. Eine Sicherheitsgruppe kann von mehreren Unified Access Gateway-Appliances gemeinsam genutzt werden. Sie können beispielsweise eine Sicherheitsgruppe mit der Bezeichnung UAG-Internet für
eth0erstellen und diese automatisch mit der ersten Netzwerkkarte verknüpfen, wenn die Unified Access Gateway-Appliance erstellt wird.
Zur Verwendung in Horizon könnte die erste Sicherheitsgruppe (UAG-Internet) die TCP-Ports 80, 443, 8443, 4172 und die UDP-Ports 443, 8443 und 4172 von jedem Client aus zulassen. Wenn Siessh-Zugriff auf Unified Access Gateway zulassen möchten, müssen SiesshEnabled=trueim Abschnitt „Allgemein“ jeder.ini-Datei angeben. SSH sollte in der Regel nur zu Testzwecken und nicht für eine Produktionsbereitstellung aktiviert werden. Darüber hinaus sollten Sie sicherstellen, dass der Zugriff aufsshauf TCP-Port 22 in der Sicherheitsgruppe auf einzelne IP-Quelladressen beschränkt ist. Weitere Informationen finden Sie unter Erstellen einer Sicherheitsgruppe.
- Wenn direkt über das Internet auf die Unified Access Gateway-Appliance zugegriffen werden kann, muss jede Netzwerkkarte mit Zugriffsbedarf auch über eine zugeordnete öffentliche IP-Adresse verfügen, die als elastische IP bezeichnet wird. Weitere Informationen finden Sie unter Zuweisen einer elastischen IP-Adresse.
- Geben Sie für jede Netzwerkkarte die Subnetz-ID, die Sicherheitsgruppen-ID und die Zuteilungs-ID der öffentlichen IP an.
Wenn Sie keine Sicherheitsgruppen-ID für eine Netzwerkkarte angeben, wird die Standardsicherheitsgruppe verwendet.
Wenn Sie keine ID für die öffentliche IP angeben, steht für diese Netzwerkkarte keine öffentliche IP-Adresse zur Verfügung, wodurch direkter Zugriff über das Internet nicht möglich ist. Dies kann der Fall sein, wenn ein Lastausgleichsdienst vor einer Gruppe von Unified Access Gateway-Appliances verwendet wird.
Set-AWSCredential -ProfileName <profile_name>
Schritt 3. Hochladen des Unified Access Gateway-Images mit PowerShell
Laden Sie die Unified Access Gateway .ova-Image-Datei vom Customer Connect-Portal herunter.
Option 1: Verwenden Sie das integrierte Skript, um automatisch einen neuen AMI zu erstellen. Fahren Sie mit Schritt 4 fort.
Option 2: Erstellen Sie manuell einen neuen AMI mithilfe des VMDK-Images.
-
Extrahieren Sie das
.vmdk-Image aus der.ova-Datei.Windows Ubuntu
Beispiel:expand-7zip ova-filename target-locationeuc-unified-access-gateway-x.y.0.0-12345678_OVF10.ovaist die heruntergeladene Datei, wobeix-ydie Versionsnummer und12345678die Build-Nummer ist. Führen Sie folgenden Befehl aus, um die.vmdk-Datei in den OrdnerC:\tempzu extrahieren:expand-7zip C:\uag\euc-unified-access-gateway-x.y.0.0-12345678_OVF10.ova C:\uag\
Beispiel:tar -xvf ova-filenametar -xvf euc-unified-access-gateway-x.y.0.0-12345678_OVF10.ova -
Laden Sie das
vmdk-Image in den S3-Bucket hoch.$vmdkImage="euc-unified-access-gateway-x.y.0.0-12345678-system.vmdk" $bucket="uag-images" $region="us-east-2" $params = @{ "BucketName"=$bucket "File"="C:\uag\"+$vmdkImage "key"="/"+$vmdkImage "Region"=$region } Write-S3Object @params -
Importieren Sie den EC2-Snapshot.
$params = @{ "DiskContainer_Format"="VMDK" "DiskContainer_S3Bucket"=$bucket "DiskContainer_S3Key"=$vmdkImage "Region"=$region } $impId=Import-EC2Snapshot @params -
Führen Sie zum Verfolgen des Imports in regelmäßigen Abständen folgenden Befehl aus, um den Fortschrittsstatus abzurufen.
Hinweis: Der Import dauert mehrere Minuten.(Get-EC2ImportSnapshotTask -ImportTaskId ` $impId.ImportTaskId).SnapshotTaskDetail -
Nach Abschluss des Vorgangs muss der folgende Befehl die Snapshot-ID anzeigen.
(Get-EC2ImportSnapshotTask -ImportTaskId ` $impId.ImportTaskId).SnapshotTaskDetail.SnapshotId -
Registrieren Sie das Image als Amazon-Maschinen-Image (AMI).
$bdm=New-Object Amazon.EC2.Model.BlockDeviceMapping $bd=New-Object Amazon.EC2.Model.EbsBlockDevice $bd.SnapshotId=(Get-EC2ImportSnapshotTask ` -ImportTaskId $impId.ImportTaskId).SnapshotTaskDetail.SnapshotId $bd.DeleteOnTermination=$true $bdm.DeviceName="/dev/sda1" $bdm.Ebs=$bd $params = @{ "BlockDeviceMapping"=$bdm "RootDeviceName"="/dev/sda1" "Name"=$vmdkImage "Architecture"="x86_64" "VirtualizationType"="hvm" "EnaSupport"=$true } Register-EC2Image @params
Das importierte Image sollte in der AWS-Konsole unter den EC2-AMI-Images angezeigt werden.

Schritt 4. Vorbereiten einer INI-Datei für AWS
Einstellungen Abschnitt [Allgemein]
Konfigurieren Sie die erforderlichen Einstellungen im Abschnitt [Allgemein]. Weitere Informationen finden Sie unter PowerShell-Bereitstellungsparameter.
Zusätzliche Einstellungen im Abschnitt [Allgemein], die zum Ausführen des Skripts verwendet werden
| Einstellung | Beschreibung |
|---|---|
| source | Geben Sie den Speicherort der Quell-OVA-Datei ein.
Beispiel: C:\Users\User1\Downloads\ova\euc-unified-access-gateway-25.03.0.0-13143769531_OVF10.ova |
| vmdkExtractionDir | Geben Sie den Speicherort der extrahierten VMDK-Datei ein. Wenn Sie den Pfad nicht angeben, wird die VMDK-Datei an den Speicherort heruntergeladen, an dem sich die OVA-Datei befindet. |
Einstellungen im Abschnitt [Allgemein], die nicht verwendet werden
Für AWS EC2-Bereitstellungen werden die folgenden Einstellungen im Abschnitt [Allgemein] nicht verwendet.
| Einstellung | Beschreibung |
|---|---|
| diskMode | Nicht verwendet |
| ds | |
| folder | |
| netInternet | |
| netManagementNetwork | |
| netmask0,netmask1, netmask2 | |
| netBackendNetwork | |
| target | |
| Alle IPv4- und IPv6-Einstellungen |
Einstellungen im Abschnitt [AmazonEC2]
| Wert | Beispiel | Beschreibung |
|---|---|---|
s3Bucket | s3Bucket=uag-bucket | Geben Sie den Namen des S3-Buckets ein, in dem das Unified Access Gateway-Image .vmdk gespeichert werden soll. |
amiId | amiId= |
Das Amazon-Maschinen-Image (AMI) des Unified Accedd Gateways.
|
credentialProfileName | credentialProfileName=MyUAGProfile | Der Name des Anmeldedatenprofils, das die Zugriffsschlüssel-ID und den geheimen Zugriffsschlüssel enthält. Dieses muss zuerst eingerichtet werden. Wenn dieses Anmeldedatenprofil nicht festgelegt ist, versucht die Bereitstellung, das standardmäßige Anmeldedatenprofil zu verwenden. |
instanceType | instanceType=c4.large | AWS EC2-Instanztyp. Die Standardeinstellung ist c4.large. |
region | region=us-east-2 | Der Name der AWS EC2-Region.
Hinweis: Dies ist eine Pflichteinstellung. |
ipv6AddressCount0
ipv6AddressCount1
ipv6AddressCount2 | ipv6AddressCount0=1 | Anzahl der IPv6-Adressen, die von EC2-DHCP für eth0, eth1 oder eth2 verwendet werden.
Dies ist ein optionales Feld. Wenn IPv6 für eine Netzwerkkarte benötigt wird, kann der Wert dieses Felds auf 1 festgelegt werden.
Wenn kein Wert festgelegt ist, wird 0 als Standardwert für alle Netzwerkkarten verwendet. |
privateIPAddress0
privateIPAddress1
privateIPAddress2 | privateIPAddress1= 172.31.7.222 |
Optionale feste IP-Adresse, die von EC2-DHCP für eth0, eth1 oder eth2 verwendet wird. In der Regel wird diese Adresse nicht benötigt. Sie kann aber verwendet werden, um eine statische private IP-Adresse anstelle einer dynamischen IP-Adresse festzulegen. |
publicIPId0
publicIPId1
publicIPId2 |
publicIPId0=eipalloc-027afa45f34984c87
|
ID der elastischen öffentlichen IP-Adresse von AWS EC2, die mit eth0, eth1 oder eth2 verknüpft ist. Diese Einstellung ist für jede Netzwerkkarte optional. |
securityGroupId0
securityGroupId1
securityGroupId2 | securityGroupId0=sg-00877c33656609407 |
ID der AWS EC2-Sicherheitsgruppe, die mit eth0, eth1 oder eth2 verknüpft ist. Dieselbe Sicherheitsgruppe kann von mehreren Unified Access Gateway-Instanzen verwendet werden.
Hinweis: Diese Einstellung ist optional. Wenn diese Einstellung nicht angegeben ist, wird die standardmäßige EC2-Sicherheitsgruppe verwendet. |
subnetId0
subnetId1
subnetId2 | subnetId1=subnet-5c980935 |
ID des AWS EC2-Subnetzes, die mit eth0, eth1 oder eth2 verknüpft ist.
|
Beispiel für die Definition einer INI-Datei
[General]
name=uag-auto-deployment
uagName=uag-auto-deployment
deploymentOption=onenic
sshEnabled=true
sshKeyAccessEnabled=true
sshPasswordAccessEnabled=true
allowedHostHeaderValues=ws1uag.uagad.com,userws1.uagad.com,encrypted.uagad.com,unencrypted.uagad.com,adminsaml.uagad.com,uagsaml.uagad.com,104.211.224.216
source=C:\Users\User1\Downloads\ova\euc-unified-access-gateway-25.03.0.0-13143769531_OVF10.ova
vmdkExtractionDir=C:\Users\User1\Downloads\ova\vmdk
[AmazonEC2]
s3Bucket=uag-bucket
# authentication
credentialProfileName=profile1
# type, region and image
instanceType=c5.2xlarge
instanceType=c4.large
region=us-east-2
amiId=
# eth0 settings
ipv6AddressCount0=0
subnetId0=subnet-04dfec81f4eeb7722
securityGroupId0=sg-0fb1c6059c7e3e1f2
publicIPId0=eipalloc-07a5b07b13ced2a45
Schritt 5: Bereitstellen von Unified Access Gateway für Amazon AWS EC2
-
Navigieren Sie in Omnissa Customer Connect zur PowerShell-Skript-Datei für Unified Access Gateway (UAG) und klicken Sie auf JETZT HERUNTERLADEN.
Eine ZIP-Dateiuagdeploy-xx.xx.x.x-xxxxxxxxwird auf Ihren lokalen Computer heruntergeladen. -
Extrahieren Sie die Dateien aus der ZIP-Datei. Stellen Sie sicher, dass die folgenden PowerShell-Skripts auf Ihren Computer heruntergeladen wurden.
uagdeployec2.ps1unduagdeploy.psm1 -
Öffnen Sie das PowerShell-Fenster und führen Sie den Befehl aus.
uagdeployec2.ps1 <file_name>.iniDabei ist
file_nameder Name Ihrer INI-Datei.
4. Geben Sie das Administratorkennwort ein.
Sie können jetzt über die öffentliche IP auf die UAG-Admin-Benutzeroberfläche zugreifen.

-
Um zu überprüfen, ob die Bereitstellung abgeschlossen ist, melden Sie sich über SSH bei UAG an und führen Sie den folgenden Befehl aus:
tail /opt/omnissa/gateway/logs/admin.log -
Melden Sie sich mit
https://uag-ipoderFQDN:9443/adminbei der Admin-Benutzeroberfläche an und konfigurieren Sie die Einstellungen entsprechend Ihren Anforderungen.
Nächste Schritte
- Beenden Sie die Unified Access Gateway-Instanz.
- Löschen Sie den Wert
userDataaus der aktuellen Instanz von Unified Access Gateway, indem Sie folgenden Befehl verwenden:
edit-EC2InstanceAttribute -InstanceId i-12345678 -Attribute userData -Value "blank"
War diese Seite hilfreich?