Skip to main content

20 de julio de 2026

Preparar el entorno de AWS EC2

Consulte la documentación oficial de PowerShell de Amazon AWS para obtener más información sobre los pasos descritos en esta sección.

Requisitos

  • Cuenta de AWS con privilegios suficientes para implementar la instancia de EC2. Para obtener información detallada, consulte la Documentación de Amazon AWS.

  • Asegúrese de permitir las siguientes directivas en los roles de IAM para que la implementación se realice correctamente.

    s3:PutObject
    s3:PutObjectAcl
    s3:GetBucketLocation
    ec2:DescribeNetworkInterfaces
    ec2:ModifyNetworkInterfaceAttribute
    ec2:CreateNetworkInterface
    ec2:DescribeInstances
    ec2:RunInstances
    ec2:TerminateInstances
    ec2:DescribeSubnets
    ec2:DescribeSecurityGroups
    ec2:DescribeAddresses
    ec2:AssociateAddress
    ec2:DescribeRegions
    ec2:DescribeImages
    ec2:CreateTags
    

Procedimiento

  1. En la consola de AWS, cree una clave de acceso y obtenga el identificador de clave de acceso y la clave de acceso secreta. Para obtener más información, consulte Crear claves de acceso para el usuario raíz.

  2. Establézcalos en el perfil predeterminado.

  3. (Opcional) Este paso solo se aplica si no tiene un identificador de clave de acceso ni una clave de acceso secreta.

    Set-AWSCredential -AccessKey AKIAI6428NKYOEXAMPLE `
    -SecretKey bvfhkvvfhsbvhsdbhfbvfhfhvfhdskvbhfvbfhEXAMPLE ` 
    -StoreAs default
    
  4. (Opcional) Establezca su región de AWS. Nota: Puede utilizar el comando Get-AWSRegion para identificar la región que desea utilizar.

    Set-DefaultAWSRegion -Region us-west
    
  5. Descargue el archivo CSV generado.

  6. Cree un bucket en Amazon S3 para almacenar imágenes de Unified Access Gateway .vmdk si aún no existe ninguno. Consulte Crear un bucket.

Por ejemplo, puede crear un bucket con el nombre "uag-images".

```
$bucket="uag-images"
New-S3Bucket -BucketName $bucket -Region us-east-2
```

7. Cree un rol de IAM en Amazon AWS llamado vmimport y aplique una política a ese rol.

```
$importPolicyDocument = @"
{
"Version":"2012-10-17",
"Statement":[
{
"Sid":"",
"Effect":"Allow",
"Principal":{
"Service":"vmie.amazonaws.com"
},
"Action":"sts:AssumeRole",
"Condition":{
"StringEquals":{
"sts:ExternalId":"vmimport"
}
}
}
]
}
"@

New-IAMRole -RoleName vmimport -AssumeRolePolicyDocument $importPolicyDocument

$bucket="uag-images"
$rolePolicyDocument = @"
{
"Version": "2012-10-17",
"Statement": [
{
"Effect": "Allow",
"Action": [
"s3:GetBucketLocation",
"s3:GetObject",
"s3:ListBucket"
],
"Resource": [
"arn:aws:s3:::$bucket",
"arn:aws:s3:::$bucket/*"
]
},
{
"Effect": "Allow",
"Action": [
"ec2:ModifySnapshotAttribute",
"ec2:CopySnapshot",
"ec2:RegisterImage",
"ec2:Describe*"
],
"Resource": "*"
}
]
}
"@

Write-IAMRolePolicy -RoleName vmimport -PolicyName vmimport -PolicyDocument $rolePolicyDocument
```

6. Prepare el entorno de red en EC2. Estos pasos se pueden realizar desde la consola de administración de EC2 o con PowerShell. Solo se deben realizar una vez para preparar el entorno de EC2 para las implementaciones de Unified Access Gateway. Para ello, se necesita al menos una subred. Para implementaciones de Unified Access Gateway de varias NIC, cada NIC puede estar en la misma subred o en subredes diferentes.

  1. Cree un grupo de seguridad para cada tipo de NIC. Un grupo de seguridad contiene un conjunto de reglas de firewall para restringir el acceso a los puertos TCP y UDP. Un grupo de seguridad se puede compartir entre varios dispositivos Unified Access Gateway. Por ejemplo, puede crear un grupo de seguridad denominado UAG-Internet para eth0 y asociarlo con la primera NIC automáticamente cuando se crea el dispositivo Unified Access Gateway. Para el uso de Horizon, el primer (UAG-Internet) podría permitir los puertos TCP 80, 443, 8443, 4172 y los puertos UDP 443, 8443 y 4172 desde cualquier cliente. Si desea permitir el acceso ssh a Unified Access Gateway, debe especificar sshEnabled=true en la sección General de cada archivo .ini. Por lo general, SSH solo debe habilitarse para fines de prueba y no para una implementación de producción. También debe asegurarse de que el acceso a ssh en el puerto TCP 22 esté restringido en el grupo de seguridad a direcciones IP de origen individuales, de modo que no esté abierto a todos.

Utilice la consola de administración de AWS para crear un grupo de seguridad en los ajustes de red y seguridad, con el fin de restringir el acceso a los puertos TCP y UDP mediante reglas de firewall.

  1. Si se puede acceder directamente al dispositivo Unified Access Gateway desde Internet, cada NIC que requiera acceso también debe tener una dirección IP pública asociada, conocida como IP elástica.

  2. Para cada NIC, determine el identificador de subred, el identificador del grupo de seguridad y el identificador de asignación de IP pública. Si no especifica un identificador de grupo de seguridad para cualquier NIC, se utilizará el grupo de seguridad predeterminado. Si no especifica un identificador de IP pública, no habrá una dirección IP pública para la NIC y no se podrá acceder directamente a ella desde Internet. Este puede ser el caso si se utiliza un equilibrador de carga frente a un grupo de dispositivos Unified Access Gateway.

¿Le resultó útil esta página?

Enviar comentarios sobre este tema

¿Le resultó útil este tema?

No incluya información personal ni confidencial.

Generando el enlace…