Skip to main content

20 juillet 2026

Déploiement de PowerShell sur Amazon AWS EC2

Cette section décrit l'utilisation de la commande PowerShell pour déployer Unified Access Gateway 2111 ou version ultérieure sur Amazon Web Services Elastic Compute Cloud (EC2) et les étapes de préparation de l'environnement EC2 avant de créer des instances d'Unified Access Gateway.

Systèmes d'exploitation et versions de PowerShell recommandés

Système d'exploitationVersion de SE recommandéeVersion de PowerShell
Windows10 et 115 et 7
Ubuntu20.04, 22.04, 24.047

Conditions préalables

  • Compte AWS disposant des privilèges appropriés pour déployer une instance d'EC2. Pour obtenir des informations plus détaillées, reportez-vous à la Documentation d'Amazon AWS.

  • Veillez à autoriser les stratégies suivantes dans les rôles IAM pour assurer la réussite du déploiement.

    s3:PutObject
    s3:PutObjectAcl
    s3:GetBucketLocation
    ec2:DescribeNetworkInterfaces
    ec2:ModifyNetworkInterfaceAttribute
    ec2:CreateNetworkInterface
    ec2:DescribeInstances
    ec2:RunInstances
    ec2:TerminateInstances
    ec2:DescribeSubnets
    ec2:DescribeSecurityGroups
    ec2:DescribeAddresses
    ec2:AssociateAddress
    ec2:DescribeRegions
    ec2:DescribeImages
    ec2:CreateTags
    

Procédure

  1. Préparer la machine cliente pour PowerShell
  2. Configurer le profil et la région AWS sur la machine cliente
  3. Charger l'image Unified Access Gateway avec PowerShell
  4. Préparer un fichier INI pour AWS
  5. Déployer Unified Access Gateway sur Amazon AWS EC2

Étape 1. Préparer la machine cliente pour PowerShell

Installez AWSPowerShell sur votre machine. Reportez-vous à la section Installation des outils AWS pour PowerShell sur Windows.

  1. Ouvrez la fenêtre de commande Powershell avec des droits d'administration.
  2. Exécutez ces commandes.
    WindowsUbuntu
    Install-Module -Name AWSPowerShell -Force 
    
    Install-Package 7Zip4PowerShell
    Install-Module -Name AWS.Tools.Common 
    
    Install-AWSToolsModule
    AWS.Tools.EC2,AWS.Tools.S3 -CleanUp

Étape 2. Configurer le profil et la région AWS sur la machine cliente

  1. Sur la console AWS, créez une clé d'accès et obtenez l'ID de clé d'accès et la clé d'accès secrète. Définissez-les dans le profil.
  2. Exécutez cette commande pour stocker les informations d'identification.
    • Pour stocker les informations d'identification dans un profil
    • Set-AWSCredential -AccessKey <accesskey> -SecretKey <secretkey> -StoreAs <profile_name>
    • Lorsque les informations d'identification disposent d'un jeton de session
    • Set-AWSCredential -AccessKey <accesskey> -SecretKey <secretkey> -sessionToken <sessionToken> -StoreAs <profile_name>
  3. Exécutez cette commande pour initialiser le profil.
  4. Set-AWSCredential -ProfileName <profile_name>
  5. Définissez votre région AWS.
    Remarque : vous pouvez utiliser la commande Get-AWSRegion pour identifier la région que vous souhaitez utiliser.
    Set-DefaultAWSRegion -Region us-west

  6. Créez un compartiment dans Amazon S3 pour stocker des images Unified Access Gateway .vmdk, s'il n'en existe pas encore. Pour plus d'informations, reportez-vous à la section Créer un compartiment.
    Par exemple, pensez à créer un compartiment nommé « uag-images ».
    $bucket="uag-images"
    New-S3Bucket -BucketName $bucket -Region us-east-2
  7. Créez un rôle IAM dans Amazon AWS appelé vmimport et appliquez une stratégie au rôle.
    
        $importPolicyDocument = @"
        {
        "Version":"2012-10-17",
        "Statement":[
        {
        "Sid":"",
        "Effect":"Allow",
        "Principal":{
        "Service":"vmie.amazonaws.com"
        },
        "Action":"sts:AssumeRole",
        "Condition":{
        "StringEquals":{
        "sts:ExternalId":"vmimport"
        }
        }
        }
        ]
        }
        "@
    
    New-IAMRole -RoleName vmimport -AssumeRolePolicyDocument $importPolicyDocument
    
    $bucket="uag-images"
    $rolePolicyDocument = @"
    {
    "Version": "2012-10-17",
    "Statement": [
    {
    "Effect": "Allow",
    "Action": [
    "s3:GetBucketLocation",
    "s3:GetObject",
    "s3:ListBucket"
    ],
    "Resource": [
    "arn:aws:s3:::$bucket",
    "arn:aws:s3:::$bucket/*"
    ]
    },
    {
    "Effect": "Allow",
    "Action": [
    "ec2:ModifySnapshotAttribute",
    "ec2:CopySnapshot",
    "ec2:RegisterImage",
    "ec2:Describe*"
    ],
    "Resource": "*"
    }
    ]
    }
    "@
    

    Write-IAMRolePolicy -RoleName vmimport -PolicyName vmimport -PolicyDocument $rolePolicyDocument

  8. (Facultatif) Préparez l'environnement réseau dans EC2.
    Remarque : vous pouvez effectuer ces étapes à partir de la console de gestion EC2 ou avec PowerShell. Elles doivent être effectuées une seule fois pour préparer l'environnement EC2 pour les déploiements d'Unified Access Gateway. Pour cela, au moins un sous-réseau est nécessaire. Pour les déploiements d'Unified Access Gateway à plusieurs cartes réseau, chaque carte réseau peut se trouver sur le même sous-réseau ou sur des sous-réseaux différents.

  9. (Facultatif) Créez un sous-réseau. Pour plus d'informations, reportez-vous à la section Créer des sous-réseaux.

  10. (Facultatif) Créez un groupe de sécurité pour chaque type de carte réseau. Un groupe de sécurité contient un ensemble de règles de pare-feu pour restreindre l'accès aux ports TCP et UDP. Un groupe de sécurité peut être partagé entre plusieurs dispositifs Unified Access Gateway. Par exemple, vous pouvez créer un groupe de sécurité appelé UAG-Internet pour eth0 et l'associer automatiquement à la première carte réseau lors de la création du dispositif Unified Access Gateway.
    Pour l'utilisation d'Horizon, la première instance (UAG-Internet) pourrait autoriser les ports TCP 80, 443, 8443 et 4172 ainsi que les ports UDP 443, 8443 et 4172 à partir de n'importe quel client. Pour autoriser l'accès de ssh à Unified Access Gateway, vous devez spécifier sshEnabled=true dans la section [Paramètres généraux] de chaque fichier .ini. En général, SSH ne doit être activé qu'à des fins de test et non pour un déploiement de production. Vous devez également vous assurer que l'accès à ssh sur le port TCP 22 est limité dans le groupe de sécurité à des adresses IP sources individuelles afin qu'il ne soit pas ouvert à tous. Pour plus d'informations, reportez-vous à la section Créer un groupe de sécurité.

    Utilisez la console d'administration d'AWS pour créer un groupe de sécurité dans les paramètres réseau et de sécurité pour limiter l'accès aux ports TCP et UDP à l'aide des règles de pare-feu.

  11. Si le dispositif Unified Access Gateway est directement accessible depuis Internet, chaque carte réseau nécessitant un accès doit également disposer d'une adresse IP publique associée appelée adresse IP élastique. Pour plus d'informations, reportez-vous à la section Allouer une adresse IP élastique.

  12. Adresse IP élastique

  13. Pour chaque carte réseau, déterminez l'ID de sous-réseau, l'ID du groupe de sécurité et l'ID d'allocation d'adresses IP publiques.
    Si vous ne spécifiez pas d'ID de groupe de sécurité pour une carte réseau, le groupe de sécurité par défaut est utilisé.
    Si vous ne spécifiez pas d'ID d'adresse IP publique, il n'existe aucune adresse IP publique pour cette carte réseau et elle n'est pas directement accessible depuis Internet. Cela peut être le cas si un équilibreur de charge est utilisé devant un groupe de dispositifs Unified Access Gateway.

    Sous-réseau

Étape 3. Charger l'image Unified Access Gateway avec PowerShell

Téléchargez le fichier image Unified Access Gateway .ova à partir du portail Customer Connect.

Option 1 : utilisez le script intégré pour créer automatiquement une nouvelle AMI. Allez à l'étape 4 pour continuer.

Option 2 : créez manuellement une nouvelle AMI à l'aide de l'image .vmdk.

  1. Extrayez l'image .vmdk du fichier .ova.

    WindowsUbuntu
    expand-7zip ova-filename target-location
    Par exemple, euc-unified-access-gateway-x.y.0.0-12345678_OVF10.ova est le fichier téléchargé, où x-y est le numéro de version et 12345678 est le numéro de build. Pour extraire le fichier .vmdk dans C:\temp, exécutez la commande suivante :
    expand-7zip C:\uag\euc-unified-access-gateway-x.y.0.0-12345678_OVF10.ova C:\uag\
    tar -xvf ova-filename
    Par exemple,
    tar -xvf euc-unified-access-gateway-x.y.0.0-12345678_OVF10.ova 
  2. Chargez l'image .vmdk dans le compartiment S3.

    $vmdkImage="euc-unified-access-gateway-x.y.0.0-12345678-system.vmdk"
    $bucket="uag-images"
    $region="us-east-2"
    
    $params = @{
    "BucketName"=$bucket
    "File"="C:\uag\"+$vmdkImage
    "key"="/"+$vmdkImage
    "Region"=$region
    }
    Write-S3Object @params
    
  3. Importez le snapshot EC2.

    $params = @{
    "DiskContainer_Format"="VMDK"
    "DiskContainer_S3Bucket"=$bucket
    "DiskContainer_S3Key"=$vmdkImage
    "Region"=$region
    }
    $impId=Import-EC2Snapshot @params
    
  4. Pour suivre l'importation, exécutez périodiquement la commande suivante pour obtenir l'état de la progression.
    Remarque : l'importation prendra plusieurs minutes.

    (Get-EC2ImportSnapshotTask -ImportTaskId `
    $impId.ImportTaskId).SnapshotTaskDetail    
    
  5. Lorsque vous aurez terminé, la commande suivante doit afficher le SnapshotId.

    (Get-EC2ImportSnapshotTask -ImportTaskId `
    $impId.ImportTaskId).SnapshotTaskDetail.SnapshotId
    
  6. Enregistrez l'image en tant qu'AMI (Amazon Machine Image).

    $bdm=New-Object Amazon.EC2.Model.BlockDeviceMapping 
    $bd=New-Object Amazon.EC2.Model.EbsBlockDevice 
    $bd.SnapshotId=(Get-EC2ImportSnapshotTask `
    -ImportTaskId $impId.ImportTaskId).SnapshotTaskDetail.SnapshotId 
    $bd.DeleteOnTermination=$true
    $bdm.DeviceName="/dev/sda1" 
    $bdm.Ebs=$bd
    $params = @{ 
    "BlockDeviceMapping"=$bdm 
    "RootDeviceName"="/dev/sda1" 
    "Name"=$vmdkImage 
    "Architecture"="x86_64" 
    "VirtualizationType"="hvm"
    "EnaSupport"=$true 
    }
    Register-EC2Image @params
    

Dans la console AWS, votre image importée doit s'afficher dans les images AMI d'EC2.


Image AMI.

Étape 4. Préparer un fichier INI pour AWS

Paramètres de la section [Général]

Configurez les paramètres requis dans la section [Général]. Reportez-vous à la section Paramètres de déploiement PowerShell.

Paramètres supplémentaires dans la section [Paramètres généraux] utilisés pour exécuter le script

ParamètreDescription
source Entrez l'emplacement du fichier OVA source.
Exemple : C:\Users\User1\Downloads\ova\euc-unified-access-gateway-25.03.0.0-13143769531_OVF10.ova
vmdkExtractionDirEntrez l'emplacement du fichier vmdk extrait. Si vous ne spécifiez pas le chemin d'accès, le fichier vmdk sera téléchargé dans le même emplacement que le fichier OVA.

Paramètres de la section [Paramètres généraux] qui ne sont pas utilisés

Pour les déploiements d'AWS EC2, les paramètres suivants de la section [Paramètres généraux] ne sont pas utilisés.

ParamètreDescription
diskMode Non utilisé
ds
folder
netInternet
netManagementNetwork
netmask0,netmask1, netmask2
netBackendNetwork
target
Tous les paramètres IPv4 et IPV6

Paramètres de la section [AmazonEC2]

ValeurExempleDescription
s3Buckets3Bucket=uag-bucketEntrez le nom du compartiment S3 pour stocker l'image Unified Access Gateway .vmdk.
amiIdamiId= L'image de machine Amazon (AMI) d'Unified Accedd Gateway.
  • Lorsque vous avez créé manuellement l'AMI ou lorsqu'elle existe déjà :
    Entrez l'AMI si vous avez déjà créée.
  • Lorsque vous souhaitez utiliser le script pour créer une nouvelle AMI :
    Laissez ce paramètre vide.
    Remarque : avant de créer une AMI, le script vérifie si l'AMI correspondant à l'image Unified Access Gateway existe déjà.
    Assurez-vous que les valeurs fournies pour les paramètres s3Bucket, sourceet vmdkExtractionDir sont correctes.
credentialProfileNamecredentialProfileName=MyUAGProfile Nom du profil d'informations d'identification contenant l'ID de clé d'accès et la clé d'accès secrète. Il doit d'abord être configuré. Si ce paramètre n'est pas défini, le déploiement tente d'utiliser le profil d'informations d'identification par défaut.
instanceTypeinstanceType=c4.largeType d'instance d'AWS EC2. La valeur par défaut est c4.large.
regionregion=us-east-2Nom de la région AWS EC2.
Remarque : il s'agit d'un paramètre obligatoire.
ipv6AddressCount0 ipv6AddressCount1 ipv6AddressCount2ipv6AddressCount0=1Nombre d'adresses IPv6 utilisées par EC2 DHCP pour eth0, eth1 ou eth2. Ce champ est facultatif. Si IPv6 est requis pour toute carte réseau, la valeur de ce champ peut être définie sur 1. Si aucune valeur n'est spécifiée, la valeur par défaut est 0 pour chaque carte réseau.
privateIPAddress0 privateIPAddress1 privateIPAddress2privateIPAddress1= 172.31.7.222 Adresse IP fixe facultative utilisée par EC2 DHCP pour eth0, eth1 ou eth2. Normalement, cela n'est pas obligatoire, mais peut être utilisé pour définir une adresse IP privée statique au lieu d'une adresse IP dynamique.
publicIPId0 publicIPId1 publicIPId2 publicIPId0=eipalloc-027afa45f34984c87 ID d'adresse IP publique élastique AWS EC2 associée à eth0, eth1 ou eth2. Ce paramètre est facultatif pour chaque carte réseau.
securityGroupId0 securityGroupId1 securityGroupId2securityGroupId0=sg-00877c33656609407 ID de groupe de sécurité AWS EC2 associé à eth0, eth1 ou eth2. Le même groupe de sécurité peut être utilisé par plusieurs instances d'Unified Access Gateway.
Remarque : ce paramètre est facultatif. Si ce paramètre n'est pas spécifié, le groupe de sécurité EC2 par défaut est utilisé.
subnetId0 subnetId1 subnetId2subnetId1=subnet-5c980935 ID de sous-réseau AWS EC2 associé à eth0, eth1 ou eth2.
  • Pour une carte réseau, subnetId0 est obligatoire.
  • Pour deux cartes réseau, subnetId0 et subnetId1 sont obligatoires.
  • Pour trois cartes réseau, subnetId0, subnetId1 et subnetId2 sont obligatoires.

Exemple de définition de fichier INI

[General]
name=uag-auto-deployment
uagName=uag-auto-deployment
deploymentOption=onenic
sshEnabled=true
sshKeyAccessEnabled=true
sshPasswordAccessEnabled=true
allowedHostHeaderValues=ws1uag.uagad.com,userws1.uagad.com,encrypted.uagad.com,unencrypted.uagad.com,adminsaml.uagad.com,uagsaml.uagad.com,104.211.224.216
source=C:\Users\User1\Downloads\ova\euc-unified-access-gateway-25.03.0.0-13143769531_OVF10.ova
vmdkExtractionDir=C:\Users\User1\Downloads\ova\vmdk

[AmazonEC2]
s3Bucket=uag-bucket
# authentication
credentialProfileName=profile1
# type, region and image
instanceType=c5.2xlarge
instanceType=c4.large
region=us-east-2
amiId=

# eth0 settings
ipv6AddressCount0=0
subnetId0=subnet-04dfec81f4eeb7722
securityGroupId0=sg-0fb1c6059c7e3e1f2
publicIPId0=eipalloc-07a5b07b13ced2a45

Étape 5 : déployer Unified Access Gateway sur Amazon AWS EC2

  1. Dans Omnissa Customer Connect, accédez au fichier de scripts PowerShell d'Unified Access Gateway (UAG) et cliquez sur TÉLÉCHARGER MAINTENANT.
    Un fichier ZIP uagdeploy-xx.xx.x.x-xxxxxxxx est téléchargé sur votre machine locale.

  2. Extrayez les fichiers du fichier ZIP. Assurez-vous que les scripts PowerShell suivants sont disponibles sur votre machine.
    uagdeployec2.ps1 et uagdeploy.psm1

  3. Ouvrez la fenêtre PowerShell et exécutez la commande.
    uagdeployec2.ps1 <file_name>.ini

    file_name est le nom de votre fichier INI.

4. Entrez le mot de passe administrateur.
Vous pouvez désormais accéder à l'interface utilisateur d'administration d'UAG à l'aide de l'adresse IP publique.
L'onglet Description dans les paramètres d'instances affiche la configuration de l'instance d'UAG.

  1. Pour vérifier si le déploiement est terminé, connectez-vous à UAG à l'aide de SSH et exécutez la commande :
    tail /opt/omnissa/gateway/logs/admin.log

  2. Connectez-vous à l'interface utilisateur d'administration à l'aide de https://uag-ip ou de FQDN:9443/admin et configurez les paramètres en fonction de vos besoins.

Étapes suivantes

  1. Arrêtez l'instance d'Unified Access Gateway.
  2. Effacez la valeur userData de l'instance actuelle d'Unified Access Gateway à l'aide de la commande suivante :
edit-EC2InstanceAttribute -InstanceId i-12345678 -Attribute userData -Value "blank"

Cette page vous a-t-elle été utile ?

Envoyer un commentaire sur cette rubrique

Cette rubrique vous a-t-elle été utile ?

N'indiquez aucune information personnelle ou confidentielle.

Génération du lien…