Cette section décrit l'utilisation de la commande PowerShell pour déployer Unified Access Gateway 2111 ou version ultérieure sur Amazon Web Services Elastic Compute Cloud (EC2) et les étapes de préparation de l'environnement EC2 avant de créer des instances d'Unified Access Gateway.
Systèmes d'exploitation et versions de PowerShell recommandés
| Système d'exploitation | Version de SE recommandée | Version de PowerShell |
|---|---|---|
| Windows | 10 et 11 | 5 et 7 |
| Ubuntu | 20.04, 22.04, 24.04 | 7 |
Conditions préalables
-
Compte AWS disposant des privilèges appropriés pour déployer une instance d'EC2. Pour obtenir des informations plus détaillées, reportez-vous à la Documentation d'Amazon AWS.
-
Veillez à autoriser les stratégies suivantes dans les rôles IAM pour assurer la réussite du déploiement.
s3:PutObject s3:PutObjectAcl s3:GetBucketLocation ec2:DescribeNetworkInterfaces ec2:ModifyNetworkInterfaceAttribute ec2:CreateNetworkInterface ec2:DescribeInstances ec2:RunInstances ec2:TerminateInstances ec2:DescribeSubnets ec2:DescribeSecurityGroups ec2:DescribeAddresses ec2:AssociateAddress ec2:DescribeRegions ec2:DescribeImages ec2:CreateTags
Procédure
- Préparer la machine cliente pour PowerShell
- Configurer le profil et la région AWS sur la machine cliente
- Charger l'image Unified Access Gateway avec PowerShell
- Préparer un fichier INI pour AWS
- Déployer Unified Access Gateway sur Amazon AWS EC2
Étape 1. Préparer la machine cliente pour PowerShell
Installez AWSPowerShell sur votre machine. Reportez-vous à la section Installation des outils AWS pour PowerShell sur Windows.
- Ouvrez la fenêtre de commande Powershell avec des droits d'administration.
- Exécutez ces commandes.
Windows Ubuntu Install-Module -Name AWSPowerShell -Force
Install-Package 7Zip4PowerShellInstall-Module -Name AWS.Tools.Common
Install-AWSToolsModule
AWS.Tools.EC2,AWS.Tools.S3 -CleanUp
Étape 2. Configurer le profil et la région AWS sur la machine cliente
- Sur la console AWS, créez une clé d'accès et obtenez l'ID de clé d'accès et la clé d'accès secrète. Définissez-les dans le profil.
- Exécutez cette commande pour stocker les informations d'identification.
- Pour stocker les informations d'identification dans un profil
- Lorsque les informations d'identification disposent d'un jeton de session
Set-AWSCredential -AccessKey <accesskey> -SecretKey <secretkey> -StoreAs <profile_name>Set-AWSCredential -AccessKey <accesskey> -SecretKey <secretkey> -sessionToken <sessionToken> -StoreAs <profile_name> - Exécutez cette commande pour initialiser le profil.
- Définissez votre région AWS.
Remarque : vous pouvez utiliser la commande Get-AWSRegion pour identifier la région que vous souhaitez utiliser.Set-DefaultAWSRegion -Region us-west - Créez un compartiment dans Amazon S3 pour stocker des images Unified Access Gateway
.vmdk, s'il n'en existe pas encore. Pour plus d'informations, reportez-vous à la section Créer un compartiment.
Par exemple, pensez à créer un compartiment nommé « uag-images ».$bucket="uag-images"
New-S3Bucket -BucketName $bucket -Region us-east-2 - Créez un rôle IAM dans Amazon AWS appelé
vmimportet appliquez une stratégie au rôle.$importPolicyDocument = @" { "Version":"2012-10-17", "Statement":[ { "Sid":"", "Effect":"Allow", "Principal":{ "Service":"vmie.amazonaws.com" }, "Action":"sts:AssumeRole", "Condition":{ "StringEquals":{ "sts:ExternalId":"vmimport" } } } ] } "@New-IAMRole -RoleName vmimport -AssumeRolePolicyDocument $importPolicyDocument $bucket="uag-images" $rolePolicyDocument = @" { "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "s3:GetBucketLocation", "s3:GetObject", "s3:ListBucket" ], "Resource": [ "arn:aws:s3:::$bucket", "arn:aws:s3:::$bucket/*" ] }, { "Effect": "Allow", "Action": [ "ec2:ModifySnapshotAttribute", "ec2:CopySnapshot", "ec2:RegisterImage", "ec2:Describe*" ], "Resource": "*" } ] } "@Write-IAMRolePolicy -RoleName vmimport -PolicyName vmimport -PolicyDocument $rolePolicyDocument
- (Facultatif) Préparez l'environnement réseau dans EC2.
Remarque : vous pouvez effectuer ces étapes à partir de la console de gestion EC2 ou avec PowerShell. Elles doivent être effectuées une seule fois pour préparer l'environnement EC2 pour les déploiements d'Unified Access Gateway. Pour cela, au moins un sous-réseau est nécessaire. Pour les déploiements d'Unified Access Gateway à plusieurs cartes réseau, chaque carte réseau peut se trouver sur le même sous-réseau ou sur des sous-réseaux différents. - (Facultatif) Créez un sous-réseau. Pour plus d'informations, reportez-vous à la section Créer des sous-réseaux.
- (Facultatif) Créez un groupe de sécurité pour chaque type de carte réseau.
Un groupe de sécurité contient un ensemble de règles de pare-feu pour restreindre l'accès aux ports TCP et UDP. Un groupe de sécurité peut être partagé entre plusieurs dispositifs Unified Access Gateway. Par exemple, vous pouvez créer un groupe de sécurité appelé UAG-Internet pour
eth0et l'associer automatiquement à la première carte réseau lors de la création du dispositif Unified Access Gateway.
Pour l'utilisation d'Horizon, la première instance (UAG-Internet) pourrait autoriser les ports TCP 80, 443, 8443 et 4172 ainsi que les ports UDP 443, 8443 et 4172 à partir de n'importe quel client. Pour autoriser l'accès desshà Unified Access Gateway, vous devez spécifiersshEnabled=truedans la section [Paramètres généraux] de chaque fichier.ini. En général, SSH ne doit être activé qu'à des fins de test et non pour un déploiement de production. Vous devez également vous assurer que l'accès àsshsur le port TCP 22 est limité dans le groupe de sécurité à des adresses IP sources individuelles afin qu'il ne soit pas ouvert à tous. Pour plus d'informations, reportez-vous à la section Créer un groupe de sécurité.
- Si le dispositif Unified Access Gateway est directement accessible depuis Internet, chaque carte réseau nécessitant un accès doit également disposer d'une adresse IP publique associée appelée adresse IP élastique. Pour plus d'informations, reportez-vous à la section Allouer une adresse IP élastique.
- Pour chaque carte réseau, déterminez l'ID de sous-réseau, l'ID du groupe de sécurité et l'ID d'allocation d'adresses IP publiques.
Si vous ne spécifiez pas d'ID de groupe de sécurité pour une carte réseau, le groupe de sécurité par défaut est utilisé.
Si vous ne spécifiez pas d'ID d'adresse IP publique, il n'existe aucune adresse IP publique pour cette carte réseau et elle n'est pas directement accessible depuis Internet. Cela peut être le cas si un équilibreur de charge est utilisé devant un groupe de dispositifs Unified Access Gateway.
Set-AWSCredential -ProfileName <profile_name>
Étape 3. Charger l'image Unified Access Gateway avec PowerShell
Téléchargez le fichier image Unified Access Gateway .ova à partir du portail Customer Connect.
Option 1 : utilisez le script intégré pour créer automatiquement une nouvelle AMI. Allez à l'étape 4 pour continuer.
Option 2 : créez manuellement une nouvelle AMI à l'aide de l'image .vmdk.
-
Extrayez l'image
.vmdkdu fichier.ova.Windows Ubuntu
Par exemple,expand-7zip ova-filename target-locationeuc-unified-access-gateway-x.y.0.0-12345678_OVF10.ovaest le fichier téléchargé, oùx-yest le numéro de version et12345678est le numéro de build. Pour extraire le fichier.vmdkdansC:\temp, exécutez la commande suivante :expand-7zip C:\uag\euc-unified-access-gateway-x.y.0.0-12345678_OVF10.ova C:\uag\
Par exemple,tar -xvf ova-filenametar -xvf euc-unified-access-gateway-x.y.0.0-12345678_OVF10.ova -
Chargez l'image .
vmdkdans le compartiment S3.$vmdkImage="euc-unified-access-gateway-x.y.0.0-12345678-system.vmdk" $bucket="uag-images" $region="us-east-2" $params = @{ "BucketName"=$bucket "File"="C:\uag\"+$vmdkImage "key"="/"+$vmdkImage "Region"=$region } Write-S3Object @params -
Importez le snapshot EC2.
$params = @{ "DiskContainer_Format"="VMDK" "DiskContainer_S3Bucket"=$bucket "DiskContainer_S3Key"=$vmdkImage "Region"=$region } $impId=Import-EC2Snapshot @params -
Pour suivre l'importation, exécutez périodiquement la commande suivante pour obtenir l'état de la progression.
Remarque : l'importation prendra plusieurs minutes.(Get-EC2ImportSnapshotTask -ImportTaskId ` $impId.ImportTaskId).SnapshotTaskDetail -
Lorsque vous aurez terminé, la commande suivante doit afficher le SnapshotId.
(Get-EC2ImportSnapshotTask -ImportTaskId ` $impId.ImportTaskId).SnapshotTaskDetail.SnapshotId -
Enregistrez l'image en tant qu'AMI (Amazon Machine Image).
$bdm=New-Object Amazon.EC2.Model.BlockDeviceMapping $bd=New-Object Amazon.EC2.Model.EbsBlockDevice $bd.SnapshotId=(Get-EC2ImportSnapshotTask ` -ImportTaskId $impId.ImportTaskId).SnapshotTaskDetail.SnapshotId $bd.DeleteOnTermination=$true $bdm.DeviceName="/dev/sda1" $bdm.Ebs=$bd $params = @{ "BlockDeviceMapping"=$bdm "RootDeviceName"="/dev/sda1" "Name"=$vmdkImage "Architecture"="x86_64" "VirtualizationType"="hvm" "EnaSupport"=$true } Register-EC2Image @params
Dans la console AWS, votre image importée doit s'afficher dans les images AMI d'EC2.

Étape 4. Préparer un fichier INI pour AWS
Paramètres de la section [Général]
Configurez les paramètres requis dans la section [Général]. Reportez-vous à la section Paramètres de déploiement PowerShell.
Paramètres supplémentaires dans la section [Paramètres généraux] utilisés pour exécuter le script
| Paramètre | Description |
|---|---|
| source | Entrez l'emplacement du fichier OVA source.
Exemple : C:\Users\User1\Downloads\ova\euc-unified-access-gateway-25.03.0.0-13143769531_OVF10.ova |
| vmdkExtractionDir | Entrez l'emplacement du fichier vmdk extrait. Si vous ne spécifiez pas le chemin d'accès, le fichier vmdk sera téléchargé dans le même emplacement que le fichier OVA. |
Paramètres de la section [Paramètres généraux] qui ne sont pas utilisés
Pour les déploiements d'AWS EC2, les paramètres suivants de la section [Paramètres généraux] ne sont pas utilisés.
diskModedsfoldernetInternetnetManagementNetworknetmask0,netmask1,netmask2netBackendNetworktargetip0,defaultGateway,netmask0,ipmode0v6ip0,v6ipprefix0,v6DefaultGateway
Paramètres de la section [AmazonEC2]
| Valeur | Exemple | Description |
|---|---|---|
s3Bucket | s3Bucket=uag-bucket | Entrez le nom du compartiment S3 pour stocker l'image Unified Access Gateway .vmdk. |
amiId | amiId= |
L'image de machine Amazon (AMI) d'Unified Accedd Gateway.
|
credentialProfileName | credentialProfileName=MyUAGProfile | Nom du profil d'informations d'identification contenant l'ID de clé d'accès et la clé d'accès secrète. Il doit d'abord être configuré. Si ce paramètre n'est pas défini, le déploiement tente d'utiliser le profil d'informations d'identification par défaut. |
instanceType | instanceType=c4.large | Type d'instance d'AWS EC2. La valeur par défaut est c4.large. |
region | region=us-east-2 | Nom de la région AWS EC2.
Remarque : il s'agit d'un paramètre obligatoire. |
ipv6AddressCount0
ipv6AddressCount1
ipv6AddressCount2 | ipv6AddressCount0=1 | Nombre d'adresses IPv6 utilisées par EC2 DHCP pour eth0, eth1 ou eth2.
Ce champ est facultatif. Si IPv6 est requis pour toute carte réseau, la valeur de ce champ peut être définie sur 1.
Si aucune valeur n'est spécifiée, la valeur par défaut est 0 pour chaque carte réseau. |
privateIPAddress0
privateIPAddress1
privateIPAddress2 | privateIPAddress1= 172.31.7.222 |
Adresse IP fixe facultative utilisée par EC2 DHCP pour eth0, eth1 ou eth2. Normalement, cela n'est pas obligatoire, mais peut être utilisé pour définir une adresse IP privée statique au lieu d'une adresse IP dynamique. |
publicIPId0
publicIPId1
publicIPId2 |
publicIPId0=eipalloc-027afa45f34984c87
|
ID d'adresse IP publique élastique AWS EC2 associée à eth0, eth1 ou eth2. Ce paramètre est facultatif pour chaque carte réseau. |
securityGroupId0
securityGroupId1
securityGroupId2 | securityGroupId0=sg-00877c33656609407 |
ID de groupe de sécurité AWS EC2 associé à eth0, eth1 ou eth2. Le même groupe de sécurité peut être utilisé par plusieurs instances d'Unified Access Gateway.
Remarque : ce paramètre est facultatif. Si ce paramètre n'est pas spécifié, le groupe de sécurité EC2 par défaut est utilisé. |
subnetId0
subnetId1
subnetId2 | subnetId1=subnet-5c980935 |
ID de sous-réseau AWS EC2 associé à eth0, eth1 ou eth2.
|
Exemple de définition de fichier INI
[General]
name=uag-auto-deployment
uagName=uag-auto-deployment
deploymentOption=onenic
sshEnabled=true
sshKeyAccessEnabled=true
sshPasswordAccessEnabled=true
allowedHostHeaderValues=ws1uag.uagad.com,userws1.uagad.com,encrypted.uagad.com,unencrypted.uagad.com,adminsaml.uagad.com,uagsaml.uagad.com,104.211.224.216
source=C:\Users\User1\Downloads\ova\euc-unified-access-gateway-25.03.0.0-13143769531_OVF10.ova
vmdkExtractionDir=C:\Users\User1\Downloads\ova\vmdk
[AmazonEC2]
s3Bucket=uag-bucket
# authentication
credentialProfileName=profile1
# type, region and image
instanceType=c5.2xlarge
instanceType=c4.large
region=us-east-2
amiId=
# eth0 settings
ipv6AddressCount0=0
subnetId0=subnet-04dfec81f4eeb7722
securityGroupId0=sg-0fb1c6059c7e3e1f2
publicIPId0=eipalloc-07a5b07b13ced2a45
Étape 5 : déployer Unified Access Gateway sur Amazon AWS EC2
-
Dans Omnissa Customer Connect, accédez au fichier de scripts PowerShell d'Unified Access Gateway (UAG) et cliquez sur TÉLÉCHARGER MAINTENANT.
Un fichier ZIPuagdeploy-xx.xx.x.x-xxxxxxxxest téléchargé sur votre machine locale. -
Extrayez les fichiers du fichier ZIP. Assurez-vous que les scripts PowerShell suivants sont disponibles sur votre machine.
uagdeployec2.ps1etuagdeploy.psm1 -
Ouvrez la fenêtre PowerShell et exécutez la commande.
uagdeployec2.ps1 <file_name>.iniOù
file_nameest le nom de votre fichier INI.
4. Entrez le mot de passe administrateur. Pour plus d'informations sur les exigences en matière de mots de passe de l'utilisateur racine et de l'administrateur, reportez-vous à la section Exigences en matière de mots de passe.
Vous pouvez désormais accéder à l'interface utilisateur d'administration d'UAG à l'aide de l'adresse IP publique.

-
Pour vérifier si le déploiement est terminé, connectez-vous à UAG à l'aide de SSH et exécutez la commande :
tail /opt/omnissa/gateway/logs/admin.log -
Connectez-vous à l'interface utilisateur d'administration à l'aide de
https://uag-ipou deFQDN:9443/adminet configurez les paramètres en fonction de vos besoins.
Étapes suivantes
- Arrêtez l'instance d'Unified Access Gateway.
- Effacez la valeur
userDatade l'instance actuelle d'Unified Access Gateway à l'aide de la commande suivante :
edit-EC2InstanceAttribute -InstanceId i-12345678 -Attribute userData -Value "blank"
Cette page vous a-t-elle été utile ?