Les commandes PowerShell sont utilisées pour déployer Unified Access Gateway 2103 ou version ultérieure pour Compute Engine dans Google Cloud Platform.
Procédure
- Préparer la machine cliente
- Préparer l'environnement Google Cloud Platform
- Charger l'image Unified Access Gateway sur Google Cloud Platform
- Préparer un fichier
.inipour le déploiement sur Google Cloud Platform - Déployer sur Compute Engine
Étape 1 : Préparer la machine cliente pour le déploiement de PowerShell
Installez les utilitaires Google Cloud sur la machine cliente.
-
Installez
gsutil. Pour obtenir des instructions sur l'installation de l'outilgsutilsur Windows et Ubuntu, reportez-vous à la section Installation de gsutil dans le cadre de l'interface de ligne de commande Google Cloud dans la documentation de Google Cloud. -
Pour la machine Windows, exécutez la commande PowerShell suivante avec des droits d'administration.
Install-Package 7Zip4PowerShell
Systèmes d'exploitation recommandés pour l'exécution du script de déploiement de PowerShell
Le tableau suivant répertorie les systèmes d'exploitation à partir desquels un déploiement d'Unified Access Gateway basé sur PowerShell dans Google Cloud Platform peut être exécuté. Cela ne fait pas référence au système d'exploitation du dispositif Unified Access Gateway proprement dit.
| Système d'exploitation | Version de SE recommandée | Version de PowerShell |
|---|---|---|
| Windows | 10 et 11 | 5 et 7 |
| Ubuntu | 20.04, 22.04, 24.04 | 7 |
Étape 2 : Préparer l'environnement Google Cloud Platform
Utilisez un projet Google Cloud. Ce projet doit être configuré avec des réseaux VPC, les réseaux de sous-réseau correspondants et des règles de pare-feu. Pour plus d'informations, reportez-vous à la documentation de Google Cloud.
Conditions préalables
- Assurez-vous que vous connaissez les concepts de Google Cloud Platform.
- Assurez-vous que vous disposez des autorisations nécessaires pour créer ou modifier des ressources telles que des images, un réseau VPC, un sous-réseau, des règles de pare-feu, etc., dans le projet Google Cloud.
- Vous devez activer l'API Compute Engine.
Procédure
-
Utilisez un projet Google Cloud.
Option Action Nouveau projet - Dans Google Cloud Console, accédez à la page Sélecteur de projet.
- Créez un projet Google Cloud.
Projet existant Si un projet est déjà disponible et actif, vous pouvez utiliser le projet existant. -
Créez un réseau Virtual Private Cloud (VPC) pour chaque carte réseau.
Chaque carte réseau sur Unified Access Gateway utilise un réseau VPC unique et un sous-réseau dans ce réseau.
Si vous choisissez de ne pas créer de réseau VPC, vous ne pouvez déployer qu'un dispositif Unified Access Gateway à carte réseau unique. Lorsqu'il est déployé dans Compute Engine, le dispositif Unified Access Gateway utilise le réseau VPC par défaut disponible dans Google Cloud Platform.
Par exemple, sur l'image suivante, deux réseaux VPC,
uag-front-vpcetuag-back-vpc, sont créés dans Google Cloud Console. Ces réseaux VPC disposent respectivement des sous-réseauxuag-front-networketuag-back-network. Vous pouvez déployer un dispositif Unified Access Gateway à deux cartes réseau pour utiliser ces deux sous-réseaux pour l'accès Internet frontal et un réseau de sous-réseau distinct pour les connexions principales.
Remarque : vous pouvez également configurer Unified Access Gateway avec des réseaux VPC partagés. Dans ce cas, les instances d'Unified Access Gateway déployées sur le projet de service sont attachées aux réseaux VPC partagés créés et gérés sur le projet hôte. Vous pouvez configurer chaque interface réseau (NIC) sur Unified Access Gateway indépendamment pour utiliser un réseau VPC partagé ou un réseau VPC local. Pour plus d'informations, reportez-vous à la documentation Configuration d'un VPC partagé sur Google Cloud.
-
Notez le nom du sous-réseau créé.
Le nom de sous-réseau dans un réseau VPC est utilisé dans le fichier
.inilors du déploiement d'Unified Access Gateway à l'aide de PowerShell. -
Pour autoriser l'accès des ports TCP et UDP aux dispositifs Unified Access Gateway dans le VPC accessible par Internet, créez le nombre requis d'entrées de pare-feu.
Important : l'accès à distance à Unified Access Gateway via SSH sur le port TCP 22 depuis Internet doit être soigneusement restreint sur le pare-feu. Si l'accès via SSH est nécessaire, la règle de pare-feu doit autoriser cet accès à partir d'une adresse IP source spécifique uniquement ou à partir d'une machine virtuelle JumpBox dans le cloud à partir duquel l'accès peut être contrôlé.
Par exemple, sur l'image Google Cloud Console suivante, une règle de pare-feu nommée
uag-horizon-protocolsest créée dans le réseau VPC connecté à Internetuag-front-vpc. Cette règle de pare-feu s'applique à toutes les instances connectées au réseauuag-front-vpcet autorise le trafic TCP et UDP entrant sur les ports spécifiés à partir de l'Internet public.
Étape 3 : Charger l'image Unified Access Gateway sur Google Cloud Platform
Pour déployer une instance d'Unified Access Gateway sur Compute Engine, vous devez charger une image de disque du dispositif Unified Access Gateway sur Google Cloud Platform.
-
Dans Omnissa Customer Connect, accédez au fichier Unified Access Gateway (UAG) pour vSphere, AWS, Google Cloud et cliquez sur TÉLÉCHARGER MAINTENANT.
Un fichier ZIPeuc-unified-access-gateway-x.x.x.xxxxxxxxx.ovaest téléchargé sur votre machine locale. -
Ouvrez une fenêtre de commande PowerShell et exécutez la commande suivante pour extraire le fichier
.vmdkdu fichier.ovaprécédemment téléchargé.- ova-filename est le fichier image
.ovatéléchargé à partir de Customer Connect. - target-location est l'emplacement vers lequel le fichier
.vmdkest extrait.
Windows Ubuntu
Par exemple,expand-7zip ova-filename target-locationeuc-unified-access-gateway-22.12.0.0-42741890_OVF10.ovaest le fichier téléchargé, où22-12est le numéro de version et42741890est le numéro de build. Pour extraire le fichier.vmdkdansC:\temp, exécutez la commande suivante :expand-7zip C:\temp\euc-unified-access-gateway-22.12.0.0-42741890_OVF10.ova C:\temp\
Par exemple,tar -xvf ova-filenametar -xvf euc-unified-access-gateway-22.12.0.0-42741890_OVF10.ova - ova-filename est le fichier image
-
Définissez les variables suivantes.
- $gcImageFile est le nom du fichier
.vmdkextrait à l'étape 2. - $gcImageFolder est le chemin d'accès au dossier du fichier
.vmdk. Par exemple :
$gcImageFolder="C:\temp" $gcImageFile="euc-unified-access-gateway-22.12.0.0-42741890-system.vmdk" $gcBucket="uag-appliance-images" $gcImageName=$gcImageFile.Replace("-system.vmdk","").Replace(".", "-") gcloud auth login gcloud config set project "my-project" - $gcImageFile est le nom du fichier
-
Créez un compartiment de stockage Google Cloud.
Remarque : vous pouvez également déployer Unified Access Gateway avec une image de calcul hébergée sur un autre projet Google Cloud. Dans ce cas, spécifiez le nom de l'image de calcul ($gcImageName) et l'ID de projet d'hébergement lors du déploiement d'Unified Access Gateway.
Exécutez cette commande pour créer un compartiment de stockage dans le même projet.
gsutil mb -l us-east1 gs://$gcBucketExécutez cette commande pour créer un compartiment de stockage dans un autre projet.
gsutil mb -l us-east1 gs://$gcBucket -p my-image-hosting-project -
Chargez l'image
.vmdkdans le compartiment de stockage Google Cloud à l'aide de la commande suivante :gsutil cp $gcImageFolder\$gcImageFile gs://$gcBucket -
Créez l'image du dispositif dans Compute Engine à partir du fichier
.vmdkchargé.Exécutez cette commande pour importer une image dans le même projet.
gcloud compute images import $gcImageName --source-file gs://$gcBucket/$gcImageFile --data-diskExécutez cette commande pour importer l'image dans un autre projet.
gcloud compute images import $gcImageName --source-file gs://$gcBucket/$gcImageFile --data-disk --project my-image-hosting-projectRemarque : lorsque vous importez une image de calcul, vous pouvez spécifier le sous-réseau à utiliser pour les machines virtuelles temporaires créées par l'outil d'importation. Utilisez l'indicateur
--subnet, comme indiqué dans l'exemple suivant.gcloud compute images import $gcImageName --source-file gs://$gcBucket/$gcImageFile --data-disk --subnet defaultPour plus d'informations sur ces commandes, reportez-vous à la documentation SDK Google Cloud.
Compte tenu de l'exemple mentionné aux étapes précédentes, l'image du dispositif créée dans Compute Engine est
euc-unified-access-gateway-22-12-0-0-42741890où22-12est le numéro de version et42741890est le numéro de build.
Étape 4 : Préparer un fichier .ini pour le déploiement sur Google Cloud Platform
Le script de déploiement PowerShell Compute Engine pour Unified Access Gateway lit tous les paramètres de configuration à partir d'un fichier de configuration .ini. Cette section décrit le format de fichier .ini et montre des exemples de paramètres qui peuvent être utilisés pour le déploiement.
La plupart des sections du fichier .ini sont identiques aux paramètres .ini standard pour Unified Access Gateway pris en charge pour tous les autres déploiements de l'hyperviseur. Pour plus d'informations sur le fichier .ini, reportez-vous à la section Utilisation de PowerShell pour déployer le dispositif Unified Access Gateway.
-
Configurez les paramètres requis dans la section [Général]. Reportez-vous à la section Paramètres de déploiement PowerShell.
Remarque : pour les déploiements de Google Cloud Platform, les paramètres suivants de la section [Général] ne sont pas utilisés :
diskModedsfoldernetInternetnetManagementNetworknetmask0,netmask1,netmask2netBackendNetworksourcetargetip0,defaultGateway,netmask0,ipmode0v6ip0,v6ipprefix0,v6DefaultGateway
-
Dans le fichier
.ini, ajoutez un nouveau groupe, [GoogleCloud] et les paramètres nécessaires spécifiques à Google Cloud Platform.
Le tableau suivant répertorie les paramètres (Nom de la valeur) qui sont requis pour le déploiement de Google Cloud Platform.
| Groupe | Nom de la valeur | Exemple | Description | Obligatoire/Facultatif |
|---|---|---|---|---|
| [GoogleCloud] | projectId | projectId=my-project | ID de projet Google Cloud Platform utilisé pour créer une instance d'Unified Access Gateway. Si l'ID de projet n'est pas fourni, le projet de la configuration active dans cloud SDK est utilisé. | Facultative |
| imageName | imageName=euc-unified-access-gateway-22-12-0-0-42741890 | Nom de l'image du dispositif importée dans Compute Engine à partir duquel une instance doit être créée. | Obligatoire | |
| imageProjectId | imageProjectId= (image-host-project) | Projet qui héberge l'image de calcul imageName. Si elle n'est pas spécifiée, la valeur projectId par défaut est utilisée pour rechercher l'image de calcul. | Facultative | |
| machineType | machineType=e2-standard-4 | Indique le type de machine Compute Engine.
La valeur par défaut machineType est e2-standard-4.
Remarque : assurez-vous que la valeur machineType spécifiée convient au nombre de cartes réseau Unified Access Gateway requises.
Par exemple : e2-standard-2 prend en charge les déploiements d'une ou de deux cartes réseau, mais pas de trois. Pour plus d'informations, reportez-vous à la documentation Nombre maximal d'interfaces réseau sur Google Cloud. | Facultative | |
| zone | zone=us-central1-a | Zone Compute Engine dans laquelle une instance Unified Access Gateway est créée. Si la valeur de zone n'est pas fournie, la zone de la configuration active dans Cloud SDK est utilisée. | Facultative | |
| subnet0 subnet1 subnet2 | subnet0=custom-subnet | Sous-réseau sur lequel les cartes réseau eth0, eth1 et eth2 d'Unified Access Gateway doivent être créées.
Voici les valeurs de deploymentOption et les sous-réseaux correspondants utilisés :
| Dans un déploiement à deux ou trois cartes réseau, seule l'une des valeurs de sous-réseau peut être facultative. | |
| vpcHostProjectId | vpcHostProjectId= (shared-vpc-host-project) | Projet qui fait office de projet hôte lorsque l'une des cartes réseau Unified Access Gateway est configurée à partir d'un VPC partagé. Pour configurer un sous-réseau donné sur le VPC partagé, définissez l'indicateur sharedVpcForSubnet<n> sur true, où n est le numéro de la carte réseau. | Facultative | |
| sharedVpcForSubnet0 sharedVpcForSubnet1 sharedVpcForSubnet2 | | Si vpcHostProjectId est spécifié, cet indicateur détermine si un sous-réseau donné est créé dans le VPC partagé. Si vpcHostProjectIdis n'est pas spécifié, ce champ est ignoré. La valeur par défaut est false. | Facultative | |
| privateIPAddress0 privateIPAddress1 privateIPAddress2 | privateIPAddress0=10.30.11.213 | Adresse IP interne pour la carte réseau.
Vous pouvez utiliser ce paramètre pour attacher eth0, eth1 et eth2 d'Unified Access Gateway avec des adresses IP internes statiques à partir du réseau VPC de Google Cloud.
Si la valeur de privateIPAddress n'est pas fournie, Compute Engine attache la carte réseau correspondante avec une adresse IP interne dynamique.
Par exemple : envisagez un déploiement à deux cartes réseau
| Facultative | |
| publicIPAddress0 publicIPAddress1 publicIPAddress2 |
publicIPAddress0=eipalloc-027afa45f34984c87
publicIPAddress1=no-address | Adresse IP externe pour la carte réseau
Vous pouvez utiliser ce paramètre pour attacher eth0, eth1 et eth2 d'Unified Access Gateway avec des adresses IP externes réservées à partir du réseau VPC de Google Cloud.
Si la valeur de publicIPAddress n'est pas fournie, Compute Engine attache la carte réseau correspondante avec une adresse IP externe dynamique.
Pour empêcher une carte réseau de s'attacher avec une adresse IP externe, utilisez no-address comme valeur.
Dans l'exemple, envisagez un déploiement à trois cartes réseau :
| Facultative | |
| labels | labels=label0=value0,label1=value1 | Étiquettes associées à une instance d'Unified Access Gateway.
Par défaut, l'étiquette name=$uagName est associée à une instance d'Unified Access Gateway par le script PowerShell. | Facultative | |
| tags | tags=tag0,tag1 | Balises associées à une instance Unified Access Gateway.
Par défaut, la balise https-server est associée à une instance d'Unified Access Gateway par le script PowerShell. | Facultative | |
| serviceAccount | serviceAccount=51841023978-compute@prod.gserviceaccount.com | Un compte de service est une identité attachée à l'instance d'Unified Access Gateway. Les jetons d'accès du compte de service sont accessibles via le serveur de métadonnées de l'instance d'Unified Access Gateway et sont utilisés pour authentifier les applications sur l'instance. Vous pouvez définir le compte à l'aide d'une adresse e-mail correspondant au compte de service requis. Si le compte de service n'est pas fourni, l'instance d'Unified Access Gateway utilise le compte de service par défaut du projet. | Facultative |
Exemple 1 : définition de fichier INI pour le déploiement d'Unified Access Gateway sur Google Cloud Platform
[General]
name=uag1
deploymentOption=onenic
sshEnabled=true
[GoogleCloud]
projectId=my-project
imageName=euc-unified-access-gateway-22-12-0-0-42741890
zone=us-central1-a
subnet0=uag-front-network
[Horizon]
proxyDestinationUrl=https://myhorizon.example.com
Exemple 2 : définition de fichier INI pour le déploiement d'Unified Access Gateway sur Google Cloud Platform
[General]
name=uag2
deploymentOption=twonic
sshEnabled=true
routes1=10.20.0.0/16 10.2.0.1
[GoogleCloud]
projectId=my-project
imageName=euc-unified-access-gateway-22-12-0-0-42741890
imageProjectId=my-image-hosting-project
zone=us-central1-a
vpcHostProjectId=my-sharedvpc-host-project
subnet0=uag-front-network
sharedVpcForSubnet0=true
subnet1=uag-back-network
sharedVpcForSubnet1=false
[Horizon]
proxyDestinationUrl=https://myhorizon.example.com
Étape 5 : Déployer sur Compute Engine
Vous pouvez déployer Unified Access Gateway sur Compute Engine à l'aide de la commande PowerShell uagdeploygce.ps1. Cette commande récupère tous les paramètres de configuration d'un fichier .ini et déploie une instance d'Unified Access Gateway.
Si une instance existante dans Compute Engine porte le même nom que celui spécifié dans la section Général du fichier .ini, le script PowerShell supprime l'instance existante lors du déploiement et crée une instance d'Unified Access Gateway avec le même nom. Ce remplacement est utile lors de la mise à niveau d'un dispositif Unified Access Gateway ou pour redéployer celui-ci avec les paramètres mis à jour.
-
Dans Omnissa Customer Connect, accédez au fichier Scripts PowerShell d'Unified Access Gateway (UAG) et cliquez sur TÉLÉCHARGER MAINTENANT.
Un fichier ZIPuagdeploy-xx.xx.x.x-xxxxxxxxest téléchargé sur votre machine locale. -
Extrayez les fichiers du fichier ZIP. Assurez-vous que les scripts PowerShell suivants sont disponibles sur votre machine.
uagdeploygce.ps1etuagdeploy.psm1sur votre machine Windows. -
Démarrez une fenêtre de commande PowerShell et remplacez le répertoire par le dossier contenant les scripts téléchargés.
-
Pour déployer Unified Access Gateway sur Compute Engine, procédez comme suit :
-
Si vous effectuez une mise à niveau vers une version ultérieure d'Unified Access Gateway, modifiez le fichier
.inipour mettre à jour le paramètreimageNamevers le nouveau nom de l'image chargé vers Compute Engine dans l'une des tâches précédentes.Tous les autres paramètres de configuration dans le fichier
.inidoivent rester les mêmes. -
Exécutez la commande suivante selon que vous choisissez le mode interactif ou non interactif :
Mode Commande Interactif
<ini-filename> est le nom du fichier.\uagdeploygce.ps1 <ini-filename>.ini.inipréparé dans les tâches antérieures. Par exemple :.\uagdeploygce.ps1 uag1.iniuag1.iniest le nom du fichier utilisé dans les tâches antérieures.Non interactif .\uagdeploygce.ps1 <ini-filename> <root-pwd> <admin-pwd> <ceip-yes-no>
.\uagdeploygce.ps1 <ini-filename> <secret> <admin-pwd> yes- <ini-filename> est le nom du fichier
.inipréparé dans les tâches antérieures. - Si des mots de passe sont spécifiés sur la ligne de commande, comme indiqué dans la commande, utilisez la commande PowerShell
Clear-Historyaprès le déploiement d'Unified Access Gateway. - Si le mot de passe est faible, le déploiement échoue. Le mot de passe doit contenir l'un des caractères suivants : ! @ # $ % * ( ).
Si vous exécutez de nouveau la commande
uagdeploygce.ps1, l'instance précédente d'Unified Access Gateway et les ressources associées sont supprimées et remplacées par une nouvelle instance portant le même nom. Le nouveau fichier.inidoit disposer de tous les paramètres de configuration requis pour que le dispositif Unified Access Gateway soit prêt pour la production lors du premier démarrage. - <ini-filename> est le nom du fichier
-
Pour plus d'informations sur les exigences en matière de mots de passe de l'utilisateur racine et de l'administrateur, reportez-vous à la section Exigences en matière de mots de passe.
Étapes suivantes
Une fois Unified Access Gateway déployé sur Compute Engine et tous les paramètres appliqués, vous devez supprimer les métadonnées utilisées pour appliquer les paramètres de configuration du dispositif Unified Access Gateway dans Google Cloud. Pour supprimer les métadonnées, utilisez les commandes suivantes, comme indiqué dans l'exemple :
$uagName=uag1
$zone=us-central1-a
$projectId=my-project
gcloud compute instances remove-metadata $uagName --zone=$zone --project $projectId --keys "user-data"
Cette page vous a-t-elle été utile ?