PowerShell コマンドは、Unified Access Gateway 2103 以降を Google Cloud Platform 内の Compute Engine にデプロイするために使用されます。
手順
- クライアント マシンの準備
- Google Cloud Platform 環境の準備
- Google Cloud Platform への Unified Access Gateway イメージのアップロード
- Google Cloud Platform にデプロイするための
.iniファイルの準備 - Compute Engine へのデプロイ
ステップ 1:PowerShell デプロイのためのクライアント マシンの準備
クライアント マシンに Google Cloud ユーティリティをインストールします。
-
gsutilをインストールします。Windows および Ubuntu にgsutilツールをインストールする手順については、Google Cloud ドキュメントの「Google Cloud CLI の一部として gsutil をインストールする」を参照してください。 -
Windows マシンの場合は、管理者権限で次の PowerShell コマンドを実行します。
Install-Package 7Zip4PowerShell
PowerShell デプロイ スクリプトを実行するための推奨オペレーティング システム
次の表に、Google Cloud Platform への PowerShell ベースの Unified Access Gateway デプロイを実行できるオペレーティング システムを示します。これは、Unified Access Gateway アプライアンス自体のオペレーティング システムを指すものではありません。
| オペレーティング システム | 推奨される OS バージョン | PowerShell のバージョン |
|---|---|---|
| Windows | 10 および 11 | 5 および 7 |
| Ubuntu | 20.04、22.04、24.04 | 7 |
ステップ 2:Google Cloud Platform 環境の準備
Google Cloud プロジェクトを使用します。このプロジェクトに VPC ネットワーク、対応するサブネット ネットワーク、およびファイアウォール ルールを構成する必要があります。詳細については、Google Cloud ドキュメントを参照してください。
前提条件
- Google Cloud Platform の概念を理解していることを確認します。
- Google Cloud プロジェクトで、イメージ、VPC ネットワーク、サブネット、ファイアウォール ルールなどのリソースを作成または変更するために必要な権限があることを確認します。
- Compute Engine API を有効にする必要があります。
手順
-
Google Cloud プロジェクトを使用します。
オプション アクション 新しいプロジェクト - Google Cloud Console で、[プロジェクト セレクタ] ページに移動します。
- Google Cloud プロジェクトを作成します。
既存のプロジェクト プロジェクトがすでに使用可能でアクティブな場合は、既存のプロジェクトを使用できます。 -
NIC ごとに Virtual Private Cloud (VPC) ネットワークを作成します。
Unified Access Gateway の各 NIC は、一意の VPC ネットワークとそのネットワーク内のサブネットを使用します。
VPC ネットワークを作成しない場合は、単一の NIC を持つ Unified Access Gateway のみをデプロイできます。Compute Engine にデプロイされた Unified Access Gateway アプライアンスは、Google Cloud Platform で使用可能なデフォルトの VPC ネットワークを使用します。
たとえば、次の図では、Google Cloud Console に 2 つの VPC ネットワーク、
uag-front-vpcとuag-back-vpcが作成されています。これらの VPC ネットワークには、それぞれサブネットとしてuag-front-networkとuag-back-networkがあります。2 つの NIC を持つ Unified Access Gateway アプライアンスをデプロイして、フロントエンド インターネットに接続するためにこれら 2 つのサブネットを使用し、バックエンド接続に個別のサブネット ネットワークを使用できます。
**注:**共有 VPC ネットワークを使用して Unified Access Gateway を構成することもできます。このような場合、サービス プロジェクトにデプロイされた Unified Access Gateway インスタンスは、ホスト プロジェクトで作成および管理される共有 VPC ネットワークに接続されます。Unified Access Gateway の各ネットワーク インターフェイス (NIC) は、共有 VPC ネットワークまたはローカル VPC ネットワークを使用するように個別に構成できます。詳細については、Google Cloud ドキュメントの「共有 VPC の構成」を参照してください。
-
作成されたサブネット名を書き留めます。
VPC ネットワーク内のサブネット名は、PowerShell を使用して Unified Access Gateway をデプロイするときに、
.iniファイルで使用されます。 -
インターネットにアクセス可能な VPC 内の Unified Access Gateway アプライアンスへの TCP および UDP ポート アクセスを許可するには、必要な数のファイアウォール エントリを作成します。
**重要:**TCP ポート 22 でのインターネットから Unified Access Gateway への SSH リモート アクセスは、ファイアウォールで慎重に制限する必要があります。SSH アクセスが必要な場合、ファイアウォール ルールは、特定の送信元 IP アドレスからのみ、またはアクセスを制御できるクラウド内のジャンプ ボックス仮想マシンから、このアクセスを許可する必要があります。
たとえば、次の Google Cloud Console の図では、インターネットに接続する VPC ネットワーク
uag-front-vpcにuag-horizon-protocolsという名前のファイアウォール ルールが作成されています。このファイアウォール ルールは、uag-front-vpcネットワークに接続されているすべてのインスタンスに適用され、指定されたポートでパブリック インターネットからの TCP および UDP の受信トラフィックを許可します。
ステップ 3: Google Cloud Platform への Unified Access Gateway イメージのアップロード
Unified Access Gateway インスタンスを Compute Engine にデプロイするには、Unified Access Gateway アプライアンス ディスク イメージを Google Cloud Platform にアップロードする必要があります。
-
Omnissa Customer Connect から、「Unified Access Gateway (UAG) for vSphere, AWS and Google Cloud」ファイルに移動し、[今すぐダウンロード] をクリックします。
zip ファイルeuc-unified-access-gateway-x.x.x.xxxxxxxxx.ovaがローカル マシンにダウンロードされます。 -
PowerShell コマンド ウィンドウを開き、次のコマンドを実行して、前にダウンロードした
.ovaファイルから.vmdkファイルを抽出します。- ova-filename は、Customer Connect からダウンロードされた
.ovaイメージ ファイルです。 - target-location は、
.vmdkファイルが抽出される場所です。
Windows Ubuntu
たとえば、expand-7zip ova-filename target-locationeuc-unified-access-gateway-22.12.0.0-42741890_OVF10.ovaはダウンロードされたファイルです。ここで、22-12はバージョン番号、42741890はビルド番号です。.vmdkファイルをC:\tempに抽出するには、次のコマンドを実行します。expand-7zip C:\temp\euc-unified-access-gateway-22.12.0.0-42741890_OVF10.ova C:\temp\
次に例を示します。tar -xvf ova-filenametar -xvf euc-unified-access-gateway-22.12.0.0-42741890_OVF10.ova - ova-filename は、Customer Connect からダウンロードされた
-
次の変数を設定します。
- $gcImageFile は、手順 2 で抽出した
.vmdkファイルのファイル名です。 - $gcImageFolder は、
.vmdkファイルのフォルダ パスです。 例:
$gcImageFolder="C:\temp" $gcImageFile="euc-unified-access-gateway-22.12.0.0-42741890-system.vmdk" $gcBucket="uag-appliance-images" $gcImageName=$gcImageFile.Replace("-system.vmdk","").Replace(".", "-") gcloud auth login gcloud config set project "my-project" - $gcImageFile は、手順 2 で抽出した
-
Google Cloud ストレージ バケットを作成します。
**注:**別の Google Cloud プロジェクトでホストされているコンピューティング イメージを使用して、Unified Access Gateway をデプロイすることもできます。このような場合は、Unified Access Gateway のデプロイ時にコンピューティング イメージ名 ($gcImageName) とホスティング プロジェクト ID を指定します。
次のコマンドを実行して、同じプロジェクトにストレージ バケットを作成します。
gsutil mb -l us-east1 gs://$gcBucket次のコマンドを実行して、別のプロジェクトにストレージ バケットを作成します。
gsutil mb -l us-east1 gs://$gcBucket -p my-image-hosting-project -
次のコマンドを使用して、
.vmdkイメージを Google Cloud ストレージ バケットにアップロードします。gsutil cp $gcImageFolder\$gcImageFile gs://$gcBucket -
アップロードした
.vmdkから Compute Engine にアプライアンス イメージを作成します。次のコマンドを実行して、同じプロジェクトにイメージをインポートします。
gcloud compute images import $gcImageName --source-file gs://$gcBucket/$gcImageFile --data-disk次のコマンドを実行して、別のプロジェクトにイメージをインポートします。
gcloud compute images import $gcImageName --source-file gs://$gcBucket/$gcImageFile --data-disk --project my-image-hosting-project**注:**コンピューティング イメージをインポートするときに、インポート ツールによって作成された一時仮想マシンに使用するサブネットを指定できます。次の例に示すように
--subnetフラグを使用します。gcloud compute images import $gcImageName --source-file gs://$gcBucket/$gcImageFile --data-disk --subnet defaultこれらのコマンドに関する詳細は、Google Cloud SDK ドキュメントを参照してください。
前の手順で説明した例を考慮すると、Compute Engine で作成されたアプライアンス イメージは
euc-unified-access-gateway-22-12-0-0-42741890で、22-12はバージョン番号、42741890はビルド番号です。
ステップ 4:Google Cloud Platform にデプロイするための .ini ファイルの準備
Unified Access Gateway の Compute Engine PowerShell デプロイ スクリプトは、.ini 構成ファイルからすべての構成設定を読み取ります。このセクションでは、.ini ファイル形式について説明し、デプロイに使用できる設定の例を示します。
.ini ファイルのほとんどのセクションは、他のすべてのハイパーバイザーのデプロイでサポートされている Unified Access Gateway の標準 .ini 設定と同じです。.ini ファイルの詳細については、「PowerShell を使用した Unified Access Gateway アプライアンスのデプロイ」セクションを参照してください。
-
[General] セクションで必要な設定を構成します。「PowerShell デプロイ パラメータ」を参照してください。
**注:**Google Cloud Platform のデプロイの場合、[General] セクションの次の設定は使用されません。
diskModedsfoldernetInternetnetManagementNetworknetmask0、netmask1、netmask2netBackendNetworksourcetargetip0、defaultGateway、netmask0、ipmode0v6ip0、v6ipprefix0、v6DefaultGateway
-
.iniファイルに、新しいグループ [GoogleCloud] と、Google Cloud Platform に固有の必要な設定を追加します。
次の表に、Google Cloud Platform のデプロイに必要な設定(値名)を示します。
| グループ | 値の名前 | 例 | 説明 | 必須/オプション |
|---|---|---|---|---|
| [GoogleCloud] | projectId | projectId=my-project | 新しい Unified Access Gateway インスタンスの作成に使用される Google Cloud Platform プロジェクト ID。 プロジェクト ID が指定されていない場合は、Cloud SDK のアクティブな構成からのプロジェクトが使用されます。 | オプション |
| imageName | imageName=euc-unified-access-gateway-22-12-0-0-42741890 | 新しいインスタンスを作成する必要がある Compute Engine にインポートされたアプライアンス イメージの名前。 | 必須 | |
| imageProjectId | imageProjectId= (image-host-project) | コンピューティング イメージ imageName をホストするプロジェクト。指定しない場合、コンピューティング イメージの検索にデフォルトの projectId が使用されます。 | オプション | |
| machineType | machineType=e2-standard-4 | Compute Engine マシン タイプを示します。
machineType のデフォルト値は e2-standard-4 です。
注:指定した machineType が、必要な Unified Access Gateway NIC の数に適していることを確認します。
たとえば、e2-standard-2 は 1 つの NIC または 2 つの NIC のデプロイをサポートしますが、3 つの NIC はサポートしません。詳細については、Google Cloud ドキュメントの「ネットワーク インターフェイスの最大数」を参照してください。 | オプション | |
| zone | zone=us-central1-a | 新しい Unified Access Gateway インスタンスが作成される Compute Engine ゾーン。 zone の値が指定されていない場合は、Cloud SDK のアクティブな構成からのゾーンが使用されます。 | オプション | |
| subnet0 subnet1 subnet2 | subnet0=custom-subnet | Unified Access Gateway の eth0、eth1、eth2 NIC を作成する必要があるサブネット。
deploymentOption の値と、使用される対応するサブネットは次のとおりです。
| 2 つの NIC または 3 つの NIC をデプロイする場合、1 つのサブネット値のみをオプションにできます。 | |
| vpcHostProjectId | vpcHostProjectId= (shared-vpc-host-project) | Unified Access Gateway NIC のいずれかが共有 VPC から構成されている場合にホスト プロジェクトとして機能するプロジェクト。共有 VPC で特定のサブネットを構成するには、sharedVpcForSubnet<n> フラグを true に設定します。ここで、n は NIC の数です。 | オプション | |
| sharedVpcForSubnet0 sharedVpcForSubnet1 sharedVpcForSubnet2 | | vpcHostProjectId が指定されている場合、このフラグは、特定のサブネットが共有 VPC に作成されているかどうかを示します。vpcHostProjectId を指定しない場合、このフィールドは無視されます。デフォルト値は false です。 | オプション | |
| privateIPAddress0 privateIPAddress1 privateIPAddress2 | privateIPAddress0=10.30.11.213 | NIC の内部 IP アドレス。
この設定を使用して、Unified Access Gateway の eth0、eth1、eth2 を Google Cloud の VPC ネットワークからの静的内部 IP アドレスに接続できます。
privateIPAddress の値が指定されていない場合、Compute Engine は対応する NIC を動的内部 IP アドレスに接続します。
たとえば、2 つの NIC のデプロイについて考えます。
| オプション | |
| publicIPAddress0 publicIPAddress1 publicIPAddress2 |
publicIPAddress0=eipalloc-027afa45f34984c87
publicIPAddress1=no-address | NIC の外部 IP アドレス
この設定を使用して、Unified Access Gateway の eth0、eth1、eth2 を Google Cloud の VPC ネットワークからの予約された外部 IP アドレスに接続できます。
publicIPAddress の値が指定されていない場合、Compute Engine は対応する NIC を動的外部 IP アドレスに接続します。
NIC が外部 IP アドレスに接続されないようにするには、no-address を値として使用します。
この例では、3 つの NIC のデプロイについて考えます。
| オプション | |
| labels | labels=label0=value0,label1=value1 | Unified Access Gateway インスタンスに関連付けられたラベル。
デフォルトでは、name=$uagName ラベルは PowerShell スクリプトによって Unified Access Gateway インスタンスに関連付けられます。 | オプション | |
| tags | tags=tag0,tag1 | Unified Access Gateway インスタンスに関連付けられたタグ。
デフォルトでは、https-server タグは PowerShell スクリプトによって Unified Access Gateway インスタンスに関連付けられます。 | オプション | |
| serviceAccount | serviceAccount=51841023978-compute@prod.gserviceaccount.com | サービス アカウントは、Unified Access Gateway インスタンスに接続された ID です。 サービス アカウントのアクセス トークンは、Unified Access Gateway インスタンス メタデータ サーバを介してアクセスでき、インスタンス上のアプリケーションを認証するために使用されます。アカウントは、必要なサービス アカウントに対応するメール アドレスを使用して設定できます。 サービス アカウントが指定されていない場合、Unified Access Gateway インスタンスはプロジェクトのデフォルトのサービス アカウントを使用します。 | オプション |
例 1:Google Cloud Platform に Unified Access Gateway をデプロイするための INI ファイル定義
[General]
name=uag1
deploymentOption=onenic
sshEnabled=true
[GoogleCloud]
projectId=my-project
imageName=euc-unified-access-gateway-22-12-0-0-42741890
zone=us-central1-a
subnet0=uag-front-network
[Horizon]
proxyDestinationUrl=https://myhorizon.example.com
例 2:Google Cloud Platform に Unified Access Gateway をデプロイするための INI ファイル定義
[General]
name=uag2
deploymentOption=twonic
sshEnabled=true
routes1=10.20.0.0/16 10.2.0.1
[GoogleCloud]
projectId=my-project
imageName=euc-unified-access-gateway-22-12-0-0-42741890
imageProjectId=my-image-hosting-project
zone=us-central1-a
vpcHostProjectId=my-sharedvpc-host-project
subnet0=uag-front-network
sharedVpcForSubnet0=true
subnet1=uag-back-network
sharedVpcForSubnet1=false
[Horizon]
proxyDestinationUrl=https://myhorizon.example.com
ステップ 5:Compute Engine へのデプロイ
uagdeploygce.ps1 PowerShell コマンドを使用して、Unified Access Gateway を Compute Engine にデプロイできます。このコマンドは、.ini ファイルからすべての構成設定を取得し、Unified Access Gateway のインスタンスをデプロイします。
Compute Engine 内の既存のインスタンスの名前が、.ini ファイルの [General] セクションで指定されている名前と同じである場合、PowerShell スクリプトはデプロイ中に既存のインスタンスを削除し、同じ名前の新しい Unified Access Gateway インスタンスを作成します。この置き換えは、Unified Access Gateway アプライアンスのアップグレード中、または更新された設定でアプライアンスを再デプロイする際に役立ちます。
-
Omnissa Customer Connect から、Unified Access Gateway (UAG) PowerShell スクリプト ファイルに移動し、[今すぐダウンロード] をクリックします。
zip ファイルuagdeploy-xx.xx.x.x-xxxxxxxxがローカル マシンにダウンロードされます。 -
zip ファイルを解凍します。次の PowerShell スクリプトがマシン上で使用可能であることを確認します。
Windows マシンのuagdeploygce.ps1とuagdeploy.psm1。 -
PowerShell コマンド ウィンドウを起動し、ダウンロードしたスクリプトを含むフォルダにディレクトリを変更します。
-
Unified Access Gateway を Compute Engine にデプロイするには、次の手順を実行します。
-
新しいバージョンの Unified Access Gateway にアップグレードする場合は、
.iniファイルを編集して、imageName設定を前のタスクのいずれかで Compute Engine にアップロードされた新しいイメージ名に更新します。.iniファイル内のその他の構成パラメータはすべて同じままにする必要があります。 -
インタラクティブ モードと非インタラクティブ モードのどちらを選択したかに応じて、次のコマンドを実行します。
モード コマンド インタラクティブ
<ini-filename> は、前のタスクで準備した.\uagdeploygce.ps1 <ini-filename>.ini.iniファイルの名前です。 例:.\uagdeploygce.ps1 uag1.iniuag1.iniは、前のタスクで使用したファイル名です。非インタラクティブ .\uagdeploygce.ps1 <ini-filename> <root-pwd> <admin-pwd> <ceip-yes-no>
.\uagdeploygce.ps1 <ini-filename> <secret> <admin-pwd> yes- <ini-filename> は、前のタスクで準備した
.iniファイルの名前です。 - コマンドに示すようにパスワードがコマンド ラインで指定されている場合は、Unified Access Gateway をデプロイした後に
Clear-HistoryPowerShell コマンドを使用します。 - パスワードが弱い場合、デプロイは失敗します。パスワードには、「! @ # $ % * ( ) 」のいずれか 1 つを含める必要があります。
uagdeploygce.ps1コマンドを再度実行すると、以前の Unified Access Gateway インスタンスと関連リソースが削除され、同じ名前の新しいインスタンスに置き換えられます。新しい.iniファイルには、最初の起動時に Unified Access Gateway アプライアンスを本番環境で使用できるように、必要なすべての構成パラメータが必要です。 - <ini-filename> は、前のタスクで準備した
-
root ユーザーと管理者パスワードの要件の詳細については、「パスワード要件」を参照してください。
次のタスク
Unified Access Gateway を Compute Engine にデプロイし、すべての設定を適用した後、Google Cloud で Unified Access Gateway アプライアンスの構成設定を適用するために使用されるメタデータを削除する必要があります。メタデータを削除するには、例に示すように次のコマンドを使用します。
$uagName=uag1
$zone=us-central1-a
$projectId=my-project
gcloud compute instances remove-metadata $uagName --zone=$zone --project $projectId --keys "user-data"
このページは役に立ちましたか?