要在控制平面上部署 Omnissa® Access™,请按照本指南中提供的说明进行操作。
*《安装和配置 Omnissa Access》*指南的“安装 Omnissa Access”这一节将引导您完成在环境中部署 Omnissa Access 的端到端过程。本节包括部署概览、构成 Omnissa Access 集群的平台组件的描述、支持的部署架构,以及从初始虚拟机准备到租户创建的分阶段安装流程 — 您可以使用引导式 Access Wizard,或者如果您更喜欢直接控制每个步骤,也可以手动操作。
如果您计划为部署配置灾难恢复 (Disaster Recovery, DR) 站点,则需要 NFS 存储。有关必备条件,请参阅为 Omnissa Access 配置灾难恢复。
完成安装后,本指南将继续介绍配置和管理主题,帮助您准备和运行部署。
完成配置后,您可以使用 Omnissa Access 控制台管理用户和组,设置并管理身份验证和访问策略,以及将资源添加到目录并管理对这些资源的授权。您还可以配置 Workspace ONE UEM 集成,并启动 Hub Services。
架构概览
Omnissa Access 作为由控制平面管理的一组容器化微服务运行。构成 Omnissa Access 的各项服务分布在专用虚拟机集群中,所有虚拟机均运行 AlmaLinux 9.6,并且这些服务作为独立工作负载进行部署和运行。由于各项服务均独立运行,因此可以单独更新、重新启动、扩展和恢复这些服务。
控制平面
控制平面是一个平台,可安装、运行、扩展和监控构成 Omnissa Access 部署的各项服务。它使用三项平台服务来协调集群中的所有服务:
- Nomad 调度并编排服务工作负载。
- Consul 提供服务发现和各项服务之间的安全内部通信。
- Vault 存储并管理密钥、证书和令牌。
服务类别
Omnissa Access 部署由三类服务构成:
| 组件 | 用途 | 类别 |
|---|---|---|
| Nomad | 工作负载编排(运行所有服务) | 平台服务 |
| Consul | 服务发现和内部通信 | 平台服务 |
| Vault | 密钥、证书、令牌 | 平台服务 |
| PostgreSQL | 数据库 | 基础架构服务 |
| Redis | 缓存和队列 | 基础架构服务 |
| Kafka | 事件流式处理 | 基础架构服务 |
| OpenSearch | 分析 | 基础架构服务 |
| Access 服务 | Omnissa Access 应用程序服务 | Access 服务 |
节点类型
Omnissa Access 集群由三种类型的虚拟机以及一个负载均衡器构建而成:
- 引导节点 — 部署控制器。您可以从此节点运行 WSO CLI 以部署和操作集群。
- 基础架构/平台节点 — 托管平台服务和基础架构服务。
- Omnissa Access 节点 — 托管 Omnissa Access 服务。平台服务也在这些节点上运行。
- 负载均衡器 — 在各 Omnissa Access 节点之间分配流量,并为 Access 服务提供高可用性。
平台服务同时在基础架构/平台节点和 Omnissa Access 节点上运行,因此编排、服务发现和密钥管理可在整个集群中持续运行,而不依赖于任何单个节点。
WSO CLI
WSO CLI(Workspace ONE 命令行界面)是部署和操作 Omnissa Access 的主界面。您需从引导节点运行 WSO CLI 命令。
部署概览
Omnissa Access 在控制平面平台上分多个阶段进行部署。每个阶段都依赖于前一阶段的成功完成。
部署阶段
- 准备虚拟机。
- 部署虚拟机。
- 部署 Omnissa Access — 选择一项:
- 选项 1:使用 Access Wizard。
- 选项 2:手动分步操作。
部署架构
确保满足以下与架构相关的详细信息,这是 Omnissa Access 所需的:
-
所需虚拟机
节点类型 计数 用途 基础架构/平台节点 3 个 基础架构服务 Omnissa Access 节点 2 个(对于小型和中型部署)
3 个(对于大型部署)Access 应用程序服务 引导节点 1 个 部署控制器 负载均衡器 0 个 用于实现 Access 服务的 HA **注意:**平台服务同时在基础架构/平台节点和 Omnissa Access 节点上运行。
-
服务放置
节点 服务 基础架构/平台节点 Nomad、Consul、Vault、Postgres、Redis、Kafka、OpenSearch Omnissa Access 节点 Nomad、Consul、Vault、Access 服务 引导节点 部署/管理操作 确保所有节点满足以下要求:
- 运行 AlmaLinux 9.6
- 具有静态 IP 地址
- 具有唯一的主机名
- 能够通过 SSH 从引导节点访问
-
负载均衡器配置
配置负载均衡器并在上游添加 Access 服务节点,从而使负载均衡器能够重定向到任何节点。有关配置要求,请参阅使用负载均衡器或反向代理启用对 Omnissa Access 的外部访问。
-
DNS 解析
-
**DNS 条目:**确保 DNS 条目解析为 FQDN IP(负载均衡器 IP)。
tenant.example.com
-
-
证书要求
-
**公用名 (Common Name, CN):**负载均衡器主机名 (tenant.example.com)。
-
主体备用名称
- 示例:
tenant.example.comtenant-cert.example.comtenant-amsso.example.com
确保所有 SAN 条目的域部分与负载均衡器和集群节点使用的域相匹配。
注意:
- 您可以选择使用通配符证书,例如
*.tenant.example.com以覆盖所有 SAN。 - 如果不使用基于证书的身份验证,则
tenant.example.com是唯一所需的 SAN。您可以省略tenant-cert.example.com和tenant-amsso.example.com。
- 示例:
CSR 参考
根据您的证书类型,使用以下配置之一。
通配符证书
[ req ] default_bits = 2048 prompt = no default_md = sha256 distinguished_name = dn req_extensions = req_ext [ dn ] CN = *.tenant.example.com [ req_ext ] subjectAltName = @alt_names [ alt_names ] DNS.1 = *.tenant.example.com非通配符证书(需要所有 SAN)
如果不使用通配符证书,请明确列出每个主体备用名称。
[ req ] default_bits = 2048 prompt = no default_md = sha256 distinguished_name = dn req_extensions = req_ext [ dn ] CN = tenant.example.com [ req_ext ] subjectAltName = @alt_names [ alt_names ] DNS.1 = tenant.example.com DNS.2 = tenant-cert.example.com DNS.3 = tenant-amsso.example.com -
此页面对您有帮助吗?