如需本節中所述步驟的完整詳細資料,請參閱官方 Amazon AWS PowerShell 說明文件。
先決條件
-
具有足夠權限以部署 EC2 執行個體的 AWS 帳戶。如需詳細資訊,請參閱 Amazon AWS 說明文件。
-
確保在 IAM 角色中允許下列原則,以順利完成部署。
s3:PutObject s3:PutObjectAcl s3:GetBucketLocation ec2:DescribeNetworkInterfaces ec2:ModifyNetworkInterfaceAttribute ec2:CreateNetworkInterface ec2:DescribeInstances ec2:RunInstances ec2:TerminateInstances ec2:DescribeSubnets ec2:DescribeSecurityGroups ec2:DescribeAddresses ec2:AssociateAddress ec2:DescribeRegions ec2:DescribeImages ec2:CreateTags
程序
-
在 AWS 主控台中,建立存取金鑰,並取得存取金鑰識別碼和密碼存取金鑰。如需詳細資訊,請參閱為 root 使用者建立存取金鑰。
-
請在預設設定檔中設定這些內容。
-
(選用) 僅當您沒有存取金鑰識別碼和密碼存取金鑰時,此步驟才適用。
Set-AWSCredential -AccessKey AKIAI6428NKYOEXAMPLE ` -SecretKey bvfhkvvfhsbvhsdbhfbvfhfhvfhdskvbhfvbfhEXAMPLE ` -StoreAs default -
(選用) 設定您的 AWS 區域。 附註:您可以使用 Get-AWSRegion 命令來識別您想要使用的區域。
Set-DefaultAWSRegion -Region us-west -
下載產生的 CSV 檔案。
-
在 Amazon S3 中建立一個值區,以儲存 Unified Access Gateway
.vmdk映像 (如果尚不存在)。請參閱建立值區。
例如,考慮建立一個名為「uag-images」的值區。
```
$bucket="uag-images"
New-S3Bucket -BucketName $bucket -Region us-east-2
```
7. 在 Amazon AWS 中建立一個名為 vmimport 的 IAM 角色,並將原則套用至該角色。
```
$importPolicyDocument = @"
{
"Version":"2012-10-17",
"Statement":[
{
"Sid":"",
"Effect":"Allow",
"Principal":{
"Service":"vmie.amazonaws.com"
},
"Action":"sts:AssumeRole",
"Condition":{
"StringEquals":{
"sts:ExternalId":"vmimport"
}
}
}
]
}
"@
New-IAMRole -RoleName vmimport -AssumeRolePolicyDocument $importPolicyDocument
$bucket="uag-images"
$rolePolicyDocument = @"
{
"Version": "2012-10-17",
"Statement": [
{
"Effect": "Allow",
"Action": [
"s3:GetBucketLocation",
"s3:GetObject",
"s3:ListBucket"
],
"Resource": [
"arn:aws:s3:::$bucket",
"arn:aws:s3:::$bucket/*"
]
},
{
"Effect": "Allow",
"Action": [
"ec2:ModifySnapshotAttribute",
"ec2:CopySnapshot",
"ec2:RegisterImage",
"ec2:Describe*"
],
"Resource": "*"
}
]
}
"@
Write-IAMRolePolicy -RoleName vmimport -PolicyName vmimport -PolicyDocument $rolePolicyDocument
```
6. 在 EC2 中準備網路環境。可以從 EC2 管理主控台或使用 PowerShell 來執行這些步驟。這些步驟只需要執行一次,以準備 EC2 環境來進行 Unified Access Gateway 部署。為此,需要至少一個子網路。對於多 NIC 的 Unified Access Gateway 部署,每個 NIC 可以位於相同子網路中,也可以位於不同的子網路中。
- 為每個類型的 NIC 建立安全群組。
安全群組包含一組防火牆規則,可限制 TCP 和 UDP 連接埠存取。一個安全群組可以在多個 Unified Access Gateway 應用裝置之間共用。例如,您可以為
eth0建立一個名為 UAG-Internet 的安全群組,並在建立 Unified Access Gateway 應用裝置時自動將其與第一個 NIC 相關聯。若要使用 Horizon,第一個 (UAG-Internet) 可以允許任何用戶端中的 TCP 連接埠 80、443、8443、4172 和 UDP 連接埠 443、8443、4172。如果您想要允許透過ssh來存取 Unified Access Gateway,則必須在每個.ini檔案的 [一般] 區段中指定sshEnabled=true。SSH 通常僅應用於測試,不能用於生產部署。您還應確保在安全群組中限制只有單一來源 IP 位址能存取 TCP 連接埠 22 上的ssh,而不全面開放。

-
如果可以直接從網際網路存取 Unified Access Gateway 應用裝置,則每個需要存取權的 NIC 都必須具有相關聯的公用 IP 位址 (稱為彈性 IP)。
-
對於每個 NIC,決定子網路識別碼、安全群組識別碼和公用 IP 配置識別碼。如果沒有為任何 NIC 指定安全群組識別碼,將使用預設安全群組。如果未指定公用 IP 識別碼,則該 NIC 將沒有公用 IP 位址,因此無法直接從網際網路來存取。如果在一組 Unified Access Gateway 應用裝置前面使用負載平衡器,可能會出現這種情況。
此頁面對您有幫助嗎?