Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Voraussetzungen
Themen
Erstellen Sie eine AWS-Konto mit einem administrativen Benutzer
Sie müssen einen AWS-Konto mit einem Administratorbenutzer haben:
Öffnen Sie https://portal.aws.amazon.com/billing/signup
. Folgen Sie den Online-Anweisungen.
Während der Anmeldung erhalten Sie einen Telefonanruf oder eine Textnachricht und müssen einen Verifizierungscode über die Telefontasten eingeben.
Wenn Sie sich für eine registrieren AWS-Konto, Root-Benutzer des AWS-Kontos wird eine erstellt. Der Root-Benutzer hat Zugriff auf alle AWS-Services und Ressourcen des Kontos. Als bewährte Sicherheitsmethode weisen Sie einem Benutzer Administratorzugriff zu und verwenden Sie nur den Root-Benutzer, um Aufgaben auszuführen, die Root-Benutzerzugriff erfordern.
Erstellen Sie ein Amazon EC2-SSH-Schlüsselpaar
Wenn Sie kein Amazon EC2-SSH-Schlüsselpaar haben, müssen Sie eines erstellen. Weitere Informationen finden Sie unter Erstellen eines Schlüsselpaars mit Amazon EC2 im Amazon EC2-Benutzerhandbuch.
Erhöhen Sie die Servicequoten
Wir empfehlen, die Servicekontingente zu erhöhen für:
-
-
Erhöhen Sie das Elastic IP-Adresskontingent pro NAT-Gateway von fünf auf acht.
-
Erhöhen Sie die NAT-Gateways pro Availability Zone von fünf auf zehn.
-
-
-
Erhöhen Sie die EC2-VPC Elastic IPs von fünf auf zehn
-
Ihr AWS Konto hat Standardkontingente, die früher als Limits bezeichnet wurden, für jeden AWS Dienst. Sofern nicht anders angegeben, gilt für jedes Kontingent Folgendes Region-specific. Sie können Erhöhungen für einige Kontingente beantragen und andere Kontingente können nicht erhöht werden. Weitere Informationen finden Sie unter Kontingente fürAWSDienstleistungen in diesem Produkt.
Erstellen Sie einen Cognito-Benutzerpool (optional)
Sie haben die Möglichkeit, einen vorhandenen Cognito-Benutzerpool für die Benutzer- und Client-Authentifizierung zu importieren, wenn Sie RES installieren. Andernfalls erstellt RES automatisch einen neuen Cognito-Benutzerpool. Der bereits bestehende Benutzerpool muss über die folgenden benutzerdefinierten Anmeldeattribute verfügen:
| Name | Typ | Min value/length | Max value/length | Mutable |
|---|---|---|---|---|
| benutzerdefiniert: aws_region | Zeichenfolge | TRUE | ||
| benutzerdefiniert: Clustername | Zeichenfolge | TRUE | ||
| benutzerdefiniert: password_last_set | Zahl | TRUE | ||
| benutzerdefiniert: password_max_age | Zahl | TRUE | ||
| benutzerdefiniert: uid | Zahl | 2000200001 | 4294967294 | TRUE |
Erstellen Sie eine benutzerdefinierte Domain (optional)
Wir empfehlen, eine benutzerdefinierte Domain für das Produkt zu verwenden, um eine benutzerfreundliche URL zu haben. Sie können eine benutzerdefinierte Domain angeben und optional ein Zertifikat dafür bereitstellen.
Im Stapel „Externe Ressourcen“ gibt es einen Prozess zum Erstellen eines Zertifikats für eine benutzerdefinierte Domain, die Sie bereitstellen. Sie können die Schritte hier überspringen, wenn Sie eine Domain haben und die Funktionen zur Zertifikatgenerierung des Stacks „Externe Ressourcen“ verwenden möchten.
Oder folgen Sie diesen Schritten, um eine Domain mit Amazon Route 53 zu registrieren und ein Zertifikat für die verwendete Domain zu importieren AWS Certificate Manager.
-
Folgen Sie den Anweisungen, um eine Domain bei Route53 zu registrieren. Sie sollten eine Bestätigungs-E-Mail erhalten.
-
Rufen Sie die gehostete Zone für Ihre Domain ab. Dies wird automatisch von Route53 erstellt.
-
Öffnen Sie die Route53-Konsole.
-
Wählen Sie im linken Navigationsbereich die Option Gehostete Zonen aus.
-
Öffnen Sie die für Ihren Domainnamen erstellte gehostete Zone und kopieren Sie die ID der gehosteten Zone.
-
-
Öffnen Sie AWS Certificate Manager und folgen Sie diesen Schritten, um ein Domänenzertifikat anzufordern. Stellen Sie sicher, dass Sie sich in der Region befinden, in der Sie die Lösung bereitstellen möchten.
-
Wählen Sie in der Navigation die Option Zertifikate auflisten aus und suchen Sie nach Ihrer Zertifikatsanfrage. Die Anfrage sollte noch ausstehend sein.
-
Wählen Sie Ihre Zertifikats-ID, um die Anfrage zu öffnen.
-
Wählen Sie im Abschnitt Domains die Option Create records in Route53 aus. Die Bearbeitung der Anfrage dauert ungefähr zehn Minuten.
-
Sobald das Zertifikat ausgestellt wurde, kopieren Sie den ARN aus dem Abschnitt Zertifikatsstatus.
Domain erstellen (GovCloud nur)
Wenn Sie die Bereitstellung in einer AWS GovCloud Region durchführen und eine benutzerdefinierte Domäne für Research and Engineering Studio verwenden, müssen Sie diese erforderlichen Schritte ausführen.
-
Stellen Sie den CloudFormation Zertifikatsstapel
in dem AWS Konto mit kommerzieller Partition bereit, in dem die öffentlich gehostete Domain erstellt wurde. -
Suchen und notieren Sie sich in den CloudFormation Zertifikatsausgaben das
CertificateARNZeichen und.PrivateKeySecretARN -
Erstellen Sie im GovCloud Partitionskonto ein Geheimnis mit dem Wert der
CertificateARNAusgabe. Notieren Sie sich den neuen geheimen ARN und fügen Sie dem Geheimnis zwei Tags hinzu, damitvdc-gatewaySie auf den geheimen Wert zugreifen können:-
res: ModuleName = virtueller Desktop-Controller
-
res: EnvironmentName = [Umgebungsname] (Das könnte res-demo sein.)
-
-
Erstellen Sie im GovCloud Partitionskonto ein Geheimnis mit dem Wert der
PrivateKeySecretArnAusgabe. Notieren Sie sich den neuen geheimen ARN und fügen Sie dem Geheimnis zwei Tags hinzu, damitvdc-gatewaySie auf den geheimen Wert zugreifen können:-
res: ModuleName = virtueller Desktop-Controller
-
res: EnvironmentName = [Umgebungsname] (Das könnte res-demo sein.)
-
Stellen Sie externe Ressourcen bereit
Research and Engineering Studio on AWS erwartet, dass die folgenden externen Ressourcen vorhanden sind, wenn es bereitgestellt wird.
-
Netzwerke (VPC, öffentliche Subnetze und private Subnetze)
Hier werden Sie die EC2-Instances ausführen, die zum Hosten der RES-Umgebung, des Active Directory (AD) und des gemeinsam genutzten Speichers verwendet werden.
-
Speicher (Amazon EFS)
Die Speichervolumes enthalten Dateien und Daten, die für die virtuelle Desktop-Infrastruktur (VDI) benötigt werden.
-
Verzeichnisdienst ()AWS Directory Service for Microsoft Active Directory
Der Verzeichnisdienst authentifiziert Benutzer gegenüber der RES-Umgebung.
-
Ein Geheimnis, das den Benutzernamen und das Passwort des Active Directory-Dienstkontos enthält, formatiert als Schlüssel-Wert-Paar (Benutzername, Passwort)
Research and Engineering Studio greift auf Geheimnisse zu, die Sie angeben, einschließlich des Kennworts für das Dienstkonto, und verwendet es. AWS Secrets Manager
Warnung
Sie müssen eine gültige E-Mail-Adresse für alle Active Directory (AD) -Benutzer angeben, die Sie synchronisieren möchten.
Tipp
Wenn Sie eine Demo-Umgebung bereitstellen und diese externen Ressourcen nicht verfügbar sind, können Sie AWS High Performance Compute-Rezepte verwenden, um die externen Ressourcen zu generieren. Informationen zur Bereitstellung von Ressourcen in Ihrem Konto finden Sie im folgenden Abschnitt. Externe Ressourcen erstellen
Für Demo-Bereitstellungen in einer AWS GovCloud Region müssen Sie die erforderlichen Schritte unter ausführen. Domain erstellen (GovCloud nur)
Konfigurieren Sie LDAPS in Ihrer Umgebung (optional)
Wenn Sie beabsichtigen, die LDAPS-Kommunikation in Ihrer Umgebung zu verwenden, müssen Sie diese Schritte ausführen, um Zertifikate zu erstellen und an den AWS Managed Microsoft AD (AD) -Domänencontroller anzuhängen, um die Kommunikation zwischen AD und RES bereitzustellen.
-
Folgen Sie den Schritten unter So aktivieren Sie serverseitiges LDAPS für Ihr. AWS Managed Microsoft AD
Sie können diesen Schritt überspringen, wenn Sie LDAPS bereits aktiviert haben. -
Nachdem Sie bestätigt haben, dass LDAPS auf dem AD konfiguriert ist, exportieren Sie das AD-Zertifikat:
-
Gehen Sie zu Ihrem Active Directory-Server.
-
Öffnen Sie PowerShell als Administrator.
-
Ausführen
certmgr.msc, um die Zertifikatsliste zu öffnen. -
Öffnen Sie die Zertifikatsliste, indem Sie zuerst die vertrauenswürdigen Stammzertifizierungsstellen und dann Zertifikate öffnen.
-
Wählen Sie das Zertifikat mit dem gleichen Namen wie Ihr AD-Server aus, halten Sie es gedrückt (oder klicken Sie mit der rechten Maustaste darauf) und wählen Sie Alle Aufgaben und dann Exportieren aus.
-
Wählen Sie Base-64 Encoded X.509 (.CER) aus und wählen Sie Weiter.
-
Wählen Sie ein Verzeichnis aus und klicken Sie dann auf Weiter.
-
-
Erstellen Sie ein Geheimnis in AWS Secrets Manager:
Wenn Sie Ihr Geheimnis im Secrets Manager erstellen, wählen Sie Andere Art von Geheimnissen unter Geheimnistyp und fügen Sie Ihr PEM-codiertes Zertifikat in das Klartext-Feld ein.
-
Notieren Sie sich den erstellten ARN und geben Sie ihn als
DomainTLSCertificateSecretARNParameter in einSchritt 1: Starten Sie das Produkt.
Richten Sie ein Dienstkonto für Microsoft Active Directory ein
Wenn Sie Microsoft Active Directory (AD) als Identitätsquelle für RES wählen, verfügen Sie in Ihrem AD über ein Dienstkonto, das den programmgesteuerten Zugriff ermöglicht. Im Rahmen Ihrer RES-Installation müssen Sie ein Geheimnis mit den Anmeldeinformationen des Dienstkontos weitergeben. Das Geheimnis muss das hier gezeigte Format haben.
Beachten Sie auch, dass das username Feld keine NT-style Anmeldenamen dieses DOMAIN\username Formats unterstützt.
Das Service Account ist für die folgenden Funktionen verantwortlich:
-
Benutzer aus dem AD synchronisieren: RES muss Benutzer aus dem AD synchronisieren, damit sie sich am Webportal anmelden können. Der Synchronisierungsvorgang verwendet das Dienstkonto, um das AD mithilfe von LDAP (s) abzufragen, um festzustellen, welche Benutzer und Gruppen verfügbar sind.
-
Der AD-Domäne beitreten: Dies ist ein optionaler Vorgang für virtuelle Linux-Desktops und Infrastrukturhosts, bei denen die Instanz der AD-Domäne beitritt. In RES wird dies mit dem
DisableADJoinParameter gesteuert. Dieser Parameter ist standardmäßig auf False gesetzt, was bedeutet, dass virtuelle Linux-Desktops versuchen, der AD-Domäne in der Standardkonfiguration beizutreten. -
Stellen Sie eine Verbindung zum AD her: Virtuelle Linux-Desktops und Infrastrukturhosts stellen eine Verbindung zur AD-Domäne her, wenn sie ihr nicht beitreten (
DisableADJoin= True). Damit diese Funktion funktioniert, benötigt das Dienstkonto außerdem Lesezugriff für Benutzer und Gruppen imUsersOUundGroupsOU.
Für das Dienstkonto sind die folgenden Berechtigungen erforderlich:
-
Um Benutzer zu synchronisieren und eine Verbindung zu AD herzustellen → Lesezugriff für Benutzer und Gruppen im
UsersOUundGroupsOU. -
Um der AD-Domäne beizutreten → erstellen Sie
ComputerObjekte in derComputersOU.
Das Skript unter https://github.com/aws-samples/aws-hpc-recipes/blob/main/recipes/res/res_demo_env/assets/service_account.ps1
Konfigurieren Sie eine private VPC (optional)
Die Bereitstellung von Research and Engineering Studio in einer isolierten VPC bietet erhöhte Sicherheit, um die Compliance- und Governance-Anforderungen Ihres Unternehmens zu erfüllen. Bei der standardmäßigen RES-Bereitstellung ist jedoch der Internetzugang für die Installation von Abhängigkeiten erforderlich. Um RES in einer privaten VPC zu installieren, müssen Sie die folgenden Voraussetzungen erfüllen:
Themen
Bereiten Sie Amazon Machine Images (AMIs) vor
-
Laden Sie die Abhängigkeiten unter herunter https://research-engineering-studio-us-east-1.s3.amazonaws.com/releases/latest/res-installation-scripts.tar.gz
. Für die Bereitstellung in einer isolierten VPC erfordert die RES-Infrastruktur die Verfügbarkeit von Abhängigkeiten, ohne dass ein öffentlicher Internetzugang erforderlich ist. Wichtig
Ersetzen Sie
latestden Download-URI durch die genaue Versionsnummer (z. B.2025.06), wenn Ihre RES-Umgebungsversion nicht die neueste ist. -
Erstellen Sie eine IAM-Rolle mit Amazon S3-Lesezugriff und vertrauenswürdiger Identität als Amazon EC2.
Öffnen Sie unter https://console.aws.amazon.com/iam/
die IAM-Konsole. -
Wählen Sie unter Rollen die Option Rolle erstellen aus.
-
Gehen Sie auf der Seite Vertrauenswürdige Entität auswählen wie folgt vor:
-
Wählen Sie unter Vertrauenswürdiger Entitätstyp die Option aus AWS-Service.
-
Wählen Sie für Use Case unter Service oder Use Case die Option EC2 und dann Next aus.
-
-
Wählen Sie unter Berechtigungen hinzufügen die folgenden Berechtigungsrichtlinien aus und klicken Sie dann auf Weiter:
-
AmazonS3ReadOnlyAccess
-
AmazonSSMManagedInstanceCore
-
EC2InstanceProfileForImageBuilder
-
-
Fügen Sie einen Rollennamen und eine Beschreibung hinzu und wählen Sie dann Rolle erstellen aus.
-
Erstellen Sie die EC2 Image Builder-Komponente:
-
Öffnen Sie die EC2 Image Builder-Konsole unter. https://console.aws.amazon.com/imagebuilder
-
Wählen Sie unter Gespeicherte Ressourcen die Option Komponenten und dann Komponente erstellen aus.
-
Geben Sie auf der Seite „Komponente erstellen“ die folgenden Details ein:
-
Wählen Sie als Komponententyp die Option Build aus.
-
Für Komponentendetails wählen Sie:
Parameter Benutzereingabe Image-Betriebssystem (OS) Linux Kompatible Betriebssystemversionen Amazon Linux 2, Amazon Linux 2023, RHEL8, RHEL 9 oder Windows 10 und 11 Name der Komponente Geben Sie einen Namen wie den folgenden ein: <research-and-engineering-studio-infrastructure>Version der Komponente Wir empfehlen, mit 1.0.0 zu beginnen. Description Optionale Benutzereingabe.
-
-
Wählen Sie auf der Seite Komponente erstellen die Option Dokumentinhalt definieren aus.
-
Bevor Sie den Inhalt des Definitionsdokuments eingeben, benötigen Sie eine Datei-URI für die Datei tar.gz. Laden Sie die von RES bereitgestellte Datei tar.gz in einen Amazon S3-Bucket hoch und kopieren Sie den URI der Datei aus den Bucket-Eigenschaften.
-
Geben Sie Folgendes ein:
Anmerkung
AddEnvironmentVariablesist optional, und Sie können sie entfernen, wenn Sie keine benutzerdefinierten Umgebungsvariablen in Ihren Infrastruktur-Hosts benötigen.Wenn Sie
https_proxyUmgebungsvariablen einrichtenhttp_proxy, sind dieno_proxyParameter erforderlich, um zu verhindern, dass die Instance den Proxy verwendet, um den Localhost, die IP-Adressen der Instance-Metadaten und die Dienste, die VPC-Endpunkte unterstützen, abzufragen.# Copyright Amazon.com, Inc. or its affiliates. All Rights Reserved. # # Licensed under the Apache License, Version 2.0 (the "License"). You may not use this file except in compliance # with the License. A copy of the License is located at # # http://www.apache.org/licenses/LICENSE-2.0 # # or in the 'license' file accompanying this file. This file is distributed on an 'AS IS' BASIS, WITHOUT WARRANTIES # OR CONDITIONS OF ANY KIND, express or implied. See the License for the specific language governing permissions # and limitations under the License. name: research-and-engineering-studio-infrastructure description: An RES EC2 Image Builder component to install required RES software dependencies for infrastructure hosts. schemaVersion: 1.0 parameters: - AWSRegion: type: string description: RES Environment AWS Region phases: - name: build steps: - name: DownloadRESInstallScripts action: S3Download onFailure: Abort maxAttempts: 3 inputs: - source: '<s3 tar.gz file uri>' destination: '/root/bootstrap/res-installation-scripts/res-installation-scripts.tar.gz' - name: RunInstallScript action: ExecuteBash onFailure: Abort maxAttempts: 3 inputs: commands: - 'cd /root/bootstrap/res-installation-scripts' - 'tar -xf res-installation-scripts.tar.gz' - 'cd scripts/infrastructure-host' - '/bin/bash install.sh' - name: AddEnvironmentVariables action: ExecuteBash onFailure: Abort maxAttempts: 3 inputs: commands: - | echo -e " http_proxy=http://<ip>:<port>https_proxy=http://<ip>:<port>no_proxy=127.0.0.1,169.254.169.254,169.254.170.2,localhost,{{ AWSRegion }}.res,{{ AWSRegion }}.vpce.amazonaws.com,{{ AWSRegion }}.elb.amazonaws.com,s3.{{ AWSRegion }}.amazonaws.com,s3.dualstack.{{ AWSRegion }}.amazonaws.com,ec2.{{ AWSRegion }}.amazonaws.com,ec2.{{ AWSRegion }}.api.aws,ec2messages.{{ AWSRegion }}.amazonaws.com,ssm.{{ AWSRegion }}.amazonaws.com,ssmmessages.{{ AWSRegion }}.amazonaws.com,kms.{{ AWSRegion }}.amazonaws.com,secretsmanager.{{ AWSRegion }}.amazonaws.com,sqs.{{ AWSRegion }}.amazonaws.com,elasticloadbalancing.{{ AWSRegion }}.amazonaws.com,sns.{{ AWSRegion }}.amazonaws.com,logs.{{ AWSRegion }}.amazonaws.com,logs.{{ AWSRegion }}.api.aws,elasticfilesystem.{{ AWSRegion }}.amazonaws.com,fsx.{{ AWSRegion }}.amazonaws.com,dynamodb.{{ AWSRegion }}.amazonaws.com,api.ecr.{{ AWSRegion }}.amazonaws.com,.dkr.ecr.{{ AWSRegion }}.amazonaws.com,kinesis.{{ AWSRegion }}.amazonaws.com,.data-kinesis.{{ AWSRegion }}.amazonaws.com,.control-kinesis.{{ AWSRegion }}.amazonaws.com,events.{{ AWSRegion }}.amazonaws.com,cloudformation.{{ AWSRegion }}.amazonaws.com,sts.{{ AWSRegion }}.amazonaws.com,application-autoscaling.{{ AWSRegion }}.amazonaws.com,monitoring.{{ AWSRegion }}.amazonaws.com,ecs.{{ AWSRegion }}.amazonaws.com,.execute-api.{{ AWSRegion }}.amazonaws.com " >> /etc/environment launch template
-
-
Wählen Sie Komponente erstellen.
-
-
Erstellen Sie ein Image Builder-Bildrezept.
-
Geben Sie auf der Seite „Rezept erstellen“ Folgendes ein:
Abschnitt Parameter Benutzereingabe Einzelheiten zum Rezept Name Geben Sie einen entsprechenden Namen ein, z. B. res-recipe-linux-x86. Version Geben Sie eine Version ein, die normalerweise mit 1.0.0 beginnt. Beschreibung Fügen Sie eine optionale Beschreibung hinzu. Basisbild Wählen Sie ein Bild Wählen Sie verwaltete Bilder aus. OS Amazon Linux oder Red Hat Enterprise Linux (RHEL) Herkunft des Bildes Schnellstart (Amazon-managed) Name des Bilds Amazon Linux 2 x86, Amazon Linux 2023 x86, Red Hat Enterprise Linux 8 x86 oder Red Hat Enterprise Linux 9 x86 Auto-versioning options Verwenden Sie die neueste verfügbare Betriebssystemversion. Konfiguration der Instanz – Behalten Sie die Standardeinstellungen bei und stellen Sie sicher, dass die Option SSM-Agent nach Ausführung der Pipeline entfernen nicht ausgewählt ist. Arbeitsverzeichnis Pfad zum Arbeitsverzeichnis /root/bootstrap/res-installationsskripte Komponenten Komponenten erstellen Suchen Sie nach den folgenden Elementen und wählen Sie sie aus:
-
Amazon-managed: aws-cli-version-2-linux
-
Amazon-managed: amazon-cloudwatch-agent-linux
-
Gehört Ihnen: Die zuvor erstellte Amazon EC2-Komponente. Geben Sie Ihre aktuelle AWS Region in das Feld ein.
Testen Sie die Komponenten Suchen Sie nach und wählen Sie aus:
-
Amazon-managed: simple-boot-test-linux
-
-
Wählen Sie Create Recipe (Rezept erstellen) aus.
-
-
Erstellen Sie die Image Builder-Infrastrukturkonfiguration.
-
Wählen Sie unter Gespeicherte Ressourcen die Option Infrastrukturkonfigurationen aus.
-
Wählen Sie Infrastrukturkonfiguration erstellen aus.
-
Geben Sie auf der Seite „Infrastrukturkonfiguration erstellen“ Folgendes ein:
Abschnitt Parameter Benutzereingabe General Name Geben Sie einen entsprechenden Namen ein, z. B. res-infra-linux-x86. Beschreibung Fügen Sie eine optionale Beschreibung hinzu. IAM role (IAM-Rolle) Wählen Sie die zuvor erstellte IAM-Rolle aus. AWS Infrastruktur Instance-Typ Wählen Sie t3.medium. VPC, Subnetz und Sicherheitsgruppen Wählen Sie eine Option, die den Internetzugang und den Zugriff auf den Amazon S3-Bucket zulässt. Wenn Sie eine Sicherheitsgruppe erstellen müssen, können Sie eine von der Amazon EC2-Konsole aus mit den folgenden Eingaben erstellen:
-
VPC: Wählen Sie dieselbe VPC aus, die für die Infrastrukturkonfiguration verwendet wird. Diese VPC muss über einen Internetzugang verfügen.
-
Regel für eingehenden Verkehr:
-
Typ: SSH
-
Quelle: Benutzerdefiniert
-
CIDR-Block: 0.0.0. 0/0
-
-
-
Wählen Sie Infrastrukturkonfiguration erstellen aus.
-
-
Erstellen Sie eine neue EC2 Image Builder-Pipeline:
-
Gehen Sie zu Image-Pipelines und wählen Sie Image-Pipeline erstellen.
-
Geben Sie auf der Seite „Pipeline-Details angeben“ Folgendes ein und wählen Sie Weiter:
-
Name der Pipeline und optionale Beschreibung
-
Legen Sie für den Build-Zeitplan einen Zeitplan fest oder wählen Sie Manuell, wenn Sie den AMI-Backvorgang manuell starten möchten.
-
-
Wählen Sie auf der Seite „Rezept auswählen“ die Option „Vorhandenes Rezept verwenden“ und geben Sie den zuvor erstellten Rezeptnamen ein. Wählen Sie Weiter aus.
-
Wählen Sie auf der Seite „Image-Prozess definieren“ die Standard-Workflows aus und klicken Sie auf Weiter.
-
Wählen Sie auf der Seite „Infrastrukturkonfiguration definieren“ die Option Bestehende Infrastrukturkonfiguration verwenden aus und geben Sie den Namen der zuvor erstellten Infrastrukturkonfiguration ein. Wählen Sie Weiter aus.
-
Beachten Sie auf der Seite „Verteilungseinstellungen definieren“ bei Ihrer Auswahl Folgendes:
-
Das Ausgabe-Image muss sich in derselben Region wie die bereitgestellte RES-Umgebung befinden, damit RES Infrastruktur-Host-Instances von dort aus ordnungsgemäß starten kann. Unter Verwendung der Dienststandards wird das Ausgabe-Image in der Region erstellt, in der der EC2 Image Builder-Dienst verwendet wird.
-
Wenn Sie RES in mehreren Regionen bereitstellen möchten, können Sie Neue Verteilungseinstellungen erstellen wählen und dort weitere Regionen hinzufügen.
-
-
Überprüfen Sie Ihre Auswahl und wählen Sie „Pipeline erstellen“.
-
-
Führen Sie die EC2 Image Builder-Pipeline aus:
-
Suchen Sie unter Image-Pipelines die Pipeline, die Sie erstellt haben, und wählen Sie sie aus.
-
Wählen Sie Aktionen und dann Pipeline ausführen aus.
Es kann ungefähr 45 Minuten bis eine Stunde dauern, bis die Pipeline ein AMI-Image erstellt hat.
-
-
Notieren Sie sich die AMI-ID für das generierte AMI und verwenden Sie sie als Eingabe für den InfrastructureHost AMI-Parameter inSchritt 1: Starten Sie das Produkt.
Richten Sie VPC-Endpunkte ein
Um RES bereitzustellen und virtuelle Desktops zu starten, AWS-Services benötigen Sie Zugriff auf Ihr privates Subnetz. Sie müssen VPC-Endpunkte einrichten, um den erforderlichen Zugriff bereitzustellen, und Sie müssen diese Schritte für jeden Endpunkt wiederholen.
-
Wenn Endpoints noch nicht konfiguriert wurden, folgen Sie den Anweisungen unter Zugriff und AWS-Service Verwendung eines Schnittstellen-VPC-Endpunkts.
-
Wählen Sie in jeder der beiden Verfügbarkeitszonen ein privates Subnetz aus.
| AWS-Service | Service-Name |
|---|---|
| Auto Scaling der Anwendung | com.amazonaws. region.automatisches Skalieren von Anwendungen |
| AWS CloudFormation | com.amazonaws. region. Wolkenbildung |
| Amazonas CloudWatch | com.amazonaws. region.überwachung |
| Amazon-Protokolle CloudWatch | com.amazonaws. region.protokolle |
| Amazon-DynamoDB | com.amazonaws. region.dynamodb (Erfordert Gateway-Endpunkt) |
| Amazon EC2 | com.amazonaws. region.ec2 |
| Amazon ECR | com.amazonaws. region.ecr.api |
com.amazonaws. region.ecr.dkr |
|
| Amazon Elastic File System | com.amazonaws. region.elastisches Dateisystem |
| Elastic Load Balancing | com.amazonaws. region. elastischer Lastausgleich |
| Amazon EventBridge | com.amazonaws. region.veranstaltungen |
| Amazon FSx | com.amazonaws. region.fsx |
| AWS Key Management Service | com.amazonaws. region.kms |
| Amazon Kinesis Data Streams | com.amazonaws. region.kinesis-Streams |
| AWS Lambda | com.amazonaws. region.lambda |
| Amazon S3 |
com.amazonaws. Für Cross-Mount-Buckets in einer isolierten Umgebung sind zusätzliche Amazon S3-Schnittstellenendpunkte erforderlich. Siehe Zugreifen auf Amazon Simple Storage Service-Schnittstellenendpunkte. |
| AWS Secrets Manager | com.amazonaws. region.secretsmanager |
| Amazon Elastic Container Service | com.amazonaws. region.ecs |
| Amazon SES | com.amazonaws. region.email-smtp (In den folgenden Availability Zones nicht unterstützt: use-1-az2, use1-az3, use1-az5, usw1-az2, usw2-az4, apne2-az4, cac1-az3 und cac1-az4.) |
| AWS -Security-Token-Service | com.amazonaws. region.sts |
| Amazon SNS | com.amazonaws. region.sns |
| Amazon SQS | com.amazonaws. region.sqs |
| AWS Systems Manager | com.amazonaws. region.ec2-Nachrichten |
com.amazonaws. region.ssm |
|
com.amazonaws. region.ssm-Nachrichten |
Stellen Sie eine Verbindung zu Diensten ohne VPC-Endpunkte her
Für die Integration mit Diensten, die keine VPC-Endpunkte unterstützen, können Sie einen Proxyserver in einem öffentlichen Subnetz Ihrer VPC einrichten. Folgen Sie diesen Schritten, um einen Proxyserver mit den mindestens erforderlichen Zugriffsrechten für eine Research and Engineering Studio-Bereitstellung zu erstellen, bei der AWS Identity Center als Identitätsanbieter verwendet wird.
-
Starten Sie eine Linux-Instance im öffentlichen Subnetz der VPC, die Sie für Ihre RES-Bereitstellung verwenden werden.
-
Linux-Familie — Amazon Linux 2 oder Amazon Linux 3
-
Architektur — x86
-
Instanztyp — t2.micro oder höher
-
Sicherheitsgruppe — TCP auf Port 3128 von 0.0.0. 0/0
-
-
Stellen Sie eine Verbindung zur Instanz her, um einen Proxyserver einzurichten.
-
Öffnen Sie die HTTP-Verbindung.
-
Erlauben Sie die Verbindung zu den folgenden Domänen von allen relevanten Subnetzen aus:
-
.amazonaws.com (für allgemeine Dienste) AWS
-
.amazoncognito.com (für Amazon Cognito)
-
.awsapps.com (für Identity Center)
-
.signin.aws (für Identity Center)
-
.amazonaws-us-gov.com (für Gov Cloud)
-
-
Verweigert alle anderen Verbindungen.
-
Aktivieren und starten Sie den Proxyserver.
-
Notieren Sie sich den PORT, auf dem der Proxyserver lauscht.
-
-
Konfigurieren Sie Ihre Routing-Tabelle, um den Zugriff auf den Proxyserver zu ermöglichen.
-
Gehen Sie zu Ihrer VPC-Konsole und identifizieren Sie die Routing-Tabellen für die Subnetze, die Sie für Infrastruktur-Hosts und VDI-Hosts verwenden werden.
-
Bearbeiten Sie die Routing-Tabelle, damit alle eingehenden Verbindungen zu der in den vorherigen Schritten erstellten Proxy-Server-Instanz geleitet werden können.
-
Tun Sie dies für Routing-Tabellen für alle Subnetze (ohne Internetzugang), für Infrastructure/VDIs die Sie sie verwenden möchten.
-
-
Ändern Sie die Sicherheitsgruppe der EC2-Instance des Proxyservers und stellen Sie sicher, dass sie eingehende TCP-Verbindungen auf dem PORT zulässt, auf dem der Proxyserver lauscht.
Legen Sie private VPC-Bereitstellungsparameter fest
In wird von Ihnen erwartetSchritt 1: Starten Sie das Produkt, dass Sie bestimmte Parameter in die CloudFormation Vorlage eingeben. Stellen Sie sicher, dass Sie die folgenden Parameter wie angegeben festlegen, um die Bereitstellung in der privaten VPC, die Sie gerade konfiguriert haben, erfolgreich durchzuführen.
| Parameter | Input |
|---|---|
| InfrastructureHostAMI | Verwenden Sie die Infrastruktur-AMI-ID, die in erstellt wurdeBereiten Sie Amazon Machine Images (AMIs) vor. |
| IsLoadBalancerInternetFacing | Auf „Falsch“ gesetzt. |
| LoadBalancerSubnets | Wählen Sie private Subnetze ohne Internetzugang. |
| InfrastructureHostSubnets | Wählen Sie private Subnetze ohne Internetzugang. |
| VdiSubnets | Wählen Sie private Subnetze ohne Internetzugang. |
|
ClientIP |
Sie können Ihren VPC-CIDR wählen, um den Zugriff für alle VPC-IP-Adressen zu ermöglichen. |
|
HttpProxy |
Beispiel: http://10.1.2.3:123 |
|
HttpsProxy |
Beispiel: http://10.1.2.3:123 |
|
NoProxy |
Beispiel:
|