View a markdown version of this page

Requisitos previos - Estudio de investigación e ingeniería

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Requisitos previos

Crea un Cuenta de AWS con un usuario administrativo

Debe tener una Cuenta de AWS con un usuario administrativo:

  1. Abra https://portal.aws.amazon.com/billing/signup.

  2. Siga las instrucciones que se le indiquen.

    Parte del procedimiento de registro consiste en recibir una llamada telefónica o mensaje de texto e indicar un código de verificación en el teclado del teléfono.

    Cuando te registras en un Cuenta de AWS, Usuario raíz de la cuenta de AWS se crea un. El usuario raíz tendrá acceso a todos los Servicios de AWS y recursos de esa cuenta. Como práctica recomendada de seguridad, asigne acceso administrativo a un usuario y utilice únicamente el usuario raíz para realizar Tareas que requieren acceso de usuario raíz.

Cree un par de claves SSH de Amazon EC2

Si no tiene un par de claves SSH de Amazon EC2, tendrá que crear uno. Para obtener más información, consulte Crear un par de claves mediante Amazon EC2 en la Guía del usuario de Amazon EC2.

Aumentar las cuotas de servicio

Recomendamos aumentar las cuotas de servicio para:

  • Amazon VPC

    • Aumente la cuota de direcciones IP elásticas por puerta de enlace NAT de cinco a ocho.

    • Aumente las puertas de enlace NAT por zona de disponibilidad de cinco a diez.

  • Amazon EC2

    • Aumente las IP EC2-VPC elásticas de cinco a diez

Tu AWS cuenta tiene cuotas predeterminadas, antes denominadas límites, para cada AWS servicio. A menos que se indique lo contrario, cada cuota es Region-specific. Puede solicitar el aumento de algunas cuotas, pero otras no se pueden aumentar. Para obtener más información, consulte Cuotas paraAWSservicios de este producto.

Cree un grupo de usuarios de Cognito (opcional)

Al instalar RES, tiene la opción de importar un grupo de usuarios de Cognito existente para la autenticación de usuarios y clientes. De lo contrario, RES creará automáticamente un nuevo grupo de usuarios de Cognito. El grupo de usuarios preexistente debe tener los siguientes atributos personalizados de registro:

Name Tipo Mín value/length Máx value/length Mutable
custom: aws_region Cadena TRUE
personalizado: cluster_name Cadena TRUE
personalizado: password_last_set Número TRUE
personalizado: password_max_age Número TRUE
personalizado: uid Número 2000200001 4294967294 TRUE

Cree un dominio personalizado (opcional)

Recomendamos usar un dominio personalizado para el producto a fin de tener una URL fácil de usar. Puede proporcionar un dominio personalizado y, si lo desea, proporcionarle un certificado.

Hay un proceso en la pila de recursos externos para crear un certificado para un dominio personalizado que tú proporciones. Puede omitir estos pasos si tiene un dominio y desea utilizar las funciones de generación de certificados de la pila de recursos externos.

O bien, siga estos pasos para registrar un dominio con Amazon Route 53 e importar un certificado para el dominio que utiliza AWS Gestor de certificados.

  1. Siga las instrucciones para registrar un dominio en Route53. Deberías recibir un correo electrónico de confirmación.

  2. Recupera la zona alojada de tu dominio. Route53 la crea automáticamente.

    1. Abre la consola de Route53.

    2. Elige Zonas alojadas en el menú de navegación de la izquierda.

    3. Abre la zona alojada creada para tu nombre de dominio y copia el ID de la zona alojada.

  3. Abre AWS Gestor de certificados y sigue estos pasos para solicitar un certificado de dominio. Asegúrese de estar en la región en la que planea implementar la solución.

  4. Seleccione Listar certificados en la barra de navegación y busque su solicitud de certificado. La solicitud debe estar pendiente.

  5. Elige tu ID de certificado para abrir la solicitud.

  6. En la sección Dominios, elige Crear registros en Route53. La solicitud tardará aproximadamente diez minutos en procesarse.

  7. Una vez emitido el certificado, copia el ARN de la sección de estado del certificado.

Crear dominio (GovCloud solo)

Si vas a realizar la implementación en una AWS GovCloud región y utilizas un dominio personalizado para Research and Engineering Studio, tendrás que completar estos pasos previos.

  1. Implemente la CloudFormation pila de certificados en la AWS cuenta de la partición comercial en la que se creó el dominio hospedado público.

  2. En los CloudFormation resultados del certificado, busque y anote el CertificateARN signo y. PrivateKeySecretARN

  3. En la cuenta de GovCloud partición, cree un secreto con el valor de la CertificateARN salida. Anote el nuevo ARN secreto y añada dos etiquetas al secreto para vdc-gateway poder acceder al valor secreto:

    1. res: ModuleName = controlador de escritorio virtual

    2. res: EnvironmentName = [nombre del entorno] (podría ser res-demo.)

  4. En la cuenta de GovCloud partición, cree un secreto con el valor de la PrivateKeySecretArn salida. Anote el nuevo ARN secreto y añada dos etiquetas al secreto para vdc-gateway poder acceder al valor secreto:

    1. res: ModuleName = controlador de escritorio virtual

    2. res: EnvironmentName = [nombre del entorno] (podría ser res-demo.)

Proporcione recursos externos

Research and Engineering Studio on AWS espera que existan los siguientes recursos externos cuando se implemente.

  • Redes (VPC, subredes públicas y subredes privadas)

    Aquí es donde ejecutará las instancias EC2 que se utilizan para hospedar el entorno RES, el Active Directory (AD) y el almacenamiento compartido.

  • Almacenamiento (Amazon EFS)

    Los volúmenes de almacenamiento contienen los archivos y datos necesarios para la infraestructura de escritorio virtual (VDI).

  • Servicio de directorio ()AWS Directory Service for Microsoft Active Directory

    El servicio de directorio autentica a los usuarios en el entorno RES.

  • Un secreto que contiene el nombre de usuario y la contraseña de la cuenta de servicio de Active Directory formateados como un par clave-valor (nombre de usuario, contraseña)

    Research and Engineering Studio accede a los secretos que usted proporciona, incluida la contraseña de la cuenta de servicio, mediante. AWS Secrets Manager

aviso

Debes proporcionar una dirección de correo electrónico válida para todos los usuarios de Active Directory (AD) que quieras sincronizar.

sugerencia

Si está implementando un entorno de demostración y no tiene estos recursos externos disponibles, puede usar recetas de computación de AWS alto rendimiento para generar los recursos externos. Consulta la siguiente sección para implementar los recursos en tu cuenta. Crear recursos externos

Para las implementaciones de demostración en una AWS GovCloud región, deberá completar los pasos previos descritos enCrear dominio (GovCloud solo).

Configure LDAPS en su entorno (opcional)

Si planea usar la comunicación LDAPS en su entorno, debe completar estos pasos para crear y adjuntar certificados al controlador de dominio AWS Managed Microsoft AD (AD) a fin de facilitar la comunicación entre AD y RES.

  1. Siga los pasos que se indican en Cómo habilitar el LDAPS del lado del servidor para su. AWS Managed Microsoft AD Puede omitir este paso si ya ha activado LDAPS.

  2. Tras confirmar que el LDAPS está configurado en el AD, exporte el certificado del AD:

    1. Vaya a su servidor de Active Directory.

    2. Abra PowerShell como administrador.

    3. Ejecute certmgr.msc para abrir la lista de certificados.

    4. Abra la lista de certificados; para ello, abra primero las entidades de certificación raíz de confianza y, a continuación, los certificados.

    5. Seleccione y mantenga pulsado (o haga clic con el botón derecho) en el certificado con el mismo nombre que su servidor de AD, seleccione Todas las tareas y, a continuación, Exportar.

    6. Seleccione Base-64 codificado X.509 (.CER) y elija Siguiente.

    7. Seleccione un directorio y, a continuación, elija Siguiente.

  3. Crea un secreto en AWS Secrets Manager:

    Al crear su secreto en Secrets Manager, seleccione Otro tipo de secretos en Tipo de secreto y pegue su certificado cifrado en PEM en el campo Texto no cifrado.

  4. Anote el ARN creado e introdúzcalo como DomainTLSCertificateSecretARN parámetro enPaso 1: lanzar el producto.

Configure una cuenta de servicio para Microsoft Active Directory

Si eliges Microsoft Active Directory (AD) como fuente de identidad para RES, tienes una cuenta de servicio en tu AD que permite el acceso mediante programación. Debes transmitir un secreto con las credenciales de la cuenta de servicio como parte de la instalación de RES. El secreto debe tener el formato que se muestra aquí.

Ejemplo de formato de nombre de usuario y contraseña

Tenga en cuenta también que el username campo no admite los nombres NT-style de inicio de sesión del formatoDOMAIN\username.

La Cuenta de servicio es responsable de las siguientes funciones:

  • Sincronizar usuarios desde el AD: RES debe sincronizar a los usuarios desde el AD para que puedan iniciar sesión en el portal web. El proceso de sincronización usa la cuenta de servicio para consultar el AD mediante LDAP para determinar qué usuarios y grupos están disponibles.

  • Unirse al dominio de AD: se trata de una operación opcional para los hosts de infraestructura y escritorios virtuales de Linux en los que la instancia se une al dominio de AD. En RES, esto se controla con el DisableADJoin parámetro. Este parámetro está establecido en False de forma predeterminada, lo que significa que los escritorios virtuales de Linux intentarán unirse al dominio AD en la configuración predeterminada.

  • Conéctese al AD: los escritorios virtuales y los hosts de infraestructura de Linux se conectarán al dominio de AD si no se unen a él (DisableADJoin= True). Para que esta funcionalidad funcione, la cuenta de servicio también necesita acceso de lectura para los usuarios y grupos localesUsersOU. GroupsOU

La cuenta de servicio requiere los siguientes permisos:

  • Para sincronizar los usuarios y conectarse a AD → Acceso de lectura para los usuarios y grupos en el sistema UsersOU operativoGroupsOU.

  • Para unirse al dominio AD → cree Computer objetos enComputersOU.

El script at https://github.com/aws-samples/aws-hpc-recipes/blob/main/recipes/res/res_demo_env/assets/service_account.ps1 proporciona un ejemplo de cómo conceder los permisos adecuados a las cuentas de servicio. Puede modificarlo en función de su propio AD.

Configure una VPC privada (opcional)

La implementación de Research and Engineering Studio en una VPC aislada ofrece una seguridad mejorada para cumplir con los requisitos de cumplimiento y gobierno de su organización. Sin embargo, la implementación de RES estándar depende del acceso a Internet para instalar las dependencias. Para instalar RES en una VPC privada, deberá cumplir los siguientes requisitos previos:

Prepare las imágenes de máquina de Amazon (AMI)

  1. Descargue las dependencias en https://research-engineering-studio-us-east-1.s3.amazonaws.com/releases/latest/res-installation-scripts.tar.gz. Para implementarla en una VPC aislada, la infraestructura RES requiere la disponibilidad de dependencias sin tener acceso público a Internet.

    importante

    Si latest la versión de su entorno RES no es la más reciente, sustitúyala en el URI de descarga por el número de versión exacto (por ejemplo2025.06).

  2. Cree un rol de IAM con acceso de solo lectura e identidad confiable de Amazon S3 como Amazon EC2.

    1. Abra la consola de IAM en https://console.aws.amazon.com/iam/.

    2. En Roles, elija Crear rol.

    3. En la página Seleccionar entidad de confianza:

      • En Tipo de entidad de confianza, elija Servicio de AWS.

      • Para Caso de uso en Servicio o caso de uso, elija EC2 y elija Siguiente.

    4. En Agregar permisos, seleccione las siguientes políticas de permisos y, a continuación, elija Siguiente:

      • AmazonS3ReadOnlyAccess

      • AmazonSSMManagedInstanceCore

      • EC2InstanceProfileForImageBuilder

    5. Agregue un nombre y una descripción del rol y, a continuación, elija Crear rol.

  3. Cree el componente generador de imágenes de EC2:

    1. Abra la consola de EC2 Image Builder en. https://console.aws.amazon.com/imagebuilder

    2. En Recursos guardados, elija Componentes y elija Crear componente.

    3. En la página Crear componente, introduzca los siguientes detalles:

      • En Tipo de componente, elija Construir.

      • Para ver los detalles del componente, elija:

        Parámetro Entrada de usuario
        Sistema operativo (OS) de imagen Linux
        Versiones de sistema operativo compatibles Amazon Linux 2, Amazon Linux 2023, RHEL8, RHEL 9 o Windows 10 y 11
        Nombre del componente Introduzca un nombre como: <research-and-engineering-studio-infrastructure>
        Versión del componente Se recomienda empezar por 1.0.0.
        Description (Descripción) Entrada de usuario opcional.
    4. En la página Crear componente, elija Definir el contenido del documento.

      1. Antes de introducir el contenido del documento de definición, necesitará un URI de archivo para el archivo tar.gz. Suba el archivo tar.gz proporcionado por RES a un bucket de Amazon S3 y copie el URI del archivo de las propiedades del bucket.

      2. Introduzca lo siguiente:

        nota

        AddEnvironmentVariableses opcional y puede eliminarlo si no necesita variables de entorno personalizadas en los hosts de su infraestructura.

        Si estás configurando variables de https_proxy entorno, no_proxy los parámetros son necesarios para evitar que la instancia utilice el proxy para consultar el host local, las direcciones IP de los metadatos de la instancia y los servicios que admiten los puntos de enlace de la VPC. http_proxy

        # Copyright Amazon.com, Inc. or its affiliates. All Rights Reserved. # # Licensed under the Apache License, Version 2.0 (the "License"). You may not use this file except in compliance # with the License. A copy of the License is located at # # http://www.apache.org/licenses/LICENSE-2.0 # # or in the 'license' file accompanying this file. This file is distributed on an 'AS IS' BASIS, WITHOUT WARRANTIES # OR CONDITIONS OF ANY KIND, express or implied. See the License for the specific language governing permissions # and limitations under the License. name: research-and-engineering-studio-infrastructure description: An RES EC2 Image Builder component to install required RES software dependencies for infrastructure hosts. schemaVersion: 1.0 parameters: - AWSRegion: type: string description: RES Environment AWS Region phases: - name: build steps: - name: DownloadRESInstallScripts action: S3Download onFailure: Abort maxAttempts: 3 inputs: - source: '<s3 tar.gz file uri>' destination: '/root/bootstrap/res-installation-scripts/res-installation-scripts.tar.gz' - name: RunInstallScript action: ExecuteBash onFailure: Abort maxAttempts: 3 inputs: commands: - 'cd /root/bootstrap/res-installation-scripts' - 'tar -xf res-installation-scripts.tar.gz' - 'cd scripts/infrastructure-host' - '/bin/bash install.sh' - name: AddEnvironmentVariables action: ExecuteBash onFailure: Abort maxAttempts: 3 inputs: commands: - | echo -e " http_proxy=http://<ip>:<port> https_proxy=http://<ip>:<port> no_proxy=127.0.0.1,169.254.169.254,169.254.170.2,localhost,{{ AWSRegion }}.res,{{ AWSRegion }}.vpce.amazonaws.com,{{ AWSRegion }}.elb.amazonaws.com,s3.{{ AWSRegion }}.amazonaws.com,s3.dualstack.{{ AWSRegion }}.amazonaws.com,ec2.{{ AWSRegion }}.amazonaws.com,ec2.{{ AWSRegion }}.api.aws,ec2messages.{{ AWSRegion }}.amazonaws.com,ssm.{{ AWSRegion }}.amazonaws.com,ssmmessages.{{ AWSRegion }}.amazonaws.com,kms.{{ AWSRegion }}.amazonaws.com,secretsmanager.{{ AWSRegion }}.amazonaws.com,sqs.{{ AWSRegion }}.amazonaws.com,elasticloadbalancing.{{ AWSRegion }}.amazonaws.com,sns.{{ AWSRegion }}.amazonaws.com,logs.{{ AWSRegion }}.amazonaws.com,logs.{{ AWSRegion }}.api.aws,elasticfilesystem.{{ AWSRegion }}.amazonaws.com,fsx.{{ AWSRegion }}.amazonaws.com,dynamodb.{{ AWSRegion }}.amazonaws.com,api.ecr.{{ AWSRegion }}.amazonaws.com,.dkr.ecr.{{ AWSRegion }}.amazonaws.com,kinesis.{{ AWSRegion }}.amazonaws.com,.data-kinesis.{{ AWSRegion }}.amazonaws.com,.control-kinesis.{{ AWSRegion }}.amazonaws.com,events.{{ AWSRegion }}.amazonaws.com,cloudformation.{{ AWSRegion }}.amazonaws.com,sts.{{ AWSRegion }}.amazonaws.com,application-autoscaling.{{ AWSRegion }}.amazonaws.com,monitoring.{{ AWSRegion }}.amazonaws.com,ecs.{{ AWSRegion }}.amazonaws.com,.execute-api.{{ AWSRegion }}.amazonaws.com " >> /etc/environment launch template
    5. Seleccione Crear componente.

  4. Crea una receta de imágenes de Image Builder.

    1. En la página Crear receta, introduce lo siguiente:

      Sección Parámetro Entrada de usuario
      Detalles de la receta Nombre Introduzca un nombre apropiado, como res-recipe-linux-x86.
      Versión Introduzca una versión, normalmente a partir de la 1.0.0.
      Descripción Añada una descripción opcional.
      Imagen base Selecciona la imagen Selecciona imágenes administradas.
      SO Amazon Linux o Red Hat Enterprise Linux (RHEL)
      Origen de la imagen Inicio rápido (Amazon-managed)
      Nombre de la imagen Amazon Linux 2 x86, Amazon Linux 2023 x86, Red Hat Enterprise Linux 8 x86 o Red Hat Enterprise Linux 9 x86
      Auto-versioning options Utilice la última versión del sistema operativo disponible.
      Configuración de la instancia Mantén todo en la configuración predeterminada y asegúrate de que no esté seleccionada la opción Eliminar el agente SSM tras la ejecución del canalización.
      Directorio de trabajo Ruta del directorio de trabajo /root/bootstrap/res-installation-scripts
      Componentes Construya componentes

      Busque y seleccione lo siguiente:

      • Amazon-managed: aws-cli-version-2-linux

      • Amazon-managed: amazon-cloudwatch-agent-linux

      • De su propiedad: componente de Amazon EC2 creado anteriormente. Indique su AWS región actual en el campo.

      Componentes de prueba

      Busque y seleccione:

      • Amazon-managed: simple-boot-test-linux

    2. Elija Crear receta.

  5. Cree la configuración de infraestructura de Image Builder.

    1. En Recursos guardados, elija Configuraciones de infraestructura.

    2. Elija Crear configuración de infraestructura.

    3. En la página Crear configuración de infraestructura, introduzca lo siguiente:

      Sección Parámetro Entrada de usuario
      General Nombre Introduzca un nombre apropiado, como res-infra-linux-x86.
      Descripción Añada una descripción opcional.
      Rol de IAM Seleccione el rol de IAM creado anteriormente.
      AWS infraestructura Tipo de instancia Elija t3.medium.
      VPC, subred y grupos de seguridad

      Seleccione una opción que permita el acceso a Internet y al bucket de Amazon S3. Si necesita crear un grupo de seguridad, puede crear uno desde la consola de Amazon EC2 con las siguientes entradas:

      • VPC: seleccione la misma VPC que se está utilizando para la configuración de la infraestructura. Esta VPC debe tener acceso a Internet.

      • Regla de entrada:

        • Tipo: SSH

        • Origen: personalizado

        • Bloque CIDR: 0.0.0. 0/0

    4. Elija Crear configuración de infraestructura.

  6. Cree una nueva canalización de EC2 Image Builder:

    1. Vaya a Image Pipelines y seleccione Crear canalización de imágenes.

    2. En la página Especificar detalles de la canalización, introduce lo siguiente y selecciona Siguiente:

      • Nombre de la canalización y descripción opcional

      • En Construir el cronograma, defina un cronograma o elija Manual si desea iniciar el proceso de horneado de la AMI de forma manual.

    3. En la página Elegir receta, seleccione Usar receta existente e introduzca el nombre de la receta creada anteriormente. Elija Siguiente.

    4. En la página Definir el proceso de imágenes, seleccione los flujos de trabajo predeterminados y elija Siguiente.

    5. En la página Definir la configuración de la infraestructura, elija Usar la configuración de infraestructura existente e introduzca el nombre de la configuración de infraestructura creada anteriormente. Elija Siguiente.

    6. En la página Definir la configuración de distribución, tenga en cuenta lo siguiente para sus selecciones:

      • La imagen de salida debe residir en la misma región que el entorno RES implementado, de modo que RES pueda lanzar correctamente las instancias de alojamiento de la infraestructura desde allí. Si se utilizan los valores predeterminados del servicio, la imagen de salida se creará en la región en la que se utiliza el servicio EC2 Image Builder.

      • Si desea implementar RES en varias regiones, puede elegir Crear una nueva configuración de distribución y agregar más regiones allí.

    7. Revisa tus selecciones y elige Crear canalización.

  7. Ejecute la canalización de EC2 Image Builder:

    1. En Image pipelines, busque y seleccione la canalización que ha creado.

    2. Selecciona Acciones y selecciona Ejecutar canalización.

      La canalización puede tardar entre 45 minutos y una hora en crear una imagen de AMI.

  8. Anote el ID de AMI de la AMI generada y utilícelo como entrada para el parámetro InfrastructureHost AMI enPaso 1: lanzar el producto.

Configure los puntos finales de la VPC

Para implementar RES y lanzar escritorios virtuales, Servicios de AWS necesita acceso a su subred privada. Debes configurar los puntos de conexión de la VPC para proporcionar el acceso necesario y tendrás que repetir estos pasos para cada punto de enlace.

  1. Si los puntos de conexión no se han configurado anteriormente, siga las instrucciones que se proporcionan en Acceder a un punto de enlace de la Servicio de AWS VPC mediante una interfaz.

  2. Seleccione una subred privada en cada una de las dos zonas de disponibilidad.

Servicio de AWS Nombre del servicio
Escalado automático de aplicaciones com.amazonaws. region.escalado automático de aplicaciones
AWS CloudFormation com.amazonaws. region.formación de nubes
Amazon CloudWatch com.amazonaws. region.monitoreo
Registros de Amazon CloudWatch com.amazonaws. region.logs
Amazon DynamoDB com.amazonaws. region.dynamodb (requiere un punto final de puerta de enlace)
Amazon EC2 com.amazonaws. region.ec2
Amazon ECR com.amazonaws. region.ecr.api
com.amazonaws. region.ecr.dkr
Amazon Elastic File System com.amazonaws. regionsistema de archivos.elastic
Elastic Load Balancing com.amazonaws. region.balanceo de carga elástico
Amazon EventBridge com.amazonaws. region.eventos
Amazon FSx com.amazonaws. region.fsx
AWS Key Management Service com.amazonaws. region.kms
Amazon Kinesis Data Streams com.amazonaws. region.transmisiones de kinesis
AWS Lambda com.amazonaws. region.lambda
Amazon S3

com.amazonaws. region.s3 (requiere un punto final de puerta de enlace que se crea de forma predeterminada en RES).

Se requieren puntos finales de interfaz de Amazon S3 adicionales para el montaje cruzado de cubos en un entorno aislado. Consulte Acceso a los puntos de enlace de la interfaz de Amazon Simple Storage Service.

AWS Secrets Manager com.amazonaws. region.administrador de secretos
Servicio Amazon Elastic Container com.amazonaws. region.ecs
Amazon SES com.amazonaws. region.email-smtp (no se admite en las siguientes zonas de disponibilidad: use-1-az2, use1-az3, use1-az5, usw1-az2, usw2-az4, apne2-az4, cac1-az3 y cac1-az4).
AWS Security Token Service com.amazonaws. region.sts
Amazon SNS com.amazonaws. region.sns
Amazon SQS com.amazonaws. region.sqs
AWS Systems Manager com.amazonaws. regionmensajes.ec2
com.amazonaws. region.ssm
com.amazonaws. regionmensajes.sms

Conéctese a los servicios sin puntos finales de la VPC

Para integrarse con servicios que no admiten puntos de enlace de la VPC, puede configurar un servidor proxy en una subred pública de la VPC. Sigue estos pasos para crear un servidor proxy con el acceso mínimo necesario para la implementación de un estudio de investigación e ingeniería utilizando AWS Identity Center como proveedor de identidades.

  1. Lanza una instancia de Linux en la subred pública de la VPC que utilizarás para la implementación de RES.

    • Familia Linux: Amazon Linux 2 o Amazon Linux 3

    • Arquitectura: x86

    • Tipo de instancia: t2.micro o superior

    • Grupo de seguridad: TCP en el puerto 3128 desde la versión 0.0.0. 0/0

  2. Conéctese a la instancia para configurar un servidor proxy.

    1. Abre la conexión http.

    2. Permita la conexión a los siguientes dominios desde todas las subredes relevantes:

      • .amazonaws.com (para servicios genéricos) AWS

      • .amazoncognito.com (para Amazon Cognito)

      • .awsapps.com (para Identity Center)

      • .signin.aws (para Identity Center)

      • .amazonaws-us-gov.com (para Gov Cloud)

    3. Rechaza todas las demás conexiones.

    4. Active e inicie el servidor proxy.

    5. Anote el PUERTO en el que escucha el servidor proxy.

  3. Configure la tabla de rutas para permitir el acceso al servidor proxy.

    1. Vaya a la consola de la VPC e identifique las tablas de rutas de las subredes que utilizará para los hosts de infraestructura y los hosts de VDI.

    2. Edite la tabla de rutas para permitir que todas las conexiones entrantes vayan a la instancia del servidor proxy creada en los pasos anteriores.

    3. Haga esto para las tablas de enrutamiento de todas las subredes (sin acceso a Internet) que vaya a utilizar. Infrastructure/VDIs

  4. Modifique el grupo de seguridad de la instancia EC2 del servidor proxy y asegúrese de que permite las conexiones TCP entrantes en el PUERTO en el que el servidor proxy escucha.

Establezca los parámetros de implementación de una VPC privada

EnPaso 1: lanzar el producto, se espera que introduzcas ciertos parámetros en la CloudFormation plantilla. Asegúrese de configurar los siguientes parámetros, tal y como se indica, para implementarlos correctamente en la VPC privada que acaba de configurar.

Parámetro Input
InfrastructureHostAMI Utilice el ID de AMI de infraestructura creado enPrepare las imágenes de máquina de Amazon (AMI).
IsLoadBalancerInternetFacing Establézcalo en falso.
LoadBalancerSubnets Elija subredes privadas sin acceso a Internet.
InfrastructureHostSubnets Elige subredes privadas sin acceso a Internet.
VdiSubnets Elige subredes privadas sin acceso a Internet.

ClientIP

Puedes elegir tu CIDR de VPC para permitir el acceso a todas las direcciones IP de la VPC.

HttpProxy

Ejemplo: http://10.1.2.3:123

HttpsProxy

Ejemplo: http://10.1.2.3:123

NoProxy

Ejemplo:

127.0.0.1,169.254.169.254,169.254.170.2,localhost,us-east-1.res,us-east-1.vpce.amazonaws.com,us-east-1.elb.amazonaws.com,s3.us-east-1.amazonaws.com,s3.dualstack.us-east-1.amazonaws.com,ec2.us-east-1.amazonaws.com,ec2.us-east-1.api.aws,ec2messages.us-east-1.amazonaws.com,ssm.us-east-1.amazonaws.com,ssmmessages.us-east-1.amazonaws.com,kms.us-east-1.amazonaws.com,secretsmanager.us-east-1.amazonaws.com,sqs.us-east-1.amazonaws.com,elasticloadbalancing.us-east-1.amazonaws.com,sns.us-east-1.amazonaws.com,logs.us-east-1.amazonaws.com,logs.us-east-1.api.aws,elasticfilesystem.us-east-1.amazonaws.com,fsx.us-east-1.amazonaws.com,dynamodb.us-east-1.amazonaws.com,api.ecr.us-east-1.amazonaws.com,.dkr.ecr.us-east-1.amazonaws.com,kinesis.us-east-1.amazonaws.com,.data-kinesis.us-east-1.amazonaws.com,.control-kinesis.us-east-1.amazonaws.com,events.us-east-1.amazonaws.com,cloudformation.us-east-1.amazonaws.com,sts.us-east-1.amazonaws.com,application-autoscaling.us-east-1.amazonaws.com,monitoring.us-east-1.amazonaws.com,ecs.us-east-1.amazonaws.com,.execute-api.us-east-1.amazonaws.com