View a markdown version of this page

Prerequisiti - Studio di ricerca e ingegneria

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Prerequisiti

Crea un Account AWS con un utente amministrativo

È necessario disporre di Account AWS un utente amministrativo:

  1. Aprire https://portal.aws.amazon.com/billing/signup.

  2. Segui le istruzioni online.

    Nel corso della procedura di registrazione riceverai una telefonata o un messaggio di testo e ti verrà chiesto di inserire un codice di verifica attraverso la tastiera del telefono.

    Quando ti iscrivi a un Account AWS, Utente root dell’account AWS viene creato un. L’utente root dispone dell’accesso a tutte le risorse e tutti i Servizi AWS nell’account. Come best practice di sicurezza, assegna l’accesso amministrativo a un utente e utilizza solo l’utente root per eseguire attività che richiedono l’accesso di un utente root.

Crea una coppia di chiavi SSH Amazon EC2

Se non disponi di una coppia di chiavi SSH Amazon EC2, dovrai crearne una. Per ulteriori informazioni, consulta Create a key pair using Amazon EC2 nella Amazon EC2 User Guide.

Aumenta le quote di servizio

Consigliamo di aumentare le quote di servizio per:

  • Amazon VPC

    • Aumenta la quota di indirizzi IP elastici per gateway NAT da cinque a otto.

    • Aumenta i gateway NAT per zona di disponibilità da cinque a dieci.

  • Amazon EC2

    • Aumenta gli IP EC2-VPC elastici da cinque a dieci

Il tuo AWS account ha delle quote predefinite, precedentemente denominate limiti, per ogni servizio. AWS Salvo diversa indicazione, ogni quota è. Region-specific Se per alcune quote è possibile richiedere aumenti, altre quote non possono essere modificate. Per ulteriori informazioni, consulta Quote perAWSservizi inclusi in questo prodotto.

Crea un dominio personalizzato (opzionale)

Ti consigliamo di utilizzare un dominio personalizzato per il prodotto per avere un URL intuitivo. Puoi fornire un dominio personalizzato e, facoltativamente, fornire un relativo certificato.

Esiste un processo nello stack di risorse esterne per creare un certificato per un dominio personalizzato fornito dall'utente. Puoi saltare questi passaggi se disponi di un dominio e desideri utilizzare le funzionalità di generazione dei certificati dello stack di risorse esterne.

Oppure, segui questi passaggi per registrare un dominio utilizzando Amazon Route 53 e importare un certificato per il dominio utilizzando AWS Certificate Manager.

  1. Segui le istruzioni per registrare un dominio con Route53. Dovresti ricevere un'email di conferma.

  2. Recupera la zona ospitata per il tuo dominio. Questa viene creata automaticamente da Route53.

    1. Apri la console Route53.

    2. Scegli le zone ospitate dal menu di navigazione a sinistra.

    3. Apri la zona ospitata creata per il tuo nome di dominio e copia l'ID della zona ospitata.

  3. Apri AWS Certificate Manager e segui questi passaggi per richiedere un certificato di dominio. Assicurati di trovarti nella regione in cui intendi implementare la soluzione.

  4. Scegli Elenca certificati dalla navigazione e trova la tua richiesta di certificato. La richiesta deve essere in sospeso.

  5. Scegli il tuo ID certificato per aprire la richiesta.

  6. Dalla sezione Domini, scegli Crea record in Route53. L'elaborazione della richiesta richiederà circa dieci minuti.

  7. Una volta emesso il certificato, copia l'ARN dalla sezione sullo stato del certificato.

Crea dominio (GovCloud solo)

Se si esegue la distribuzione in una AWS GovCloud regione e si utilizza un dominio personalizzato per Research and Engineering Studio, è necessario completare questi passaggi preliminari.

  1. Distribuisci lo CloudFormation stack di certificati nell' AWS account della partizione commerciale in cui è stato creato il dominio pubblico ospitato.

  2. Dagli CloudFormation output dei certificati, trova e annota e. CertificateARN PrivateKeySecretARN

  3. Nell'account di GovCloud partizione, crea un segreto con il valore dell'CertificateARNoutput. Annota il nuovo ARN segreto e aggiungi due tag al segreto in modo da vdc-gateway poter accedere al valore segreto:

    1. res: ModuleName = virtual-desktop-controller

    2. res: EnvironmentName = [nome dell'ambiente] (potrebbe essere res-demo.)

  4. Nell'account di GovCloud partizione, crea un segreto con il valore dell'output. PrivateKeySecretArn Annota il nuovo ARN segreto e aggiungi due tag al segreto in modo da vdc-gateway poter accedere al valore segreto:

    1. res: ModuleName = virtual-desktop-controller

    2. res: EnvironmentName = [nome dell'ambiente] (potrebbe essere res-demo.)

Fornisci risorse esterne

Research and Engineering Studio on AWS prevede che le seguenti risorse esterne esistano quando verrà implementato.

  • Rete (VPC, sottoreti pubbliche e sottoreti private)

    Qui verranno eseguite le istanze EC2 utilizzate per ospitare l'ambiente RES, l'Active Directory (AD) e lo storage condiviso.

  • Storage (Amazon EFS)

    I volumi di storage contengono file e dati necessari per l'infrastruttura desktop virtuale (VDI).

  • Servizio di directory ()AWS Directory Service for Microsoft Active Directory

    Il servizio di elenco autentica gli utenti nell'ambiente RES.

  • Un segreto che contiene il nome utente e la password dell'account del servizio Active Directory formattati come coppia chiave-valore (nome utente, password)

    Research and Engineering Studio accede ai segreti forniti dall'utente, inclusa la password dell'account di servizio, utilizzando. AWS Secrets Manager

avvertimento

È necessario fornire un indirizzo email valido per tutti gli utenti di Active Directory (AD) che si desidera sincronizzare.

Suggerimento

Se stai implementando un ambiente demo e non disponi di queste risorse esterne, puoi utilizzare le ricette di AWS High Performance Compute per generare le risorse esterne. Consulta la sezione seguente,Crea risorse esterne, per distribuire le risorse nel tuo account.

Per le implementazioni dimostrative in una AWS GovCloud regione, dovrai completare i passaggi preliminari in. Crea dominio (GovCloud solo)

Configura LDAPS nel tuo ambiente (opzionale)

Se si prevede di utilizzare la comunicazione LDAPS nel proprio ambiente, è necessario completare questi passaggi per creare e allegare certificati al controller di dominio AWS Managed Microsoft AD (AD) per fornire la comunicazione tra AD e RES.

  1. Segui i passaggi forniti in Come abilitare LDAPS lato server per il tuo. AWS Managed Microsoft AD Puoi saltare questo passaggio se hai già abilitato LDAPS.

  2. Dopo aver verificato che LDAPS è configurato sull'AD, esporta il certificato AD:

    1. Vai al tuo server Active Directory.

    2. Apri PowerShell come amministratore.

    3. Esegui certmgr.msc per aprire l'elenco dei certificati.

    4. Apri l'elenco dei certificati aprendo prima le Trusted Root Certification Authorities e poi Certificates.

    5. Seleziona e tieni premuto (o fai clic con il pulsante destro del mouse) il certificato con lo stesso nome del server AD e scegli Tutte le attività, quindi Esporta.

    6. Seleziona Base-64 codificato X.509 (.CER) e scegli Avanti.

    7. Selezionate una cartella, quindi scegliete Avanti.

  3. Crea un segreto in AWS Secrets Manager:

    Quando crei il tuo segreto nel Secrets Manager, seleziona Other type of secrets (Altro tipo di segreti) in secret type (Tipo di segreto) e incolla il certificato codificato PEM nel campo Plaintext (Testo normale).

  4. Annota l'ARN creato e inseriscilo come DomainTLSCertificateSecretARN parametro inFase 1: Avviare il prodotto.

Configura un account di servizio per Microsoft Active Directory

Se scegli Microsoft Active Directory (AD) come origine di identità per RES, nel tuo AD hai un account di servizio che consente l'accesso programmatico. È necessario fornire un segreto con le credenziali dell'account di servizio come parte dell'installazione di RES. Il segreto deve avere il formato mostrato qui.

Esempio di formato di nome utente e password

Si noti inoltre che il username campo non supporta i nomi NT-style di accesso del formatoDOMAIN\username.

L'account di servizio è responsabile delle seguenti funzioni:

  • Sincronizza gli utenti dall'AD: RES deve sincronizzare gli utenti dall'AD per consentire loro di accedere al portale web. Il processo di sincronizzazione utilizza l'account di servizio per interrogare l'AD utilizzando LDAP per determinare quali utenti e gruppi sono disponibili.

  • Unisciti al dominio AD: si tratta di un'operazione opzionale per i desktop virtuali Linux e gli host di infrastruttura in cui l'istanza si unisce al dominio AD. In RES, questa operazione è controllata con il DisableADJoin parametro. Questo parametro è impostato su False per impostazione predefinita, il che significa che i desktop virtuali Linux tenteranno di unirsi al dominio AD nella configurazione predefinita.

  • Connessione al dominio AD: i desktop virtuali Linux e gli host di infrastruttura si connetteranno al dominio AD se non vi si uniscono (DisableADJoin= True). Affinché questa funzionalità funzioni, l'account di servizio richiede anche l'accesso in lettura per utenti e gruppi in UsersOU andGroupsOU.

L'account di servizio richiede le seguenti autorizzazioni:

  • Per sincronizzare gli utenti e connettersi ad AD → Accesso di lettura per utenti e gruppi in UsersOU andGroupsOU.

  • Per entrare a far parte del dominio AD → creare Computer oggetti nelComputersOU.

Lo script at https://github.com/aws-samples/aws-hpc-recipes/blob/main/recipes/res/res_demo_env/assets/service_account.ps1 fornisce un esempio di come concedere le autorizzazioni appropriate all'account di servizio. Puoi modificarlo in base al tuo AD.

Configura un VPC privato (opzionale)

L'implementazione di Research and Engineering Studio in un VPC isolato offre una sicurezza avanzata per soddisfare i requisiti di conformità e governance dell'organizzazione. Tuttavia, l'implementazione RES standard si basa sull'accesso a Internet per l'installazione delle dipendenze. Per installare RES in un VPC privato, è necessario soddisfare i seguenti prerequisiti:

Preparare Amazon Machine Images (AMI)

  1. Scarica le dipendenze all'indirizzo. https://research-engineering-studio-us-east-1.s3.amazonaws.com/releases/latest/res-installation-scripts.tar.gz Per l'implementazione in un VPC isolato, l'infrastruttura RES richiede la disponibilità di dipendenze senza accesso pubblico a Internet.

    Importante

    Sostituisci latest nell'URI di download il numero esatto della versione (ad esempio,2025.06) se la versione dell'ambiente RES non è la più recente.

  2. Crea un ruolo IAM con accesso di sola lettura di Amazon S3 e identità affidabile come Amazon EC2.

    1. Aprire la console IAM all'indirizzo https://console.aws.amazon.com/iam/.

    2. Da Ruoli, scegli Crea ruolo.

    3. Nella pagina Seleziona un’entità attendibile:

      • In Tipo di entità attendibile, scegli Servizio AWS.

      • Per Caso d'uso in Servizio o caso d'uso, scegli EC2 e scegli Avanti.

    4. In Aggiungi autorizzazioni, seleziona le seguenti politiche di autorizzazione, quindi scegli Avanti:

      • AmazonS3ReadOnlyAccess

      • AmazonSSMManagedInstanceCore

      • EC2InstanceProfileForImageBuilder

    5. Aggiungi il nome e la descrizione del ruolo, quindi scegli Crea ruolo.

  3. Crea il componente per il generatore di immagini EC2:

    1. Apri la console EC2 Image Builder all'indirizzo. https://console.aws.amazon.com/imagebuilder

    2. In Risorse salvate, scegli Componenti e scegli Crea componente.

    3. Nella pagina Crea componente, inserisci i seguenti dettagli:

      • Per Tipo di componente, scegli Crea.

      • Per i dettagli del componente, scegli:

        Parametro Inserimento utente
        Sistema operativo (OS) dell'immagine Linux
        Versioni del sistema operativo compatibili Amazon Linux 2, Amazon Linux 2023, RHEL8, RHEL 9 o Windows 10 e 11
        Nome componente Inserisci un nome come: <research-and-engineering-studio-infrastructure>
        Versione del componente Si consiglia di iniziare con la versione 1.0.0.
        Description Inserimento utente opzionale.
    4. Nella pagina Crea componente, scegli Definisci il contenuto del documento.

      1. Prima di inserire il contenuto del documento di definizione, è necessario un URI per il file tar.gz. Carica il file tar.gz fornito da RES in un bucket Amazon S3 e copia l'URI del file dalle proprietà del bucket.

      2. Immetti i seguenti dati:

        Nota

        AddEnvironmentVariablesè facoltativo e puoi rimuoverlo se non hai bisogno di variabili di ambiente personalizzate negli host dell'infrastruttura.

        Se state http_proxy impostando delle variabili di https_proxy ambiente, i no_proxy parametri sono necessari per impedire all'istanza di utilizzare il proxy per interrogare localhost, gli indirizzi IP dei metadati delle istanze e i servizi che supportano gli endpoint VPC.

        # Copyright Amazon.com, Inc. or its affiliates. All Rights Reserved. # # Licensed under the Apache License, Version 2.0 (the "License"). You may not use this file except in compliance # with the License. A copy of the License is located at # # http://www.apache.org/licenses/LICENSE-2.0 # # or in the 'license' file accompanying this file. This file is distributed on an 'AS IS' BASIS, WITHOUT WARRANTIES # OR CONDITIONS OF ANY KIND, express or implied. See the License for the specific language governing permissions # and limitations under the License. name: research-and-engineering-studio-infrastructure description: An RES EC2 Image Builder component to install required RES software dependencies for infrastructure hosts. schemaVersion: 1.0 parameters: - AWSRegion: type: string description: RES Environment AWS Region phases: - name: build steps: - name: DownloadRESInstallScripts action: S3Download onFailure: Abort maxAttempts: 3 inputs: - source: '<s3 tar.gz file uri>' destination: '/root/bootstrap/res-installation-scripts/res-installation-scripts.tar.gz' - name: RunInstallScript action: ExecuteBash onFailure: Abort maxAttempts: 3 inputs: commands: - 'cd /root/bootstrap/res-installation-scripts' - 'tar -xf res-installation-scripts.tar.gz' - 'cd scripts/infrastructure-host' - '/bin/bash install.sh' - name: AddEnvironmentVariables action: ExecuteBash onFailure: Abort maxAttempts: 3 inputs: commands: - | echo -e " http_proxy=http://<ip>:<port> https_proxy=http://<ip>:<port> no_proxy=127.0.0.1,169.254.169.254,169.254.170.2,localhost,{{ AWSRegion }}.res,{{ AWSRegion }}.vpce.amazonaws.com,{{ AWSRegion }}.elb.amazonaws.com,s3.{{ AWSRegion }}.amazonaws.com,s3.dualstack.{{ AWSRegion }}.amazonaws.com,ec2.{{ AWSRegion }}.amazonaws.com,ec2.{{ AWSRegion }}.api.aws,ec2messages.{{ AWSRegion }}.amazonaws.com,ssm.{{ AWSRegion }}.amazonaws.com,ssmmessages.{{ AWSRegion }}.amazonaws.com,kms.{{ AWSRegion }}.amazonaws.com,secretsmanager.{{ AWSRegion }}.amazonaws.com,sqs.{{ AWSRegion }}.amazonaws.com,elasticloadbalancing.{{ AWSRegion }}.amazonaws.com,sns.{{ AWSRegion }}.amazonaws.com,logs.{{ AWSRegion }}.amazonaws.com,logs.{{ AWSRegion }}.api.aws,elasticfilesystem.{{ AWSRegion }}.amazonaws.com,fsx.{{ AWSRegion }}.amazonaws.com,dynamodb.{{ AWSRegion }}.amazonaws.com,api.ecr.{{ AWSRegion }}.amazonaws.com,.dkr.ecr.{{ AWSRegion }}.amazonaws.com,kinesis.{{ AWSRegion }}.amazonaws.com,.data-kinesis.{{ AWSRegion }}.amazonaws.com,.control-kinesis.{{ AWSRegion }}.amazonaws.com,events.{{ AWSRegion }}.amazonaws.com,cloudformation.{{ AWSRegion }}.amazonaws.com,sts.{{ AWSRegion }}.amazonaws.com,application-autoscaling.{{ AWSRegion }}.amazonaws.com,monitoring.{{ AWSRegion }}.amazonaws.com,ecs.{{ AWSRegion }}.amazonaws.com,.execute-api.{{ AWSRegion }}.amazonaws.com " > /etc/environment
    5. Scegli Crea componente.

  4. Crea una ricetta per immagini di Image Builder.

    1. Nella pagina Crea ricetta, inserisci quanto segue:

      Sezione Parametro Inserimento utente
      Dettagli della ricetta Nome Inserite un nome appropriato, ad esempio res-recipe-linux-x86.
      Versione Inserisci una versione, in genere a partire dalla 1.0.0.
      Descrizione Aggiungi una descrizione opzionale.
      Immagine base Seleziona immagine Seleziona immagini gestite.
      SISTEMA OPERATIVO Amazon Linux o Red Hat Enterprise Linux (RHEL)
      Origine dell'immagine Avvio rapido (Amazon-managed)
      Nome dell'immagine Amazon Linux 2 x86, Amazon Linux 2023 x86, Red Hat Enterprise Linux 8 x86 o Red Hat Enterprise Linux 9 x86
      Auto-versioning options Usa l'ultima versione del sistema operativo disponibile.
      Configurazione dell'istanza Mantieni tutto nelle impostazioni predefinite e assicurati che l'opzione Rimuovi agente SSM dopo l'esecuzione della pipeline non sia selezionata.
      Directory di lavoro Percorso della directory di lavoro /root/bootstrap/res-installation-scripts
      Componenti Componenti di costruzione

      Cerca e seleziona quanto segue:

      • Amazon-managed: aws-cli-version-2-linux

      • Amazon-managed: amazon-cloudwatch-agent-linux

      • Di tua proprietà: componente Amazon EC2 creato in precedenza. Inserisci la tua AWS regione attuale nel campo.

      Componenti di test

      Cerca e seleziona:

      • Amazon-managed: simple-boot-test-linux

    2. Scegli Crea ricetta.

  5. Crea la configurazione dell'infrastruttura di Image Builder.

    1. In Risorse salvate, scegli Configurazioni dell'infrastruttura.

    2. Scegli Crea configurazione dell'infrastruttura.

    3. Nella pagina Crea configurazione dell'infrastruttura, inserisci quanto segue:

      Sezione Parametro Inserimento utente
      Ambito generale Nome Immettete un nome appropriato, ad esempio res-infra-linux-x86.
      Descrizione Aggiungete una descrizione opzionale.
      Ruolo IAM Seleziona il ruolo IAM creato in precedenza.
      AWS infrastruttura Tipo di istanza Scegli t3.medium.
      VPC, sottorete e gruppi di sicurezza

      Seleziona un'opzione che consenta l'accesso a Internet e l'accesso al bucket Amazon S3. Se devi creare un gruppo di sicurezza, puoi crearne uno dalla console Amazon EC2 con i seguenti input:

      • VPC: seleziona lo stesso VPC utilizzato per la configurazione dell'infrastruttura. Questo VPC deve avere accesso a Internet.

      • Regola in entrata:

        • Tipo: SSH

        • Source (Origine): personalizzata

        • Blocco CIDR: 0.0.0. 0/0

    4. Scegli Crea configurazione dell'infrastruttura.

  6. Crea una nuova pipeline EC2 Image Builder:

    1. Vai a Image pipelines e scegli Create image pipeline.

    2. Nella pagina Specifica i dettagli della pipeline, inserite quanto segue e scegliete Avanti:

      • Nome della pipeline e descrizione opzionale

      • Per la pianificazione della compilazione, imposta una pianificazione o scegli Manuale se desideri avviare manualmente il processo di creazione dell'AMI.

    3. Nella pagina Scegli la ricetta, scegli Usa ricetta esistente e inserisci il nome della ricetta creata in precedenza. Scegli Avanti.

    4. Nella pagina Definisci il processo delle immagini, seleziona i flussi di lavoro predefiniti e scegli Avanti.

    5. Nella pagina Definisci la configurazione dell'infrastruttura, scegli Usa la configurazione dell'infrastruttura esistente e inserisci il nome della configurazione dell'infrastruttura creata in precedenza. Scegli Avanti.

    6. Nella pagina Definisci le impostazioni di distribuzione, considera quanto segue per le tue selezioni:

      • L'immagine di output deve risiedere nella stessa regione dell'ambiente RES distribuito, in modo che RES possa avviare correttamente le istanze host dell'infrastruttura da tale ambiente. Utilizzando le impostazioni predefinite del servizio, l'immagine di output verrà creata nella regione in cui viene utilizzato il servizio EC2 Image Builder.

      • Se desideri distribuire RES in più regioni, puoi scegliere Crea nuove impostazioni di distribuzione e aggiungere altre regioni.

    7. Rivedi le tue selezioni e scegli Crea pipeline.

  7. Esegui la pipeline EC2 Image Builder:

    1. Dalle pipeline di immagini, trova e seleziona la pipeline che hai creato.

    2. Scegli Azioni e seleziona Esegui pipeline.

      La pipeline può impiegare da circa 45 minuti a un'ora per creare un'immagine AMI.

  8. Annota l'ID AMI per l'AMI generato e utilizzalo come input per il parametro InfrastructureHost AMI inFase 1: Avviare il prodotto.

Configura gli endpoint VPC

Per implementare RES e avviare desktop virtuali, Servizi AWS richiedi l'accesso alla tua sottorete privata. È necessario configurare gli endpoint VPC per fornire l'accesso richiesto e ripetere questi passaggi per ciascun endpoint.

  1. Se gli endpoint non sono stati configurati in precedenza, segui le istruzioni fornite in Access an Servizio AWS using an interface VPC endpoint.

  2. Seleziona una sottorete privata in ciascuna delle due zone di disponibilità.

Servizio AWS Nome del servizio
Scalabilità automatica dell'applicazione com.amazonaws. region.scalabilità automatica delle applicazioni
AWS CloudFormation com.amazonaws. region.formazione sul cloud
Amazon CloudWatch com.amazonaws. region.monitoraggio
Amazon Logs CloudWatch com.amazonaws. region.registri
Amazon DynamoDB com.amazonaws. region.dynamodb (richiede un endpoint gateway)
Amazon EC2 com.amazonaws. region.ec2
Amazon ECR com.amazonaws. region.ecr.api
com.amazonaws. region.ecr.dkr
Amazon Elastic File System com.amazonaws. region.file system elastico
Elastic Load Balancing com.amazonaws. region. bilanciamento del carico elastico
Amazon EventBridge com.amazonaws. region.eventi
Amazon FSx com.amazonaws. region.fsx
AWS Key Management Service com.amazonaws. region.km
Flusso di dati Amazon Kinesis com.amazonaws. region.kinesis-stream
AWS Lambda com.amazonaws. region.lambda
Amazon S3

com.amazonaws. region.s3 (richiede un endpoint gateway creato di default in RES.)

Sono necessari endpoint di interfaccia Amazon S3 aggiuntivi per il montaggio incrociato dei bucket in un ambiente isolato. Vedi Accesso agli endpoint dell'interfaccia di Amazon Simple Storage Service.

AWS Secrets Manager com.amazonaws. region.gestore dei segreti
Servizio Amazon Elastic Container com.amazonaws. region.ecs
Amazon SES com.amazonaws. region.email-smtp (non supportato nelle seguenti zone di disponibilità: use-1-az2, use1-az3, use1-az5, usw1-az2, usw2-az4, apne2-az4, cac1-az3 e cac1-az4.)
Servizio di token di sicurezza AWS com.amazonaws. region.st
Amazon SNS com.amazonaws. region.sns
Amazon SQS com.amazonaws. region.sqs
AWS Systems Manager com.amazonaws. regionmessaggi.ec2
com.amazonaws. region.ssm
com.amazonaws. regionmessaggi.ssm

Connettiti ai servizi senza endpoint VPC

Per l'integrazione con servizi che non supportano gli endpoint VPC, puoi configurare un server proxy in una sottorete pubblica del tuo VPC. Segui questi passaggi per creare un server proxy con l'accesso minimo necessario per una distribuzione di Research and Engineering Studio utilizzando AWS Identity Center come provider di identità.

  1. Avvia un'istanza Linux nella sottorete pubblica del VPC che utilizzerai per la distribuzione RES.

    • Famiglia Linux: Amazon Linux 2 o Amazon Linux 3

    • Architettura: x86

    • Tipo di istanza: t2.micro o superiore

    • Gruppo di sicurezza: TCP sulla porta 3128 da 0.0.0. 0/0

  2. Connettiti all'istanza per configurare un server proxy.

    1. Apri la connessione http.

    2. Consenti la connessione ai seguenti domini da tutte le sottoreti pertinenti:

      • .amazonaws.com (per servizi generici) AWS

      • .amazoncognito.com (per Amazon Cognito)

      • .awsapps.com (per Identity Center)

      • .signin.aws (per Identity Center)

      • .amazonaws-us-gov.com (per Gov Cloud)

    3. Nega tutte le altre connessioni.

    4. Attiva e avvia il server proxy.

    5. Annota la PORTA su cui il server proxy è in ascolto.

  3. Configura la tabella di routing per consentire l'accesso al server proxy.

    1. Accedi alla tua console VPC e identifica le tabelle di routing per le sottoreti che utilizzerai per gli host di infrastruttura e gli host VDI.

    2. Modifica la tabella di routing per consentire a tutte le connessioni in entrata di accedere all'istanza del server proxy creata nei passaggi precedenti.

    3. Esegui questa operazione per le tabelle di routing per tutte le sottoreti (senza accesso a Internet) per le quali intendi utilizzare. Infrastructure/VDIs

  4. Modifica il gruppo di sicurezza dell'istanza EC2 del server proxy e assicurati che consenta le connessioni TCP in entrata sulla PORTA su cui il server proxy è in ascolto.

Imposta i parametri di distribuzione del VPC privato

InFase 1: Avviare il prodotto, dovresti inserire determinati parametri nel CloudFormation modello. Assicurati di impostare i seguenti parametri, come indicato, per eseguire correttamente la distribuzione nel VPC privato appena configurato.

Parametro Input
InfrastructureHostAMI Usa l'ID AMI dell'infrastruttura creato inPreparare Amazon Machine Images (AMI).
IsLoadBalancerInternetFacing Impostato su false.
LoadBalancerSubnets Scegli sottoreti private senza accesso a Internet.
InfrastructureHostSubnets Scegli sottoreti private senza accesso a Internet.
VdiSubnets Scegli sottoreti private senza accesso a Internet.

ClientIP

Puoi scegliere il tuo CIDR VPC per consentire l'accesso a tutti gli indirizzi IP VPC.

HttpProxy

Esempio: http://10.1.2.3:123

HttpsProxy

Ad esempio: http://10.1.2.3:123

NoProxy

Esempio:

127.0.0.1,169.254.169.254,169.254.170.2,localhost,us-east-1.res,us-east-1.vpce.amazonaws.com,us-east-1.elb.amazonaws.com,s3.us-east-1.amazonaws.com,s3.dualstack.us-east-1.amazonaws.com,ec2.us-east-1.amazonaws.com,ec2.us-east-1.api.aws,ec2messages.us-east-1.amazonaws.com,ssm.us-east-1.amazonaws.com,ssmmessages.us-east-1.amazonaws.com,kms.us-east-1.amazonaws.com,secretsmanager.us-east-1.amazonaws.com,sqs.us-east-1.amazonaws.com,elasticloadbalancing.us-east-1.amazonaws.com,sns.us-east-1.amazonaws.com,logs.us-east-1.amazonaws.com,logs.us-east-1.api.aws,elasticfilesystem.us-east-1.amazonaws.com,fsx.us-east-1.amazonaws.com,dynamodb.us-east-1.amazonaws.com,api.ecr.us-east-1.amazonaws.com,.dkr.ecr.us-east-1.amazonaws.com,kinesis.us-east-1.amazonaws.com,.data-kinesis.us-east-1.amazonaws.com,.control-kinesis.us-east-1.amazonaws.com,events.us-east-1.amazonaws.com,cloudformation.us-east-1.amazonaws.com,sts.us-east-1.amazonaws.com,application-autoscaling.us-east-1.amazonaws.com,monitoring.us-east-1.amazonaws.com,ecs.us-east-1.amazonaws.com,.execute-api.us-east-1.amazonaws.com