Ambientes de nuvem AWS
Este artigo orienta você na configuração de sua conta AWS como um local de recurso que você pode usar com o Citrix Virtual Apps and Desktops. O local de recurso é usado para provisionar cargas de trabalho no AWS EC2 e nas instâncias gerenciadas do Amazon WorkSpaces Core. Para a lista de tipos de SO suportados para instâncias gerenciadas do Amazon WorkSpaces Core, consulte VDAs em instâncias gerenciadas do Amazon WorkSpaces Core.
Comparação de diferentes locais de recurso configuráveis: MCS para AWS EC2, MCS para instâncias gerenciadas do Amazon WorkSpaces Core e Implantação Rápida para Pacotes do Amazon WorkSpaces Core.
| MCS para AWS EC2 | MCS para instâncias gerenciadas do Amazon WorkSpaces Core | Implantação Rápida para Pacotes do Amazon WorkSpaces Core |
|---|---|---|
| A Citrix® lida com o provisionamento de VMs em sua conta AWS | A Citrix lida com o provisionamento de VMs em sua conta AWS | A Amazon lida com o provisionamento de VMs na conta WorkSpaces gerenciada pela AWS |
| Fluxo de trabalho MCS avançado para gerenciamento do ciclo de vida de VMs | Fluxo de trabalho MCS avançado para gerenciamento do ciclo de vida de VMs | Fluxo de trabalho rápido e fácil de 5 etapas |
| Instâncias EC2 | Instâncias Gerenciadas do WorkSpaces Core (utilizam instâncias EC2 sob demanda lançadas diretamente em sua conta AWS) | Pacotes do WorkSpaces, capacidade totalmente gerenciada pela AWS (abstração de nível superior) |
| Sem suporte para licenciamento do Microsoft 365 | Suporte BYOL para Microsoft 365 | Suporte BYOL para Microsoft 365 |
| Windows Server, Windows Desktop e Linux | Windows Server, Windows Desktop e Linux | Windows Server, Windows Desktop |
| VMs persistentes e não persistentes | VMs persistentes e não persistentes | Somente VMs persistentes |
| Somente pagamento conforme o uso | Pagamento conforme o uso | Somente preço fixo por mês |
| Citrix DaaS e Citrix Virtual Apps and Desktops™ | Citrix DaaS e Citrix Virtual Apps and Desktops™ | Somente Citrix DaaS |
Ao concluir as tarefas neste artigo, seu local de recurso inclui os seguintes componentes:
- Uma nuvem privada virtual (VPC) com sub-redes públicas e privadas dentro de uma única zona de disponibilidade.
- Uma instância que funciona como um Controlador de Domínio do Active Directory e servidor DNS, localizada na sub-rede privada da VPC.
- Uma instância que atua como um host bastion na sub-rede pública da sua VPC. Esta instância é usada para iniciar conexões RDP com as instâncias na sub-rede privada para fins de administração. Depois de concluir a configuração do seu local de recurso, você pode desligar esta instância para que ela não seja mais facilmente acessível. Quando precisar gerenciar outras instâncias na sub-rede privada, como instâncias VDA, você pode reiniciar a instância do host bastion.
Visão geral da tarefa
Configure uma nuvem privada virtual (VPC) com sub-redes públicas e privadas. Ao concluir esta tarefa, a AWS implanta um gateway NAT com um endereço IP Elástico na sub-rede pública. Esta ação permite que as instâncias na sub-rede privada acessem a Internet. As instâncias na sub-rede pública são acessíveis ao tráfego público de entrada, enquanto as instâncias na sub-rede privada não são.
Configure grupos de segurança. Os grupos de segurança atuam como firewalls virtuais que controlam o tráfego para as instâncias em sua VPC. Você adiciona regras aos seus grupos de segurança que permitem que as instâncias em sua sub-rede pública se comuniquem com as instâncias em sua sub-rede privada. Você também associa esses grupos de segurança a cada instância em sua VPC.
Crie um conjunto de opções DHCP. Com uma Amazon VPC, os serviços DHCP e DNS são fornecidos por padrão, o que afeta como você configura o DNS em seu Controlador de Domínio do Active Directory. O DHCP da Amazon não pode ser desativado e o DNS da Amazon pode ser usado apenas para resolução de DNS público, não para resolução de nomes do Active Directory. Para especificar o domínio e os servidores de nomes entregues às instâncias via DHCP, crie um conjunto de opções DHCP. O conjunto atribui o sufixo de domínio do Active Directory e especifica o servidor DNS para todas as instâncias em sua VPC. Para garantir que os registros Host (A) e Reverse Lookup (PTR) sejam registrados automaticamente quando as instâncias ingressam no domínio, você configura as propriedades do adaptador de rede para cada instância que você adiciona à sub-rede privada.
Adicione um host bastion e um Controlador de Domínio à VPC. Através do host bastion, você pode fazer logon em instâncias na sub-rede privada para configurar o domínio e ingressar instâncias no domínio.
Tarefa 1: Configurar a VPC
- No console de gerenciamento da AWS, selecione VPC.
- No Painel da VPC, selecione Criar VPC.
- Selecione VPC e mais.
- Em gateways NAT ($), selecione Em 1 AZ ou 1 por AZ.
- Em opções de DNS, deixe Habilitar nomes de host DNS selecionado.
- Selecione Criar VPC. A AWS cria as sub-redes públicas e privadas, o gateway de Internet, as tabelas de rotas e o grupo de segurança padrão.
Tarefa 2: Configurar grupos de segurança
Esta tarefa cria e configura os seguintes grupos de segurança para sua VPC:
- Um grupo de segurança público para associar às instâncias em sua sub-rede pública.
- Um grupo de segurança privado para associar às instâncias em sua sub-rede privada.
Para criar os grupos de segurança:
- No Painel da VPC, selecione Grupos de Segurança.
- Crie um grupo de segurança para o grupo de segurança público. Selecione Criar Grupo de Segurança e insira uma tag de nome e uma descrição para o grupo. Em VPC, selecione a VPC que você criou anteriormente. Selecione Sim, Criar.
Configurar o grupo de segurança público
-
Na lista de grupos de segurança, selecione o grupo de segurança público.
-
Selecione a guia Regras de Entrada e selecione Editar para criar as seguintes regras:
Tipo Origem TODO o Tráfego Selecione o grupo de segurança privado. Todo o Tráfego Selecione o grupo de segurança Público. ICMP 0.0.0.0/0 22 (SSH) 0.0.0.0/0 80 (HTTP) 0.0.0.0/0 443 (HTTPS) 0.0.0.0/0 1494 (ICA/HDX) 0.0.0.0/0 2598 (Confiabilidade da Sessão) 0.0.0.0/0 3389 (RDP) 0.0.0.0/0 -
Quando terminar, selecione Salvar.
-
Selecione a guia Regras de Saída e selecione Editar para criar as seguintes regras:
Tipo Destino Todo o Tráfego Selecione o grupo de segurança Privado. Todo o Tráfego 0.0.0.0/0 ICMP 0.0.0.0/0 -
Quando terminar, selecione Salvar.
Configurar o grupo de segurança privado
-
Na lista de grupos de segurança, selecione o grupo de segurança Privado.
-
Se você não configurou o tráfego do grupo de segurança público, você deve definir as portas TCP; selecione a guia Regras de Entrada e selecione Editar para criar as seguintes regras:
Tipo Origem TODO o Tráfego Selecione o grupo de segurança Privado. TODO o Tráfego Selecione o grupo de segurança Público. ICMP Selecione o grupo de segurança Público. TCP 53 (DNS) Selecione o grupo de segurança Público. UDP 53 (DNS) Selecione o grupo de segurança Público. 80 (HTTP) Selecione o grupo de segurança Público. TCP 135 Selecione o grupo de segurança público. TCP 389 Selecione o grupo de segurança público. UDP 389 Selecione o grupo de segurança público. 443 (HTTPS) Selecione o grupo de segurança público. TCP 1494 (ICA/HDX) Selecione o grupo de segurança público. TCP 2598 (Session Reliability) Selecione o grupo de segurança público. 3389 (RDP) Selecione o grupo de segurança público. TCP 49152–65535 Selecione o grupo de segurança público. -
Quando terminar, selecione Salvar.
-
Selecione a guia Outbound Rules e selecione Editar para criar as seguintes regras:
Tipo Destino Todo o Tráfego Selecione o grupo de segurança Privado. Todo o Tráfego 0.0.0.0/0 ICMP 0.0.0.0/0 UDP 53 (DNS) 0.0.0.0/0 -
Quando terminar, selecione Salvar.
Tarefa 3: Iniciar instâncias
Execute as seguintes etapas para criar duas instâncias EC2 e descriptografar a senha de Administrador padrão que a Amazon gera:
- No console de gerenciamento da AWS, selecione EC2.
- No Painel do EC2, selecione Launch Instance.
- Selecione uma imagem de máquina do Windows Server e um tipo de instância.
- Na página Configure Instance Details, insira um nome para a instância e selecione a VPC que você configurou anteriormente.
-
Em Subnet, faça as seguintes seleções para cada instância:
- Host bastion: Selecione a sub-rede pública
- Controlador de Domínio: Selecione a sub-rede privada
-
Em Auto-assign Public IP address, faça as seguintes seleções para cada instância:
- Host bastion: Selecione Enable.
- Controlador de Domínio: Selecione Use default setting ou Disable.
- Em Network Interfaces, insira um endereço IP primário dentro do intervalo de IP da sua sub-rede privada para o Controlador de Domínio.
- Se necessário, na página Add Storage, modifique o tamanho do disco.
- Na página Tag Instance, insira um nome amigável para cada instância.
-
Na página Configure Security Groups, selecione Select an existing security group e, em seguida, faça as seguintes seleções para cada instância:
- Host bastion: Selecione o grupo de segurança público.
- Controlador de Domínio: Selecione o grupo de segurança Privado.
- Revise suas seleções e, em seguida, selecione Iniciar.
- Crie um novo par de chaves ou selecione um existente. Se você criar um novo par de chaves, baixe seu arquivo de chave privada (.pem) e mantenha-o em um local seguro. Você deve fornecer sua chave privada ao adquirir a senha padrão do Administrador para a instância.
- Selecione Iniciar Instâncias. selecione Visualizar Instâncias para exibir uma lista de suas instâncias. Aguarde até que a instância recém-iniciada tenha passado em todas as verificações de status antes de acessá-la.
-
Adquira a senha padrão do Administrador para cada instância:
- Na lista de instâncias, selecione a instância e, em seguida, selecione Conectar.
- Vá para a guia Cliente RDP, selecione Obter Senha e carregue seu arquivo de chave privada (
.pem) quando solicitado. - Selecione Descriptografar Senha para obter a senha legível. A AWS exibe a senha padrão.
-
Repita os passos a partir do passo 2 até ter criado duas instâncias:
- Uma instância de host bastion em sua sub-rede pública
- Uma instância em sua sub-rede privada que será usada como Controlador de Domínio.
Tarefa 4: Criar um conjunto de opções DHCP
-
No Painel da VPC, selecione Conjuntos de Opções DHCP.
-
Insira as seguintes informações:
- Tag de nome: Insira um nome amigável para o conjunto.
- Nome de domínio: Insira o nome de domínio totalmente qualificado que você usa ao configurar a instância do Controlador de Domínio.
- Servidores de nome de domínio: Insira o endereço IP privado que você atribuiu à instância do Controlador de Domínio e a string AmazonProvidedDNS, separados por vírgulas.
- Servidores NTP: Deixe este campo em branco.
- Servidores de nome NetBIOS: Insira o endereço IP privado da instância do Controlador de Domínio.
- Tipo de nó NetBIOS: Insira 2.
-
Selecione Sim, Criar.
-
Associe o novo conjunto à sua VPC:
- No Painel da VPC, selecione Suas VPCs e, em seguida, selecione a VPC que você configurou anteriormente.
- Selecione Ações > Editar Conjunto de Opções DHCP.
- Quando solicitado, selecione o novo conjunto que você criou e, em seguida, selecione Salvar.
Tarefa 5: Configurar as instâncias
-
Usando um cliente RDP, conecte-se ao endereço IP público da instância do host bastion. Quando solicitado, insira as credenciais da conta de Administrador.
-
Na instância do host bastion, inicie a Conexão de Área de Trabalho Remota e conecte-se ao endereço IP privado da instância que você deseja configurar. Quando solicitado, insira as credenciais de Administrador para a instância.
-
Para todas as instâncias na sub-rede privada, configure as configurações de DNS:
- Selecione Iniciar > Painel de Controle > Rede e Internet > Central de Rede e Compartilhamento > Alterar configurações do adaptador. Clique duas vezes na conexão de rede exibida.
- Selecione Propriedades > Protocolo da Internet Versão 4 (TCP/IPv4) > Propriedades.
-
Selecione Avançado > DNS. Certifique-se de que as seguintes configurações estejam habilitadas e selecione OK:
- Registrar os endereços desta conexão no DNS
- Usar o sufixo DNS desta conexão no registro DNS
-
Para configurar o Controlador de Domínio:
- Usando o Gerenciador do Servidor, adicione a função Serviços de Domínio Active Directory com todos os recursos padrão.
- Promova a instância a um Controlador de Domínio. Durante a promoção, habilite o DNS e use o nome de domínio que você especificou ao criar o conjunto de opções DHCP. Reinicie a instância quando solicitado.
Para obter informações sobre permissões da AWS, consulte Permissões AWS necessárias - Amazon EC2 e Permissões AWS necessárias - Instâncias Gerenciadas do Amazon WorkSpaces Core.
Onde ir em seguida
- Instalar componentes principais
- Instalar VDAs
- Criar um site
-
Para criar e gerenciar conexões, consulte: