Qué se hará
- Crear recursos de red de Azure (VNet, subredes y NSG) y de proceso con la CLI de Azure
- Aplicar reglas de NSG para que solo se permita el acceso SSH a la máquina virtual desde Azure Bastion
- Usar Azure Bastion para el acceso mediante SSH (sin IP pública en la máquina virtual)
- Instalar OpenClaw con el script de instalación
- Verificar el Gateway
Requisitos
- Una suscripción de Azure con permiso para crear recursos de proceso y de red
- La CLI de Azure instalada (consulta los pasos de instalación de la CLI de Azure)
- Un par de claves SSH (esta guía explica cómo generarlo si es necesario)
- Entre 20 y 30 minutos aproximadamente
Configurar la implementación
1
Iniciar sesión en la CLI de Azure
ssh es necesaria para la tunelización SSH nativa de Azure Bastion.2
Registrar los proveedores de recursos necesarios (una sola vez)
Registered.3
Definir las variables de implementación
/26.4
Seleccionar una clave SSH
Usa tu clave pública existente si tienes una:De lo contrario, genera una:
5
Seleccionar el tamaño de la máquina virtual y del disco del sistema operativo
- Empieza con un tamaño menor para un uso ligero y amplíalo más adelante.
- Usa más vCPU, RAM y disco para una automatización más exigente, más canales o mayores cargas de trabajo de modelos y herramientas.
- Si un tamaño no está disponible en tu región o en la cuota de tu suscripción, elige la SKU disponible más parecida.
Implementar los recursos de Azure
1
Crear el grupo de recursos
2
Crear el grupo de seguridad de red
Crea el NSG y añade reglas para que solo la subred de Bastion pueda acceder mediante SSH a la máquina virtual.Las reglas se evalúan por prioridad, comenzando por el número más bajo: el tráfico de Bastion se permite con la prioridad 100 y, a continuación, se bloquea el resto del tráfico SSH con las prioridades 110 y 120.
3
Crear la red virtual y las subredes
Crea la VNet con la subred de la máquina virtual (con el NSG asociado) y, después, añade la subred de Bastion.
4
Crear la máquina virtual
La máquina virtual no recibe ninguna IP pública. El acceso mediante SSH se realiza exclusivamente a través de Azure Bastion.
--public-ip-address "" evita que se asigne una IP pública. --nsg "" omite el NSG por NIC, ya que el NSG de la subred ya se encarga de la seguridad.Para fijar una versión específica de la imagen de Ubuntu en lugar de latest, muestra primero las versiones disponibles:5
Crear Azure Bastion
Azure Bastion proporciona acceso SSH administrado sin exponer una IP pública en la máquina virtual. La SKU Standard con la tunelización habilitada es necesaria para El aprovisionamiento de Bastion suele tardar entre 5 y 10 minutos, pero puede tardar hasta entre 15 y 30 minutos en algunas regiones.
az network bastion ssh mediante la CLI.Instalar OpenClaw
1
Acceder mediante SSH a la máquina virtual a través de Azure Bastion
2
Instalar OpenClaw (en el shell de la máquina virtual)
3
Verificar el Gateway
Después de completar la configuración inicial:Si tu organización ya dispone de licencias de GitHub Copilot, puedes elegir el proveedor GitHub Copilot durante la configuración inicial en lugar de usar una clave independiente de la API del modelo. Consulta Proveedor GitHub Copilot.
Consideraciones de costes
Costes mensuales aproximados (comprueba los precios actuales en la calculadora de precios de Azure, ya que las tarifas varían según la región y cambian con el tiempo):- SKU Standard de Azure Bastion: aproximadamente 140 USD al mes
- Máquina virtual (
Standard_B2as_v2): aproximadamente 55 USD al mes
-
Desasigna la máquina virtual cuando no esté en uso. Esto detiene la facturación de proceso (se siguen aplicando cargos por el disco). No se puede acceder al Gateway mientras la máquina virtual está desasignada.
- Elimina Bastion cuando no sea necesario y vuelve a crearlo cuando necesites acceso SSH; es el componente de mayor coste y se aprovisiona en unos minutos.
-
Usa la SKU Basic de Bastion (aproximadamente 38 USD al mes) si solo necesitas SSH a través del Portal y no necesitas tunelización mediante la CLI (
az network bastion ssh).
Limpieza
Elimina todos los recursos creados por esta guía:Pasos siguientes
- Configurar canales de mensajería: Canales
- Emparejar dispositivos locales como nodos: Nodos
- Configurar el Gateway: Configuración del Gateway
- Más información sobre la implementación en Azure con el proveedor de modelos GitHub Copilot: OpenClaw en Azure con GitHub Copilot