Co zrobisz
- Utworzysz zasoby sieciowe Azure (VNet, podsieci, NSG) oraz zasoby obliczeniowe za pomocą Azure CLI
- Zastosujesz reguły NSG, aby dostęp SSH do maszyny wirtualnej był dozwolony wyłącznie z Azure Bastion
- Użyjesz Azure Bastion do dostępu przez SSH (bez publicznego adresu IP maszyny wirtualnej)
- Zainstalujesz OpenClaw za pomocą skryptu instalacyjnego
- Zweryfikujesz Gateway
Czego potrzebujesz
- Subskrypcji Azure z uprawnieniami do tworzenia zasobów obliczeniowych i sieciowych
- Zainstalowanego Azure CLI (zobacz instrukcję instalacji Azure CLI)
- Pary kluczy SSH (w tym przewodniku opisano sposób jej wygenerowania w razie potrzeby)
- Około 20–30 minut
Konfigurowanie wdrożenia
1
Zaloguj się w Azure CLI
ssh jest wymagane do natywnego tunelowania SSH przez Azure Bastion.2
Zarejestruj wymaganych dostawców zasobów (jednorazowo)
Registered.3
Ustaw zmienne wdrożenia
/26.4
Wybierz klucz SSH
Jeśli masz już klucz publiczny, użyj go:W przeciwnym razie wygeneruj klucz:
5
Wybierz rozmiar maszyny wirtualnej i dysku systemu operacyjnego
- W przypadku niewielkiego obciążenia zacznij od mniejszego rozmiaru i zwiększ go później.
- W przypadku bardziej intensywnej automatyzacji, większej liczby kanałów lub większych obciążeń związanych z modelami i narzędziami użyj większej liczby procesorów vCPU, większej ilości pamięci RAM i większego dysku.
- Jeśli dany rozmiar jest niedostępny w Twoim regionie lub w ramach limitu subskrypcji, wybierz najbliższą dostępną jednostkę SKU.
Wdrażanie zasobów Azure
1
Utwórz grupę zasobów
2
Utwórz grupę zabezpieczeń sieciowych
Utwórz NSG i dodaj reguły, aby tylko podsieć Bastion mogła nawiązywać połączenia SSH z maszyną wirtualną.Reguły są oceniane według priorytetu, począwszy od najniższej liczby: ruch z Bastion jest dozwolony z priorytetem 100, a następnie cały pozostały ruch SSH jest blokowany z priorytetami 110 i 120.
3
Utwórz sieć wirtualną i podsieci
Utwórz VNet z podsiecią maszyny wirtualnej (z dołączoną NSG), a następnie dodaj podsieć Bastion.
4
Utwórz maszynę wirtualną
Maszyna wirtualna nie otrzymuje publicznego adresu IP. Dostęp przez SSH odbywa się wyłącznie przez Azure Bastion.Opcja
--public-ip-address "" zapobiega przypisaniu publicznego adresu IP. Opcja --nsg "" pomija tworzenie NSG dla pojedynczego interfejsu sieciowego, ponieważ zabezpieczeniami zarządza już NSG na poziomie podsieci.Aby przypiąć konkretną wersję obrazu Ubuntu zamiast latest, najpierw wyświetl dostępne wersje:5
Utwórz Azure Bastion
Azure Bastion zapewnia zarządzany dostęp przez SSH bez udostępniania publicznego adresu IP maszyny wirtualnej. Do używania polecenia Aprowizowanie usługi Bastion zwykle zajmuje 5–10 minut, ale w niektórych regionach może potrwać nawet 15–30 minut.
az network bastion ssh z poziomu CLI wymagane są jednostka SKU Standard oraz włączone tunelowanie.Instalowanie OpenClaw
1
Połącz się z maszyną wirtualną przez SSH za pośrednictwem Azure Bastion
2
Zainstaluj OpenClaw (w powłoce maszyny wirtualnej)
3
Zweryfikuj Gateway
Po zakończeniu konfiguracji początkowej:Jeśli Twoja organizacja ma już licencje GitHub Copilot, podczas konfiguracji początkowej możesz wybrać dostawcę GitHub Copilot zamiast używać oddzielnego klucza API modelu. Zobacz dostawcę GitHub Copilot.
Kwestie dotyczące kosztów
Przybliżone koszty miesięczne (sprawdź aktualne ceny w kalkulatorze cen Azure, ponieważ stawki różnią się w zależności od regionu i zmieniają się z czasem):- Azure Bastion w jednostce SKU Standard: około 140 USD miesięcznie
- Maszyna wirtualna (
Standard_B2as_v2): około 55 USD miesięcznie
-
Cofnij przydział maszyny wirtualnej, gdy nie jest używana. Zatrzymuje to naliczanie opłat za zasoby obliczeniowe (opłaty za dysk nadal obowiązują). Gateway jest niedostępny, gdy przydział maszyny wirtualnej jest cofnięty.
- Usuń Bastion, gdy nie jest potrzebny, i utwórz go ponownie, gdy znów będziesz potrzebować dostępu przez SSH; jest to największy składnik kosztów, a jego aprowizowanie zajmuje kilka minut.
-
Użyj jednostki SKU Basic usługi Bastion (około 38 USD miesięcznie), jeśli potrzebujesz wyłącznie dostępu SSH za pośrednictwem portalu i nie potrzebujesz tunelowania przez CLI (
az network bastion ssh).
Czyszczenie
Usuń wszystkie zasoby utworzone zgodnie z tym przewodnikiem:Następne kroki
- Skonfiguruj kanały komunikacyjne: Kanały
- Sparuj urządzenia lokalne jako węzły: Węzły
- Skonfiguruj Gateway: Konfiguracja Gateway
- Więcej informacji o wdrażaniu na platformie Azure z dostawcą modelu GitHub Copilot: OpenClaw na platformie Azure z GitHub Copilot