O que você fará
- Criar recursos de rede do Azure (VNet, sub-redes, NSG) e de computação com a CLI do Azure
- Aplicar regras de NSG para permitir SSH na VM somente pelo Azure Bastion
- Usar o Azure Bastion para acesso SSH (sem IP público na VM)
- Instalar o OpenClaw com o script de instalação
- Verificar o Gateway
O que você precisa
- Uma assinatura do Azure com permissão para criar recursos de computação e rede
- CLI do Azure instalada (consulte as etapas de instalação da CLI do Azure)
- Um par de chaves SSH (este guia explica como gerar um, se necessário)
- Cerca de 20 a 30 minutos
Configurar a implantação
1
Entrar na CLI do Azure
ssh é necessária para o túnel SSH nativo do Azure Bastion.2
Registrar os provedores de recursos necessários (uma única vez)
Registered.3
Definir as variáveis de implantação
/26.4
Selecionar uma chave SSH
Use sua chave pública existente, caso tenha uma:Caso contrário, gere uma:
5
Selecionar o tamanho da VM e do disco do sistema operacional
- Comece com uma configuração menor para uso leve e aumente-a posteriormente.
- Use mais vCPU, RAM e disco para automações mais pesadas, mais canais ou cargas maiores de modelos e ferramentas.
- Se um tamanho não estiver disponível em sua região ou na cota da assinatura, escolha o SKU disponível mais próximo.
Implantar recursos do Azure
1
Criar o grupo de recursos
2
Criar o grupo de segurança de rede
Crie o NSG e adicione regras para que somente a sub-rede do Bastion possa acessar a VM por SSH.As regras são avaliadas por prioridade, começando pelo menor número: o tráfego do Bastion é permitido na prioridade 100 e todo o restante do tráfego SSH é bloqueado nas prioridades 110 e 120.
3
Criar a rede virtual e as sub-redes
Crie a VNet com a sub-rede da VM (com o NSG associado) e depois adicione a sub-rede do Bastion.
4
Criar a VM
A VM não recebe um IP público. O acesso SSH ocorre exclusivamente pelo Azure Bastion.
--public-ip-address "" impede a atribuição de um IP público. --nsg "" ignora a criação de um NSG por interface de rede, pois o NSG no nível da sub-rede já gerencia a segurança.Para fixar uma versão específica da imagem do Ubuntu em vez de latest, primeiro liste as versões disponíveis:5
Criar o Azure Bastion
O Azure Bastion fornece acesso SSH gerenciado sem expor um IP público na VM. O SKU Standard, com túnel habilitado, é necessário para usar O provisionamento do Bastion normalmente leva de 5 a 10 minutos, mas pode levar de 15 a 30 minutos em algumas regiões.
az network bastion ssh pela CLI.Instalar o OpenClaw
1
Acessar a VM por SSH pelo Azure Bastion
2
Instalar o OpenClaw (no shell da VM)
3
Verificar o Gateway
Após a conclusão da configuração inicial:Se sua organização já tiver licenças do GitHub Copilot, você poderá escolher o provedor GitHub Copilot durante a configuração inicial, em vez de usar uma chave de API separada para o modelo. Consulte Provedor GitHub Copilot.
Considerações de custo
Custos mensais aproximados (confirme os preços atuais na Calculadora de Preços do Azure, pois as tarifas variam por região e mudam ao longo do tempo):- SKU Standard do Azure Bastion: cerca de US$ 140/mês
- VM (
Standard_B2as_v2): cerca de US$ 55/mês
-
Desaloque a VM quando ela não estiver em uso. Isso interrompe a cobrança de computação (as cobranças de disco permanecem). O Gateway fica inacessível enquanto a VM estiver desalocada.
- Exclua o Bastion quando ele não for necessário e recrie-o quando precisar novamente de acesso SSH; ele é o maior componente de custo e leva alguns minutos para ser provisionado.
-
Use o SKU Basic do Bastion (cerca de US$ 38/mês) se você precisar apenas de SSH pelo Portal e não precisar de túnel pela CLI (
az network bastion ssh).
Limpeza
Exclua todos os recursos criados por este guia:Próximas etapas
- Configure canais de mensagens: Canais
- Emparelhe dispositivos locais como nós: Nós
- Configure o Gateway: Configuração do Gateway
- Mais detalhes sobre a implantação no Azure com o provedor de modelos GitHub Copilot: OpenClaw no Azure com GitHub Copilot