Что вы сделаете
- Создадите сетевые ресурсы Azure (VNet, подсети, NSG) и вычислительные ресурсы с помощью Azure CLI
- Примените правила NSG, разрешающие SSH-доступ к виртуальной машине только из Azure Bastion
- Будете использовать Azure Bastion для доступа по SSH (без общедоступного IP-адреса у виртуальной машины)
- Установите OpenClaw с помощью скрипта установки
- Проверите Gateway
Что потребуется
- Подписка Azure с разрешениями на создание вычислительных и сетевых ресурсов
- Установленный Azure CLI (см. инструкции по установке Azure CLI)
- Пара ключей SSH (в этом руководстве описано, как создать ее при необходимости)
- Около 20–30 минут
Настройка развертывания
1
Войдите через Azure CLI
ssh необходимо для нативного туннелирования SSH через Azure Bastion.2
Зарегистрируйте необходимые поставщики ресурсов (однократно)
Registered.3
Задайте переменные развертывания
/26.4
Выберите ключ SSH
Используйте существующий открытый ключ, если он у вас есть:В противном случае создайте его:
5
Выберите размер виртуальной машины и системного диска
- Для небольшой нагрузки начните с меньшей конфигурации и при необходимости увеличьте ее позднее.
- Для более интенсивной автоматизации, большего количества каналов или более ресурсоемких задач моделей и инструментов используйте больше виртуальных ЦП, оперативной памяти и дискового пространства.
- Если размер недоступен в вашем регионе или в рамках квоты подписки, выберите ближайший доступный SKU.
Развертывание ресурсов Azure
1
Создайте группу ресурсов
2
Создайте группу безопасности сети
Создайте NSG и добавьте правила, разрешающие подключение по SSH к виртуальной машине только из подсети Bastion.Правила обрабатываются в порядке приоритета, начиная с наименьшего номера: трафик Bastion разрешается с приоритетом 100, а весь остальной трафик SSH блокируется правилами с приоритетами 110 и 120.
3
Создайте виртуальную сеть и подсети
Создайте VNet с подсетью виртуальной машины (с подключенной NSG), затем добавьте подсеть Bastion.
4
Создайте виртуальную машину
Виртуальной машине не назначается общедоступный IP-адрес. Доступ по SSH осуществляется исключительно через Azure Bastion.
--public-ip-address "" предотвращает назначение общедоступного IP-адреса. --nsg "" отключает создание NSG для отдельного сетевого интерфейса, поскольку безопасность уже обеспечивает NSG на уровне подсети.Чтобы закрепить определенную версию образа Ubuntu вместо latest, сначала выведите список доступных версий:5
Создайте Azure Bastion
Azure Bastion предоставляет управляемый доступ по SSH, не открывая общедоступный IP-адрес виртуальной машины. Для Подготовка Bastion обычно занимает 5–10 минут, но в некоторых регионах может занять до 15–30 минут.
az network bastion ssh через CLI требуется SKU Standard с включенным туннелированием.Установка OpenClaw
1
Подключитесь к виртуальной машине по SSH через Azure Bastion
2
Установите OpenClaw (в оболочке виртуальной машины)
3
Проверьте Gateway
После завершения первоначальной настройки:Если у вашей организации уже есть лицензии GitHub Copilot, при первоначальной настройке можно выбрать поставщика GitHub Copilot вместо отдельного ключа API модели. См. раздел Поставщик GitHub Copilot.
Сведения о стоимости
Приблизительные ежемесячные расходы (проверьте актуальные цены в калькуляторе цен Azure, поскольку тарифы зависят от региона и меняются со временем):- Azure Bastion с SKU Standard: примерно $140 в месяц
- Виртуальная машина (
Standard_B2as_v2): примерно $55 в месяц
-
Освобождайте виртуальную машину, когда она не используется. Это прекращает начисление платы за вычислительные ресурсы (плата за диск продолжает взиматься). Пока виртуальная машина освобождена, Gateway недоступен.
- Удаляйте Bastion, когда он не нужен, и создавайте его заново, когда снова потребуется доступ по SSH; это самая крупная статья расходов, а подготовка занимает несколько минут.
-
Используйте SKU Basic для Bastion (примерно $38 в месяц), если вам нужен только доступ по SSH через портал и не требуется туннелирование через CLI (
az network bastion ssh).
Очистка
Удалите все ресурсы, созданные по этому руководству:Дальнейшие действия
- Настройте каналы обмена сообщениями: Каналы
- Свяжите локальные устройства как узлы: Узлы
- Настройте Gateway: Конфигурация Gateway
- Подробнее о развертывании в Azure с поставщиком модели GitHub Copilot: OpenClaw в Azure с GitHub Copilot