你将完成的操作
- 使用 Azure CLI 创建 Azure 网络(VNet、子网、NSG)和计算资源
- 应用 NSG 规则,使 VM 仅允许来自 Azure Bastion 的 SSH 访问
- 使用 Azure Bastion 进行 SSH 访问(VM 没有公共 IP)
- 使用安装程序脚本安装 OpenClaw
- 验证 Gateway 网关
准备工作
- 拥有可创建计算和网络资源权限的 Azure 订阅
- 已安装 Azure CLI(请参阅 Azure CLI 安装步骤)
- 一个 SSH 密钥对(如果需要,本指南会介绍如何生成)
- 约 20-30 分钟
配置部署
1
登录 Azure CLI
ssh 扩展。2
注册所需的资源提供商(仅一次)
Registered。3
设置部署变量
/26。4
选择 SSH 密钥
如果已有公钥,请使用现有公钥:否则,请生成一个:
5
选择 VM 大小和操作系统磁盘大小
- 轻量使用可从较小配置开始,以后再扩容。
- 对于更繁重的自动化任务、更多渠道或更大的模型/工具工作负载,请使用更多 vCPU、RAM 和磁盘空间。
- 如果你的区域或订阅配额不支持某个大小,请选择最接近的可用 SKU。
部署 Azure 资源
1
创建资源组
2
创建网络安全组
创建 NSG 并添加规则,使得只有 Bastion 子网能够通过 SSH 访问 VM。规则按优先级求值,数值越小越先执行:优先级 100 允许 Bastion 流量,然后优先级 110 和 120 阻止所有其他 SSH 流量。
3
创建虚拟网络和子网
创建包含 VM 子网(已关联 NSG)的 VNet,然后添加 Bastion 子网。
4
创建 VM
VM 不会获得公共 IP。SSH 访问只能通过 Azure Bastion 进行。
--public-ip-address "" 可防止分配公共 IP。由于子网级 NSG 已负责安全保护,--nsg "" 会跳过每个 NIC 的 NSG。如果要固定使用特定的 Ubuntu 映像版本,而不是 latest,请先列出可用版本:5
创建 Azure Bastion
Azure Bastion 可在不向 VM 暴露公共 IP 的情况下提供托管式 SSH 访问。基于 CLI 的 Bastion 预配通常需要 5-10 分钟,但在某些区域可能需要长达 15-30 分钟。
az network bastion ssh 需要启用隧道功能的 Standard SKU。安装 OpenClaw
1
通过 Azure Bastion 使用 SSH 登录 VM
2
安装 OpenClaw(在 VM shell 中)
3
验证 Gateway 网关
新手引导完成后:如果你的组织已有 GitHub Copilot 许可证,可在新手引导期间选择 GitHub Copilot 提供商,而无需单独的模型 API 密钥。请参阅 GitHub Copilot 提供商。
成本注意事项
大致月度成本(请在 Azure 定价计算器中核实当前价格,因为费率会因区域而异,并随时间变化):- Azure Bastion Standard SKU:约 $140/月
- VM(
Standard_B2as_v2):约 $55/月
-
不使用 VM 时将其解除分配。这会停止计算费用计费(仍会产生磁盘费用)。解除分配期间无法访问 Gateway 网关。
- 不需要时删除 Bastion,并在再次需要 SSH 访问时重新创建;它是最大的成本组成部分,预配只需几分钟。
-
如果只需基于 Portal 的 SSH 且不需要 CLI 隧道(
az network bastion ssh),请使用 Basic Bastion SKU(约 $38/月)。
清理
删除本指南创建的所有资源:后续步骤
- 设置消息渠道:渠道
- 将本地设备配对为节点:节点
- 配置 Gateway 网关:Gateway 配置
- 有关使用 GitHub Copilot 模型提供商在 Azure 上部署的更多详细信息:在 Azure 上将 OpenClaw 与 GitHub Copilot 配合使用