Những việc bạn sẽ thực hiện
- Tạo tài nguyên mạng Azure (VNet, mạng con, NSG) và tài nguyên điện toán bằng Azure CLI
- Áp dụng các quy tắc NSG để chỉ cho phép SSH vào máy ảo từ Azure Bastion
- Sử dụng Azure Bastion để truy cập SSH (máy ảo không có địa chỉ IP công khai)
- Cài đặt OpenClaw bằng tập lệnh cài đặt
- Xác minh Gateway
Những gì bạn cần
- Một gói đăng ký Azure có quyền tạo tài nguyên điện toán và mạng
- Đã cài đặt Azure CLI (xem các bước cài đặt Azure CLI)
- Một cặp khóa SSH (hướng dẫn này trình bày cách tạo nếu cần)
- Khoảng 20–30 phút
Cấu hình triển khai
1
Sign in to Azure CLI
ssh là bắt buộc để sử dụng đường hầm SSH gốc của Azure Bastion.2
Register required resource providers (one time)
Registered.3
Set deployment variables
/26.4
Select an SSH key
Sử dụng khóa công khai hiện có nếu bạn đã có:Nếu chưa có, hãy tạo một khóa:
5
Select VM size and OS disk size
- Bắt đầu với cấu hình nhỏ hơn cho nhu cầu sử dụng nhẹ và nâng cấp sau.
- Sử dụng nhiều vCPU/RAM/dung lượng đĩa hơn cho tác vụ tự động hóa nặng hơn, nhiều kênh hơn hoặc khối lượng công việc mô hình/công cụ lớn hơn.
- Nếu một kích thước không khả dụng trong khu vực hoặc hạn ngạch gói đăng ký của bạn, hãy chọn SKU khả dụng gần nhất.
Triển khai tài nguyên Azure
1
Create the resource group
2
Create the network security group
Tạo NSG và thêm các quy tắc để chỉ mạng con Bastion có thể SSH vào máy ảo.Các quy tắc được đánh giá theo mức ưu tiên, số nhỏ nhất trước: lưu lượng Bastion được cho phép ở mức 100, sau đó mọi lưu lượng SSH khác bị chặn ở mức 110 và 120.
3
Create the virtual network and subnets
Tạo VNet với mạng con của máy ảo (đã gắn NSG), sau đó thêm mạng con Bastion.
4
Create the VM
Máy ảo không được cấp địa chỉ IP công khai. Quyền truy cập SSH chỉ đi qua Azure Bastion.
--public-ip-address "" ngăn việc gán địa chỉ IP công khai. --nsg "" bỏ qua NSG riêng cho từng NIC vì NSG ở cấp mạng con đã đảm nhiệm việc bảo mật.Để cố định một phiên bản ảnh Ubuntu cụ thể thay vì latest, trước tiên hãy liệt kê các phiên bản khả dụng:5
Create Azure Bastion
Azure Bastion cung cấp quyền truy cập SSH được quản lý mà không làm lộ địa chỉ IP công khai trên máy ảo. Cần có SKU Standard với tính năng đường hầm được bật để sử dụng Việc cấp phát Bastion thường mất 5–10 phút, nhưng có thể mất tới 15–30 phút ở một số khu vực.
az network bastion ssh qua CLI.Cài đặt OpenClaw
1
SSH into the VM through Azure Bastion
2
Install OpenClaw (in the VM shell)
3
Verify the gateway
Sau khi quy trình thiết lập ban đầu hoàn tất:Nếu tổ chức của bạn đã có giấy phép GitHub Copilot, bạn có thể chọn nhà cung cấp GitHub Copilot trong quá trình thiết lập ban đầu thay vì sử dụng khóa API mô hình riêng. Xem nhà cung cấp GitHub Copilot.
Những điều cần cân nhắc về chi phí
Chi phí hằng tháng ước tính (hãy xác minh giá hiện tại trong Azure Pricing Calculator vì mức giá thay đổi theo khu vực và theo thời gian):- SKU Azure Bastion Standard: khoảng 140 USD/tháng
- Máy ảo (
Standard_B2as_v2): khoảng 55 USD/tháng
-
Giải phóng máy ảo khi không sử dụng. Thao tác này dừng tính phí điện toán (vẫn tính phí đĩa). Không thể truy cập Gateway khi máy ảo đang ở trạng thái giải phóng.
- Xóa Bastion khi không cần và tạo lại khi bạn cần truy cập SSH; đây là thành phần chi phí lớn nhất và chỉ mất vài phút để cấp phát.
-
Sử dụng SKU Bastion Basic (khoảng 38 USD/tháng) nếu bạn chỉ cần SSH qua Portal và không cần đường hầm qua CLI (
az network bastion ssh).
Dọn dẹp
Xóa tất cả tài nguyên được tạo theo hướng dẫn này:Các bước tiếp theo
- Thiết lập các kênh nhắn tin: Kênh
- Ghép nối các thiết bị cục bộ dưới dạng Node: Node
- Cấu hình Gateway: Cấu hình Gateway
- Thông tin chi tiết hơn về việc triển khai Azure với nhà cung cấp mô hình GitHub Copilot: OpenClaw trên Azure với GitHub Copilot