你將執行的操作
- 使用 Azure 命令列介面建立 Azure 網路資源(VNet、子網路、NSG)和運算資源
- 套用 NSG 規則,讓 VM 僅允許來自 Azure Bastion 的 SSH 連線
- 使用 Azure Bastion 進行 SSH 存取(VM 不使用公用 IP)
- 使用安裝程式指令碼安裝 OpenClaw
- 驗證閘道
你需要準備的項目
- 具備建立運算和網路資源權限的 Azure 訂閱
- 已安裝 Azure 命令列介面(請參閱 Azure 命令列介面安裝步驟)
- 一組 SSH 金鑰組(本指南也會說明如何視需要產生金鑰組)
- 約 20-30 分鐘
設定部署
1
登入 Azure 命令列介面
ssh 擴充功能。2
註冊必要的資源提供者(僅需執行一次)
Registered。3
設定部署變數
/26。4
選取 SSH 金鑰
如果你已有公鑰,請使用現有的公鑰:否則,請產生一組金鑰:
5
選取 VM 大小和作業系統磁碟大小
- 輕量使用可從較小的規格開始,之後再擴充。
- 若要執行較繁重的自動化、使用更多頻道,或處理較大型的模型/工具工作負載,請使用更多 vCPU、RAM 和磁碟空間。
- 如果你的區域或訂閱配額無法使用某個大小,請選擇最接近且可用的 SKU。
部署 Azure 資源
1
建立資源群組
2
建立網路安全性群組
建立 NSG 並新增規則,讓 VM 僅接受來自 Bastion 子網路的 SSH 連線。規則會依優先順序評估,數字較小者優先:優先順序 100 允許 Bastion 流量,接著優先順序 110 和 120 會封鎖所有其他 SSH 流量。
3
建立虛擬網路和子網路
建立包含 VM 子網路(已連結 NSG)的 VNet,然後新增 Bastion 子網路。
4
建立 VM
VM 不會取得公用 IP。SSH 存取僅透過 Azure Bastion 進行。
--public-ip-address "" 可防止系統指派公用 IP。由於子網路層級的 NSG 已負責安全性,因此 --nsg "" 會略過每個 NIC 的 NSG。若要固定使用特定的 Ubuntu 映像版本,而非 latest,請先列出可用版本:5
建立 Azure Bastion
Azure Bastion 可提供受管理的 SSH 存取,而無須在 VM 上公開公用 IP。若要透過命令列介面使用 Bastion 佈建通常需要 5-10 分鐘,但在某些區域可能需要長達 15-30 分鐘。
az network bastion ssh,必須採用已啟用通道功能的 Standard SKU。安裝 OpenClaw
1
透過 Azure Bastion 使用 SSH 連線至 VM
2
安裝 OpenClaw(在 VM 殼層中)
3
驗證閘道
完成初始設定後:如果你的組織已有 GitHub Copilot 授權,你可以在初始設定期間選擇 GitHub Copilot 提供者,而不必使用另外的模型 API 金鑰。請參閱 GitHub Copilot 提供者。
成本考量
每月約略成本(由於費率會因區域而異且可能隨時間變更,請在 Azure Pricing Calculator 中確認目前價格):- Azure Bastion Standard SKU:約 $140/月
- VM (
Standard_B2as_v2):約 $55/月
-
不使用 VM 時,請將其解除配置。這會停止運算費用計費(磁碟費用仍會繼續計費)。解除配置期間無法連線至閘道。
- 不需要 Bastion 時可將其刪除,之後需要再次透過 SSH 存取時再重新建立;它是最大的成本項目,佈建只需幾分鐘。
-
如果你只需要透過 Portal 使用 SSH,且不需要命令列介面通道功能 (
az network bastion ssh),請使用 Basic Bastion SKU(約 $38/月)。
清理
刪除本指南建立的所有資源:後續步驟
- 設定訊息頻道:頻道
- 將本機裝置配對為節點:節點
- 設定閘道:閘道設定
- 進一步瞭解如何使用 GitHub Copilot 模型提供者部署 Azure:搭配 GitHub Copilot 在 Azure 上使用 OpenClaw