> ## Documentation Index
> Fetch the complete documentation index at: https://docs2.openclaw.ai/llms.txt
> Use this file to discover all available pages before exploring further.

# Azure

使用 Azure 命令列介面設定 Azure Linux VM、套用網路安全性群組 (NSG) 強化措施、設定 Azure Bastion 以供 SSH 存取，並安裝 OpenClaw。

## 你將執行的操作

* 使用 Azure 命令列介面建立 Azure 網路資源（VNet、子網路、NSG）和運算資源
* 套用 NSG 規則，讓 VM 僅允許來自 Azure Bastion 的 SSH 連線
* 使用 Azure Bastion 進行 SSH 存取（VM 不使用公用 IP）
* 使用安裝程式指令碼安裝 OpenClaw
* 驗證閘道

## 你需要準備的項目

* 具備建立運算和網路資源權限的 Azure 訂閱
* 已安裝 Azure 命令列介面（請參閱 [Azure 命令列介面安裝步驟](https://learn.microsoft.com/cli/azure/install-azure-cli)）
* 一組 SSH 金鑰組（本指南也會說明如何視需要產生金鑰組）
* 約 20-30 分鐘

## 設定部署

<Steps>
  <Step title="登入 Azure 命令列介面">
    ```bash theme={"theme":{"light":"min-light","dark":"min-dark"}}
    az login
    az extension add -n ssh
    ```

    Azure Bastion 原生 SSH 通道需要 `ssh` 擴充功能。
  </Step>

  <Step title="註冊必要的資源提供者（僅需執行一次）">
    ```bash theme={"theme":{"light":"min-light","dark":"min-dark"}}
    az provider register --namespace Microsoft.Compute
    az provider register --namespace Microsoft.Network
    ```

    驗證註冊狀態；等待兩者都顯示 `Registered`。

    ```bash theme={"theme":{"light":"min-light","dark":"min-dark"}}
    az provider show --namespace Microsoft.Compute --query registrationState -o tsv
    az provider show --namespace Microsoft.Network --query registrationState -o tsv
    ```
  </Step>

  <Step title="設定部署變數">
    ```bash theme={"theme":{"light":"min-light","dark":"min-dark"}}
    RG="rg-openclaw"
    LOCATION="westus2"
    VNET_NAME="vnet-openclaw"
    VNET_PREFIX="10.40.0.0/16"
    VM_SUBNET_NAME="snet-openclaw-vm"
    VM_SUBNET_PREFIX="10.40.2.0/24"
    BASTION_SUBNET_PREFIX="10.40.1.0/26"
    NSG_NAME="nsg-openclaw-vm"
    VM_NAME="vm-openclaw"
    ADMIN_USERNAME="openclaw"
    BASTION_NAME="bas-openclaw"
    BASTION_PIP_NAME="pip-openclaw-bastion"
    ```

    請調整名稱和 CIDR 範圍以符合你的環境。Bastion 子網路至少必須為 `/26`。
  </Step>

  <Step title="選取 SSH 金鑰">
    如果你已有公鑰，請使用現有的公鑰：

    ```bash theme={"theme":{"light":"min-light","dark":"min-dark"}}
    SSH_PUB_KEY="$(cat ~/.ssh/id_ed25519.pub)"
    ```

    否則，請產生一組金鑰：

    ```bash theme={"theme":{"light":"min-light","dark":"min-dark"}}
    ssh-keygen -t ed25519 -a 100 -f ~/.ssh/id_ed25519 -C "you@example.com"
    SSH_PUB_KEY="$(cat ~/.ssh/id_ed25519.pub)"
    ```
  </Step>

  <Step title="選取 VM 大小和作業系統磁碟大小">
    ```bash theme={"theme":{"light":"min-light","dark":"min-dark"}}
    VM_SIZE="Standard_B2as_v2"
    OS_DISK_SIZE_GB=64
    ```

    * 輕量使用可從較小的規格開始，之後再擴充。
    * 若要執行較繁重的自動化、使用更多頻道，或處理較大型的模型／工具工作負載，請使用更多 vCPU、RAM 和磁碟空間。
    * 如果你的區域或訂閱配額無法使用某個大小，請選擇最接近且可用的 SKU。

    列出目標區域中可用的 VM 大小：

    ```bash theme={"theme":{"light":"min-light","dark":"min-dark"}}
    az vm list-skus --location "${LOCATION}" --resource-type virtualMachines -o table
    ```

    檢查目前的 vCPU 和磁碟用量／配額：

    ```bash theme={"theme":{"light":"min-light","dark":"min-dark"}}
    az vm list-usage --location "${LOCATION}" -o table
    ```
  </Step>
</Steps>

## 部署 Azure 資源

<Steps>
  <Step title="建立資源群組">
    ```bash theme={"theme":{"light":"min-light","dark":"min-dark"}}
    az group create -n "${RG}" -l "${LOCATION}"
    ```
  </Step>

  <Step title="建立網路安全性群組">
    建立 NSG 並新增規則，讓 VM 僅接受來自 Bastion 子網路的 SSH 連線。

    ```bash theme={"theme":{"light":"min-light","dark":"min-dark"}}
    az network nsg create \
      -g "${RG}" -n "${NSG_NAME}" -l "${LOCATION}"

    # 僅允許來自 Bastion 子網路的 SSH
    az network nsg rule create \
      -g "${RG}" --nsg-name "${NSG_NAME}" \
      -n AllowSshFromBastionSubnet --priority 100 \
      --access Allow --direction Inbound --protocol Tcp \
      --source-address-prefixes "${BASTION_SUBNET_PREFIX}" \
      --destination-port-ranges 22

    # 拒絕來自公用網際網路的 SSH
    az network nsg rule create \
      -g "${RG}" --nsg-name "${NSG_NAME}" \
      -n DenyInternetSsh --priority 110 \
      --access Deny --direction Inbound --protocol Tcp \
      --source-address-prefixes Internet \
      --destination-port-ranges 22

    # 拒絕來自其他 VNet 來源的 SSH
    az network nsg rule create \
      -g "${RG}" --nsg-name "${NSG_NAME}" \
      -n DenyVnetSsh --priority 120 \
      --access Deny --direction Inbound --protocol Tcp \
      --source-address-prefixes VirtualNetwork \
      --destination-port-ranges 22
    ```

    規則會依優先順序評估，數字較小者優先：優先順序 100 允許 Bastion 流量，接著優先順序 110 和 120 會封鎖所有其他 SSH 流量。
  </Step>

  <Step title="建立虛擬網路和子網路">
    建立包含 VM 子網路（已連結 NSG）的 VNet，然後新增 Bastion 子網路。

    ```bash theme={"theme":{"light":"min-light","dark":"min-dark"}}
    az network vnet create \
      -g "${RG}" -n "${VNET_NAME}" -l "${LOCATION}" \
      --address-prefixes "${VNET_PREFIX}" \
      --subnet-name "${VM_SUBNET_NAME}" \
      --subnet-prefixes "${VM_SUBNET_PREFIX}"

    # 將 NSG 連結至 VM 子網路
    az network vnet subnet update \
      -g "${RG}" --vnet-name "${VNET_NAME}" \
      -n "${VM_SUBNET_NAME}" --nsg "${NSG_NAME}"

    # AzureBastionSubnet：Azure 要求使用此確切名稱
    az network vnet subnet create \
      -g "${RG}" --vnet-name "${VNET_NAME}" \
      -n AzureBastionSubnet \
      --address-prefixes "${BASTION_SUBNET_PREFIX}"
    ```
  </Step>

  <Step title="建立 VM">
    VM 不會取得公用 IP。SSH 存取僅透過 Azure Bastion 進行。

    ```bash theme={"theme":{"light":"min-light","dark":"min-dark"}}
    az vm create \
      -g "${RG}" -n "${VM_NAME}" -l "${LOCATION}" \
      --image "Canonical:ubuntu-24_04-lts:server:latest" \
      --size "${VM_SIZE}" \
      --os-disk-size-gb "${OS_DISK_SIZE_GB}" \
      --storage-sku StandardSSD_LRS \
      --admin-username "${ADMIN_USERNAME}" \
      --ssh-key-values "${SSH_PUB_KEY}" \
      --vnet-name "${VNET_NAME}" \
      --subnet "${VM_SUBNET_NAME}" \
      --public-ip-address "" \
      --nsg ""
    ```

    `--public-ip-address ""` 可防止系統指派公用 IP。由於子網路層級的 NSG 已負責安全性，因此 `--nsg ""` 會略過每個 NIC 的 NSG。

    若要固定使用特定的 Ubuntu 映像版本，而非 `latest`，請先列出可用版本：

    ```bash theme={"theme":{"light":"min-light","dark":"min-dark"}}
    az vm image list \
      --publisher Canonical --offer ubuntu-24_04-lts \
      --sku server --all -o table
    ```
  </Step>

  <Step title="建立 Azure Bastion">
    Azure Bastion 可提供受管理的 SSH 存取，而無須在 VM 上公開公用 IP。若要透過命令列介面使用 `az network bastion ssh`，必須採用已啟用通道功能的 Standard SKU。

    ```bash theme={"theme":{"light":"min-light","dark":"min-dark"}}
    az network public-ip create \
      -g "${RG}" -n "${BASTION_PIP_NAME}" -l "${LOCATION}" \
      --sku Standard --allocation-method Static

    az network bastion create \
      -g "${RG}" -n "${BASTION_NAME}" -l "${LOCATION}" \
      --vnet-name "${VNET_NAME}" \
      --public-ip-address "${BASTION_PIP_NAME}" \
      --sku Standard --enable-tunneling true
    ```

    Bastion 佈建通常需要 5-10 分鐘，但在某些區域可能需要長達 15-30 分鐘。
  </Step>
</Steps>

## 安裝 OpenClaw

<Steps>
  <Step title="透過 Azure Bastion 使用 SSH 連線至 VM">
    ```bash theme={"theme":{"light":"min-light","dark":"min-dark"}}
    VM_ID="$(az vm show -g "${RG}" -n "${VM_NAME}" --query id -o tsv)"

    az network bastion ssh \
      --name "${BASTION_NAME}" \
      --resource-group "${RG}" \
      --target-resource-id "${VM_ID}" \
      --auth-type ssh-key \
      --username "${ADMIN_USERNAME}" \
      --ssh-key ~/.ssh/id_ed25519
    ```
  </Step>

  <Step title="安裝 OpenClaw（在 VM 殼層中）">
    ```bash theme={"theme":{"light":"min-light","dark":"min-dark"}}
    curl -fsSL https://openclaw.ai/install.sh -o /tmp/install.sh
    bash /tmp/install.sh
    rm -f /tmp/install.sh
    ```

    如果尚未安裝 Node 和相依套件，安裝程式會先進行安裝，接著安裝 OpenClaw 並啟動初始設定。詳細資訊請參閱[安裝](/zh-TW/install)。
  </Step>

  <Step title="驗證閘道">
    完成初始設定後：

    ```bash theme={"theme":{"light":"min-light","dark":"min-dark"}}
    openclaw gateway status
    ```

    如果你的組織已有 GitHub Copilot 授權，你可以在初始設定期間選擇 GitHub Copilot 提供者，而不必使用另外的模型 API 金鑰。請參閱 [GitHub Copilot 提供者](/zh-TW/providers/github-copilot)。
  </Step>
</Steps>

## 成本考量

每月約略成本（由於費率會因區域而異且可能隨時間變更，請在 Azure Pricing Calculator 中確認目前價格）：

* Azure Bastion Standard SKU：約 \$140／月
* VM (`Standard_B2as_v2`)：約 \$55／月

若要降低成本：

* 不使用 VM 時，請將其解除配置。這會停止運算費用計費（磁碟費用仍會繼續計費）。解除配置期間無法連線至閘道。

  ```bash theme={"theme":{"light":"min-light","dark":"min-dark"}}
  az vm deallocate -g "${RG}" -n "${VM_NAME}"
  az vm start -g "${RG}" -n "${VM_NAME}"   # 稍後重新啟動
  ```

* 不需要 Bastion 時可將其刪除，之後需要再次透過 SSH 存取時再重新建立；它是最大的成本項目，佈建只需幾分鐘。

* 如果你只需要透過 Portal 使用 SSH，且不需要命令列介面通道功能 (`az network bastion ssh`)，請使用 Basic Bastion SKU（約 \$38／月）。

## 清理

刪除本指南建立的所有資源：

```bash theme={"theme":{"light":"min-light","dark":"min-dark"}}
az group delete -n "${RG}" --yes --no-wait
```

這會移除資源群組及其中的所有項目（VM、VNet、NSG、Bastion、公用 IP）。

## 後續步驟

* 設定訊息頻道：[頻道](/zh-TW/channels)
* 將本機裝置配對為節點：[節點](/zh-TW/nodes)
* 設定閘道：[閘道設定](/zh-TW/gateway/configuration)
* 進一步瞭解如何使用 GitHub Copilot 模型提供者部署 Azure：[搭配 GitHub Copilot 在 Azure 上使用 OpenClaw](https://github.com/johnsonshi/openclaw-azure-github-copilot)

## 相關內容

* [安裝概觀](/zh-TW/install)
* [GCP](/zh-TW/install/gcp)
* [DigitalOcean](/zh-TW/install/digitalocean)
