Aller au contenu
Guides

OpenClaw sur Azure

Une VM Linux sans IP publique, Bastion pour SSH, les règles du groupe de sécurité réseau, et l’installateur

5 min de lecture

La page Azure de la documentation est la plus délibérément verrouillée des recettes d’hébergement : la VM n’a aucune IP publique, SSH n’arrive que par Azure Bastion, et un groupe de sécurité réseau encode cette règle. C’est aussi celle qui est entièrement écrite en variables de CLI, si bien que les mêmes commandes fonctionnent dans n’importe quelle région et n’importe quel groupe de ressources. Voici ce que construit la page, les variables et le dimensionnement qu’elle vous demande de décider, pourquoi Bastion plutôt qu’une adresse publique, et l’installation et la vérification à la fin.

Ce qu’elle construit

  • Le réseau : un réseau virtuel avec un sous-réseau de VM et un sous-réseau Bastion d’au moins un slash-26, et un groupe de sécurité réseau dont les règles n’autorisent SSH vers la VM que depuis Bastion.
  • Le calcul : une VM Linux avec une clé SSH et sans IP publique, dimensionnée avec une référence à deux cœurs en rafale et un disque système de 64 gigaoctets comme point de départ, avec le conseil de commencer petit pour un usage léger et de monter en gamme pour plus de canaux ou des charges d’outils plus lourdes.
  • Bastion avec sa propre IP publique, la CLI Azure avec l’extension SSH pour le tunnel natif, et les deux fournisseurs de ressources, calcul et réseau, enregistrés une fois.
Utilisez Azure Bastion pour l’accès SSH (pas d’IP publique sur la VM)

Les variables

Connectez-vous à la CLI et ajoutez l’extension SSH ; enregistrez les fournisseurs de calcul et de réseau et attendez que les deux se déclarent enregistrés ; puis définissez les variables de déploiement, groupe de ressources, région, noms et préfixes du réseau et des sous-réseaux, le groupe de sécurité, les noms de la VM et de l’administrateur, et les noms de Bastion, en ajustant noms et plages d’adresses à votre environnement. Choisissez une clé publique SSH, en en générant une au besoin, et choisissez la taille de la VM après avoir listé les références disponibles dans la région et vérifié votre quota de vCPU et de disque, parce qu’une taille indisponible veut dire prendre la référence la plus proche plutôt qu’attendre.

Pourquoi Bastion

  • Aucune IP publique sur la VM veut dire aucun port 22 sur Internet, pas de fail2ban et aucune surface de force brute ; le sous-réseau Bastion est le seul chemin d’entrée, et le groupe de sécurité le dit.
  • Le tunnel SSH natif par l’extension de la CLI signifie que le tunnel habituel vers le port de la passerelle fonctionne toujours, par Bastion plutôt que par une adresse publique.
  • L’installation est le script d’installation ordinaire, lancé sur la VM, suivi de la vérification de la passerelle qu’utilisent les autres pages de plateforme.

OpenClaw sur Google Cloud est l’équivalent Google Cloud avec Docker et une relecture du pare-feu, et OpenClaw sur Oracle Cloud l’offre ARM gratuite qui atteint la même posture avec Tailscale.

Où cela s’inscrit

Azure est aussi là où vit Teams, et une passerelle sur une VM Azure est l’hôte naturel d’un bot Teams avec une authentification par identité gérée plutôt qu’un secret client ; OpenClaw sur Microsoft Teams explique ce canal.

Sur Diali

Diali est la même posture sans le groupe de ressources : aucune IP publique sur l’instance, aucun port 22, un tableau de bord en HTTPS, et l’exploitation faite pour vous. OpenClaw hébergé sur Diali est l’assistant et Ce que coûte OpenClaw met une VM à côté d’une offre.

  • Aucune IP publique ; Bastion est la seule entrée.
  • Tout est variable, la recette se déplace donc entre régions.
  • Commencez petit, listez les références, vérifiez le quota.
Commencer

Arrêtez de lire, construisez le vôtre

Configurez un agent, choisissez un canal, et faites-le travailler dans l’application que vous gardez déjà ouverte.