Как самостоятельно развернуть OpenClaw
Свой сервер, свои ключи, свои логи. Пошагово: окружение, конфиг, доступы и первый рабочий сценарий агента.
Self-hosted версия нужна по трём причинам: свои ключи, свои логи и возможность запускать агента рядом с данными, которые нельзя отдавать наружу. Это инструкция, собранная из собственных грабель.
Перед началом
Нужна машина с постоянным IP, около двух гигабайт памяти и доступ по SSH. Домен не обязателен, но с ним проще выдавать сертификат.
Окружение
Ставим рантайм, создаём отдельного пользователя без sudo и отдельную папку под данные. Разделение сразу — потом переносить состояние будет неприятно.
adduser --disabled-password openclaw
mkdir -p /srv/openclaw/{data,config,logs}
Конфиг
Конфиг — единственное место, где живут ключи. Держите его вне репозитория, права 600, владелец — сервисный пользователь. Всё остальное в конфиге можно менять на ходу, ключи — нет: после их правки нужен перезапуск.
Доступы
Агенту нужно ровно столько прав, сколько нужно сценарию. Начните с read-only токенов и расширяйте по одному. Отдельный токен на каждую интеграцию — иначе при утечке придётся ротировать всё сразу.
Первый сценарий
Хороший первый сценарий — скучный: раз в час собрать данные из одного места и положить отчёт в другое. Никаких действий, которые нельзя откатить. Так вы увидите поведение агента на длинной дистанции без риска.
Наблюдаемость
Логи — не отладка, а продукт. Пишите: входной запрос, выбранный инструмент, результат, время. Без последних двух полей вы не поймёте, почему в четверг всё стало вдвое медленнее.
Обновления
- Снимок данных перед апдейтом.
- Обновление на копии, проверка сценариев.
- Переключение трафика, старая версия остаётся рядом сутки.
Когда self-hosted не нужен
Если у вас нет чувствительных данных и нет требований к логам — облако дешевле по времени. Своя установка окупается, когда агент становится частью рабочего процесса, а не экспериментом.