Как самостоятельно развернуть OpenClaw

Свой сервер, свои ключи, свои логи. Пошагово: окружение, конфиг, доступы и первый рабочий сценарий агента.

Self-hosted версия нужна по трём причинам: свои ключи, свои логи и возможность запускать агента рядом с данными, которые нельзя отдавать наружу. Это инструкция, собранная из собственных грабель.

Перед началом

Нужна машина с постоянным IP, около двух гигабайт памяти и доступ по SSH. Домен не обязателен, но с ним проще выдавать сертификат.

Окружение

Ставим рантайм, создаём отдельного пользователя без sudo и отдельную папку под данные. Разделение сразу — потом переносить состояние будет неприятно.

adduser --disabled-password openclaw
mkdir -p /srv/openclaw/{data,config,logs}

Конфиг

Конфиг — единственное место, где живут ключи. Держите его вне репозитория, права 600, владелец — сервисный пользователь. Всё остальное в конфиге можно менять на ходу, ключи — нет: после их правки нужен перезапуск.

Структура папок и файла конфигурации

Доступы

Агенту нужно ровно столько прав, сколько нужно сценарию. Начните с read-only токенов и расширяйте по одному. Отдельный токен на каждую интеграцию — иначе при утечке придётся ротировать всё сразу.

Первый сценарий

Хороший первый сценарий — скучный: раз в час собрать данные из одного места и положить отчёт в другое. Никаких действий, которые нельзя откатить. Так вы увидите поведение агента на длинной дистанции без риска.

Наблюдаемость

Логи — не отладка, а продукт. Пишите: входной запрос, выбранный инструмент, результат, время. Без последних двух полей вы не поймёте, почему в четверг всё стало вдвое медленнее.

Обновления

  1. Снимок данных перед апдейтом.
  2. Обновление на копии, проверка сценариев.
  3. Переключение трафика, старая версия остаётся рядом сутки.

Когда self-hosted не нужен

Если у вас нет чувствительных данных и нет требований к логам — облако дешевле по времени. Своя установка окупается, когда агент становится частью рабочего процесса, а не экспериментом.