مراجع الأسرار في Vault
يتيح Plugin Vault المضمّن لـ OpenClaw تحليل مراجع الأسرارexec من HashiCorp Vault عند بدء تشغيل Gateway وعند إعادة التحميل. يخزّن OpenClaw مراجع Vault في الإعدادات، ويحتفظ بالقيم المحلولة في لقطة الأسرار داخل الذاكرة، ولا يعيد كتابة مفاتيح API المحلولة إلى openclaw.json.
استخدم هذا عندما تكون قد شغّلت Vault بالفعل أو تريد إبقاء مفاتيح موفّري النماذج خارج ملفات إعدادات OpenClaw. للاطلاع على نموذج وقت تشغيل مراجع الأسرار، راجع إدارة الأسرار.
قبل البدء
تحتاج إلى:- OpenClaw مع توفّر Plugin
vaultالمضمّن - خادم Vault يمكن الوصول إليه
- مصادقة Vault يمكنها إصدار رمز عميل مميّز يملك صلاحية قراءة مسارات الأسرار التي ينبغي لـ OpenClaw تحليلها
- يجب أن تتضمن البيئة التي تبدأ تشغيل Gateway المتغير
VAULT_ADDR، وأحد الخيارات التالية:VAULT_TOKEN، أوOPENCLAW_VAULT_AUTH_METHOD=token_fileمعVAULT_TOKEN_FILE، أو تسجيل دخول JWT/Kubernetes مُعدّ
openclaw vault:
تخزين مفتاح موفّر في Vault
يستخدم OpenClaw افتراضيًا KV v2 المثبّت عندsecret، بما يتوافق مع أمثلة خادم تطوير Vault. بالنسبة إلى Vault في بيئة الإنتاج، عيّن OPENCLAW_VAULT_KV_MOUNT إلى مسار تثبيت KV الفعلي قبل إنشاء معرّفات مراجع الأسرار. باستخدام إعدادات OpenClaw الافتراضية، يقرأ معرّف مرجع السر هذا:
إتاحة Vault لـ Gateway
بالنسبة إلى Gateway محلي غير موضوع في حاوية، صدّر إعدادات Vault في الصدفة نفسها التي تبدأ تشغيل OpenClaw. تقرأ طريقة المصادقة الافتراضية رمز عميل Vault المميّز منVAULT_TOKEN:
jwt:
kubernetes. وهي مخصّصة لبوابات Gateway التي تعمل بوصفها Pods؛ ويكون التثبيت الافتراضي هو kubernetes، وملف JWT الافتراضي هو مسار رمز حساب الخدمة المميّز القياسي:
OPENCLAW_VAULT_AUTH_MOUNT فقط عندما تكون مصادقة Kubernetes في Vault مثبّتة في موضع آخر غير auth/kubernetes. وعيّن OPENCLAW_VAULT_JWT_FILE فقط عندما يكون رمز حساب الخدمة المميّز مُسقطًا في مسار مخصّص.
إعدادات اختيارية:
openclaw vault status المتغير VAULT_TOKEN مطلقًا؛ بل يبلّغ فقط عما إذا كان الرمز المميّز وملف الرمز المميّز وملف JWT معيّنة أم لا.
إنشاء خطة لمراجع الأسرار وتطبيقها
أنشئ خطة تربط مفتاح API لموفّر نماذج OpenRouter بـ Vault:--allow-exec لأن Plugin Vault ينفّذ التحليل عبر موفّر مراجع أسرار exec يديره OpenClaw.
إذا لم يكن Gateway قيد التشغيل بعد، فابدأ تشغيله بالطريقة المعتادة بعد تطبيق الخطة بدلًا من تشغيل openclaw secrets reload.
إعداد المزيد من مفاتيح الموفّرين
اختصارات مضمّنة:--provider-key:
--provider-key <provider=id> مرجع سر في models.providers.<provider>.apiKey. بالنسبة إلى الموفّرين المخصّصين، لا ينشئ هذا الخيار إعدادات الموفّر baseUrl أو api أو models؛ أعدّها أولًا.
استخدم --target <path=id> لأي مسار هدف معروف لمرجع سر:
openclaw.json. استخدم auth-profiles:<agentId>:<path> لأهداف auth-profiles.json الموجودة. يجب أن يكون مسار الهدف هدفًا مسجّلًا لمراجع أسرار OpenClaw. لا ينشئ أمر الإعداد أسرارًا اعتباطية مسمّاة في OpenClaw؛ إذ يظل Vault مخزن الأسرار، ولا يخزّن OpenClaw مراجع الأسرار إلا في حقول الإعدادات المدعومة.
تنسيق معرّف مرجع السر
تستخدم معرّفات مراجع أسرار Vault الاصطلاح التالي:
يجب أن يكون حقل Vault المُعاد سلسلة نصية.
بالنسبة إلى KV v1، عيّن:
providers/openrouter/apiKey:
ما يخزّنه OpenClaw
يؤدي تطبيق خطة إعداد Vault إلى تخزين موفّر يديره Plugin:الحاويات وعمليات النشر المُدارة
تستخدم بوابات Gateway الموضوعة في حاويات إعدادات Plugin ومراجع الأسرار نفسها. يجب أن تتلقى الحاوية:VAULT_ADDR- مصدر مصادقة واحدًا:
VAULT_TOKENOPENCLAW_VAULT_AUTH_METHOD=token_fileبالإضافة إلىVAULT_TOKEN_FILEOPENCLAW_VAULT_AUTH_METHOD=jwtبالإضافة إلىOPENCLAW_VAULT_AUTH_MOUNTوOPENCLAW_VAULT_AUTH_ROLEوOPENCLAW_VAULT_JWT_FILEOPENCLAW_VAULT_AUTH_METHOD=kubernetesبالإضافة إلىOPENCLAW_VAULT_AUTH_ROLE؛ ويمكن اختياريًا تجاوزOPENCLAW_VAULT_AUTH_MOUNTأوOPENCLAW_VAULT_JWT_FILE
- اختياريًا:
VAULT_NAMESPACEوOPENCLAW_VAULT_KV_MOUNTوOPENCLAW_VAULT_KV_VERSION
OPENCLAW_VAULT_AUTH_METHOD=kubernetes عندما تكون مصادقة Kubernetes في Vault مُعدّة للعنقود. استخدم OPENCLAW_VAULT_AUTH_METHOD=jwt فقط عندما يكون Vault مُعدًّا للتعامل مع العنقود بوصفه جهة إصدار JWT/OIDC عامة. كلا الخيارين أفضل من رمز Vault مميّز طويل الأجل داخل سر Kubernetes. ويمكن لعمليات النشر التي تستخدم Vault Agent كحاوية جانبية أو أداة حقن استخدام token_file بدلًا من ذلك.
بالنسبة إلى إعدادات Vault متعددة المستأجرين، احتفظ بتوجيه المستأجرين ضمن سياسة Vault وإعدادات النشر. لا يتطلب OpenClaw تثبيتًا أو دورًا أو مسارًا ثابتًا؛ إذ يمكن لكل بيئة Gateway تعيين قيمها الخاصة لـ OPENCLAW_VAULT_KV_MOUNT وOPENCLAW_VAULT_AUTH_ROLE ومعرّفات مراجع الأسرار. إذا كان لا بد من أن يحل Gateway مشترك واحد أسرار مستخدمي Vault مختلفين في الوقت نفسه، فاستخدم موفّري exec مُعدّين يدويًا يغلّفون بيئات مصادقة منفصلة، أو وزّع المستأجرين على بيئات Gateway ذات بيئات Vault منفصلة.