- Los agentes compartidos por la empresa son adecuados cuando todos se encuentran dentro del mismo límite de confianza y el entorno de ejecución se usa exclusivamente para fines empresariales.
- Mantenga una separación estricta: VPS/entorno de ejecución dedicado y cuentas dedicadas; no use perfiles personales de Apple, Google, navegador ni gestor de contraseñas en ese host.
- Si los usuarios pueden actuar de forma hostil entre sí, sepárelos por gateway/host/usuario del sistema operativo.
Requisitos
- VPS de Hetzner con acceso root
- Acceso SSH desde su portátil
- Docker y Docker Compose
- Credenciales de autenticación del modelo
- Credenciales opcionales de proveedores (QR de WhatsApp, token de bot de Telegram, OAuth de Gmail)
- ~20 minutos
Ruta rápida
- Aprovisionar el VPS de Hetzner
- Instalar Docker
- Clonar el repositorio de OpenClaw
- Crear directorios persistentes en el host
- Configurar
.envydocker-compose.yml - Integrar los binarios necesarios en la imagen
docker compose up -d- Verificar la persistencia y el acceso al Gateway
1
Aprovisionar el VPS
Cree un VPS con Ubuntu o Debian en Hetzner y conéctese como root:Trate el VPS como infraestructura con estado, no como infraestructura desechable.
2
Instalar Docker (en el VPS)
3
Clonar el repositorio de OpenClaw
4
Crear directorios persistentes en el host
Los contenedores de Docker son efímeros; todo el estado de larga duración debe residir en el host.
5
Configurar las variables de entorno
Cree Configure No confirme este archivo en el repositorio. Contiene variables de entorno del contenedor/entorno de ejecución, como
.env en la raíz del repositorio:OPENCLAW_GATEWAY_TOKEN para gestionar el token estable del gateway mediante
.env; de lo contrario, configure gateway.auth.token antes de depender de clientes
entre reinicios. Si no se configura ninguno, OpenClaw utiliza un token exclusivo del entorno de ejecución para
ese inicio. Genere una contraseña para el almacén de claves de GOG_KEYRING_PASSWORD:OPENCLAW_GATEWAY_TOKEN. La autenticación almacenada mediante OAuth/claves de API de proveedores reside en el
~/.openclaw/agents/<agentId>/agent/auth-profiles.json montado.6
Configuración de Docker Compose
Cree o actualice
docker-compose.yml:--allow-unconfigured solo facilita el arranque inicial; no sustituye una configuración real del gateway. Configure de todos modos la autenticación (gateway.auth.token o contraseña) y un modo de enlace seguro para su despliegue.7
Pasos compartidos del entorno de ejecución de la máquina virtual Docker
Siga la guía compartida del entorno de ejecución para el flujo común del host Docker:
8
Acceso específico de Hetzner
Después de realizar los pasos compartidos de compilación e inicio, abra el túnel.Requisito previo: asegúrese de que la configuración de sshd del VPS permita el reenvío TCP. Si
reforzó la configuración de SSH, compruebe Abra
/etc/ssh/sshd_config y establezca:local permite los reenvíos locales de ssh -L desde su portátil, al tiempo que bloquea
los reenvíos remotos desde el servidor. Si se establece en no, el túnel falla con:
channel 3: open failed: administratively prohibited: open failedDespués de confirmar que el reenvío TCP está habilitado, reinicie el servicio SSH
(systemctl restart ssh) y ejecute el túnel desde su portátil:http://127.0.0.1:18789/ y pegue el secreto compartido configurado.
Esta guía utiliza de forma predeterminada el token del gateway; si cambió a la autenticación mediante contraseña,
use en su lugar la contraseña configurada.Infraestructura como código (Terraform)
Para los equipos que prefieren flujos de trabajo de infraestructura como código, una configuración de Terraform mantenida por la comunidad proporciona:- Configuración modular de Terraform con gestión remota del estado
- Aprovisionamiento automatizado mediante cloud-init
- Scripts de despliegue (arranque inicial, despliegue, copia de seguridad/restauración)
- Refuerzo de seguridad (cortafuegos, UFW, acceso exclusivo mediante SSH)
- Configuración del túnel SSH para acceder al gateway
- Infraestructura: openclaw-terraform-hetzner
- Configuración de Docker: openclaw-docker-config
Mantenido por la comunidad. Para informar de problemas o realizar contribuciones, consulte los enlaces de los repositorios anteriores.
Pasos siguientes
- Configurar canales de mensajería: Canales
- Configurar el Gateway: Configuración del Gateway
- Mantener OpenClaw actualizado: Actualización