Skip to main content
Exécutez un Gateway OpenClaw persistant sur un VPS Hetzner à l’aide de Docker, avec un état durable, des binaires intégrés à l’image et un comportement sûr lors des redémarrages. Les tarifs de Hetzner évoluent ; choisissez le plus petit VPS Debian/Ubuntu adapté à vos besoins et augmentez ses ressources si vous rencontrez des erreurs de mémoire insuffisante. Le Gateway est accessible depuis votre ordinateur portable au moyen d’une redirection de port SSH, ou par exposition directe du port si vous gérez vous-même le pare-feu et les jetons. Rappel concernant le modèle de sécurité :
  • Les agents partagés à l’échelle de l’entreprise conviennent lorsque tout le monde appartient au même périmètre de confiance et que l’environnement d’exécution est réservé à un usage professionnel.
  • Maintenez une séparation stricte : VPS/environnement d’exécution dédié et comptes dédiés ; aucun profil personnel Apple/Google/de navigateur/de gestionnaire de mots de passe sur cet hôte.
  • Si les utilisateurs sont susceptibles d’agir de manière hostile les uns envers les autres, séparez-les par Gateway, hôte ou utilisateur du système d’exploitation.
Consultez Sécurité et Hébergement sur VPS. Ce guide suppose l’utilisation d’Ubuntu ou de Debian sur Hetzner. Sur un autre VPS Linux, adaptez les paquets en conséquence. Pour la procédure Docker générique, consultez Docker.

Prérequis

  • VPS Hetzner avec accès root
  • Accès SSH depuis votre ordinateur portable
  • Docker et Docker Compose
  • Identifiants d’authentification au modèle
  • Identifiants facultatifs pour les fournisseurs (code QR WhatsApp, jeton de bot Telegram, OAuth Gmail)
  • Environ 20 minutes

Procédure rapide

  1. Provisionner le VPS Hetzner
  2. Installer Docker
  3. Cloner le dépôt OpenClaw
  4. Créer les répertoires persistants sur l’hôte
  5. Configurer .env et docker-compose.yml
  6. Intégrer les binaires requis à l’image
  7. Exécuter docker compose up -d
  8. Vérifier la persistance et l’accès au Gateway
1

Provisionner le VPS

Créez un VPS Ubuntu ou Debian dans Hetzner, puis connectez-vous en tant que root :
Considérez le VPS comme une infrastructure avec état, et non comme une ressource jetable.
2

Installer Docker (sur le VPS)

Vérifiez l’installation :
3

Cloner le dépôt OpenClaw

Ce guide construit une image personnalisée afin que tous les binaires qui y sont intégrés survivent aux redémarrages.
4

Créer les répertoires persistants sur l’hôte

Les conteneurs Docker sont éphémères ; tout état persistant doit résider sur l’hôte.
5

Configurer les variables d’environnement

Créez .env à la racine du dépôt :
Définissez OPENCLAW_GATEWAY_TOKEN pour gérer le jeton stable du Gateway au moyen de .env ; sinon, configurez gateway.auth.token avant de compter sur les clients après des redémarrages. Si aucun des deux n’est défini, OpenClaw utilise un jeton limité à l’environnement d’exécution pour ce démarrage. Générez un mot de passe de trousseau pour GOG_KEYRING_PASSWORD :
Ne validez pas ce fichier dans le dépôt. Il contient des variables d’environnement du conteneur/de l’environnement d’exécution telles que OPENCLAW_GATEWAY_TOKEN. Les authentifications OAuth/par clé d’API enregistrées pour les fournisseurs résident dans le fichier monté ~/.openclaw/agents/<agentId>/agent/auth-profiles.json.
6

Configuration de Docker Compose

Créez ou mettez à jour docker-compose.yml :
--allow-unconfigured sert uniquement à faciliter l’amorçage et ne remplace pas une véritable configuration du Gateway. Définissez tout de même l’authentification (gateway.auth.token ou un mot de passe) et un mode de liaison sûr pour votre déploiement.
7

Étapes partagées pour l’environnement d’exécution de la VM Docker

Suivez le guide partagé de l’environnement d’exécution pour la procédure commune applicable à l’hôte Docker :
8

Accès propre à Hetzner

Après les étapes partagées de construction et de lancement, ouvrez le tunnel.Prérequis : assurez-vous que la configuration de sshd sur votre VPS autorise la redirection TCP. Si vous avez renforcé votre configuration SSH, vérifiez /etc/ssh/sshd_config et définissez :
local autorise les redirections locales ssh -L depuis votre ordinateur portable tout en bloquant les redirections distantes depuis le serveur. La valeur no fait échouer le tunnel avec le message : channel 3: open failed: administratively prohibited: open failedAprès avoir confirmé que la redirection TCP est activée, redémarrez le service SSH (systemctl restart ssh) et exécutez le tunnel depuis votre ordinateur portable :
Ouvrez http://127.0.0.1:18789/ et collez le secret partagé configuré. Ce guide utilise par défaut le jeton du Gateway ; utilisez plutôt votre mot de passe configuré si vous avez opté pour l’authentification par mot de passe.
La carte de persistance partagée se trouve dans Environnement d’exécution de la VM Docker.

Infrastructure en tant que code (Terraform)

Pour les équipes qui privilégient les processus d’infrastructure en tant que code, une configuration Terraform maintenue par la communauté fournit :
  • Une configuration Terraform modulaire avec gestion distante de l’état
  • Un provisionnement automatisé au moyen de cloud-init
  • Des scripts de déploiement (amorçage, déploiement, sauvegarde/restauration)
  • Un renforcement de la sécurité (pare-feu, UFW, accès SSH uniquement)
  • Une configuration du tunnel SSH pour accéder au Gateway
Dépôts : Cette approche complète la configuration Docker ci-dessus par des déploiements reproductibles, une infrastructure gérée par contrôle de version et une reprise après sinistre automatisée.
Maintenu par la communauté. Pour signaler des problèmes ou contribuer, consultez les liens vers les dépôts ci-dessus.

Étapes suivantes

Pages connexes