- Les agents partagés à l’échelle de l’entreprise conviennent lorsque tout le monde appartient au même périmètre de confiance et que l’environnement d’exécution est réservé à un usage professionnel.
- Maintenez une séparation stricte : VPS/environnement d’exécution dédié et comptes dédiés ; aucun profil personnel Apple/Google/de navigateur/de gestionnaire de mots de passe sur cet hôte.
- Si les utilisateurs sont susceptibles d’agir de manière hostile les uns envers les autres, séparez-les par Gateway, hôte ou utilisateur du système d’exploitation.
Prérequis
- VPS Hetzner avec accès root
- Accès SSH depuis votre ordinateur portable
- Docker et Docker Compose
- Identifiants d’authentification au modèle
- Identifiants facultatifs pour les fournisseurs (code QR WhatsApp, jeton de bot Telegram, OAuth Gmail)
- Environ 20 minutes
Procédure rapide
- Provisionner le VPS Hetzner
- Installer Docker
- Cloner le dépôt OpenClaw
- Créer les répertoires persistants sur l’hôte
- Configurer
.envetdocker-compose.yml - Intégrer les binaires requis à l’image
- Exécuter
docker compose up -d - Vérifier la persistance et l’accès au Gateway
1
Provisionner le VPS
Créez un VPS Ubuntu ou Debian dans Hetzner, puis connectez-vous en tant que root :Considérez le VPS comme une infrastructure avec état, et non comme une ressource jetable.
2
Installer Docker (sur le VPS)
3
Cloner le dépôt OpenClaw
4
Créer les répertoires persistants sur l’hôte
Les conteneurs Docker sont éphémères ; tout état persistant doit résider sur l’hôte.
5
Configurer les variables d’environnement
Créez Définissez Ne validez pas ce fichier dans le dépôt. Il contient des variables d’environnement du conteneur/de l’environnement d’exécution telles que
.env à la racine du dépôt :OPENCLAW_GATEWAY_TOKEN pour gérer le jeton stable du Gateway au moyen de
.env ; sinon, configurez gateway.auth.token avant de compter sur les clients
après des redémarrages. Si aucun des deux n’est défini, OpenClaw utilise un jeton limité à
l’environnement d’exécution pour ce démarrage. Générez un mot de passe de trousseau pour GOG_KEYRING_PASSWORD :OPENCLAW_GATEWAY_TOKEN. Les authentifications OAuth/par clé d’API enregistrées pour les fournisseurs résident dans le fichier
monté ~/.openclaw/agents/<agentId>/agent/auth-profiles.json.6
Configuration de Docker Compose
Créez ou mettez à jour
docker-compose.yml :--allow-unconfigured sert uniquement à faciliter l’amorçage et ne remplace pas une véritable configuration du Gateway. Définissez tout de même l’authentification (gateway.auth.token ou un mot de passe) et un mode de liaison sûr pour votre déploiement.7
Étapes partagées pour l’environnement d’exécution de la VM Docker
Suivez le guide partagé de l’environnement d’exécution pour la procédure commune applicable à l’hôte Docker :
8
Accès propre à Hetzner
Après les étapes partagées de construction et de lancement, ouvrez le tunnel.Prérequis : assurez-vous que la configuration de Ouvrez
sshd sur votre VPS autorise la redirection TCP. Si vous
avez renforcé votre configuration SSH, vérifiez /etc/ssh/sshd_config et définissez :local autorise les redirections locales ssh -L depuis votre ordinateur portable tout en bloquant
les redirections distantes depuis le serveur. La valeur no fait échouer le tunnel avec le message :
channel 3: open failed: administratively prohibited: open failedAprès avoir confirmé que la redirection TCP est activée, redémarrez le service SSH
(systemctl restart ssh) et exécutez le tunnel depuis votre ordinateur portable :http://127.0.0.1:18789/ et collez le secret partagé configuré.
Ce guide utilise par défaut le jeton du Gateway ; utilisez plutôt votre mot de passe configuré
si vous avez opté pour l’authentification par mot de passe.Infrastructure en tant que code (Terraform)
Pour les équipes qui privilégient les processus d’infrastructure en tant que code, une configuration Terraform maintenue par la communauté fournit :- Une configuration Terraform modulaire avec gestion distante de l’état
- Un provisionnement automatisé au moyen de cloud-init
- Des scripts de déploiement (amorçage, déploiement, sauvegarde/restauration)
- Un renforcement de la sécurité (pare-feu, UFW, accès SSH uniquement)
- Une configuration du tunnel SSH pour accéder au Gateway
- Infrastructure : openclaw-terraform-hetzner
- Configuration Docker : openclaw-docker-config
Maintenu par la communauté. Pour signaler des problèmes ou contribuer, consultez les liens vers les dépôts ci-dessus.
Étapes suivantes
- Configurer les canaux de messagerie : Canaux
- Configurer le Gateway : Configuration du Gateway
- Maintenir OpenClaw à jour : Mise à jour