Mengapa tidak menggunakan Helm
OpenClaw adalah satu kontainer dengan beberapa berkas konfigurasi. Penyesuaian yang utama terdapat dalam konten agen (berkas Markdown, Skills, penggantian konfigurasi), bukan pembuatan templat infrastruktur. Kustomize menangani lapisan penyesuaian tanpa beban tambahan bagan Helm. Tambahkan bagan Helm di atas manifes ini jika deployment Anda menjadi lebih kompleks.Yang Anda perlukan
- Klaster Kubernetes yang berjalan (AKS, EKS, GKE, k3s, kind, OpenShift, dan sebagainya)
kubectlyang terhubung ke klaster Anda- Kunci API untuk setidaknya satu penyedia model
Mulai cepat
deploy.sh membuat autentikasi token secara bawaan. Ambil token Gateway yang dihasilkan untuk UI Kontrol:
./scripts/k8s/deploy.sh --show-token mencetak token setelah deployment.
Pengujian lokal dengan Kind
Jika Anda tidak memiliki klaster, buat klaster secara lokal dengan Kind:./scripts/k8s/deploy.sh.
Langkah demi langkah
1) Lakukan deployment
Opsi A: Kunci API di lingkungan (satu langkah)--show-token ke salah satu perintah untuk mencetak token ke stdout bagi pengujian lokal.
2) Akses Gateway
Yang diterapkan
Penyesuaian
Instruksi agen
EditAGENTS.md di scripts/k8s/manifests/configmap.yaml dan lakukan deployment ulang:
Konfigurasi Gateway
Editopenclaw.json di scripts/k8s/manifests/configmap.yaml. Lihat konfigurasi Gateway untuk referensi lengkap.
Tambahkan penyedia
Jalankan ulang dengan mengekspor kunci tambahan:Namespace khusus
Citra khusus
Edit bidangimage di scripts/k8s/manifests/deployment.yaml:
Ekspos di luar penerusan porta
Manifes bawaan mengikat Gateway ke loopback di dalam pod. Konfigurasi ini berfungsi dengankubectl port-forward, tetapi tidak dengan Service Kubernetes atau jalur Ingress yang perlu menjangkau IP pod secara langsung.
Untuk mengekspos Gateway melalui Ingress atau penyeimbang beban:
- Ubah pengikatan Gateway di
scripts/k8s/manifests/configmap.yamldariloopbackmenjadi pengikatan non-loopback yang sesuai dengan model deployment Anda. - Pertahankan autentikasi Gateway tetap aktif dan gunakan titik masuk yang mengakhiri TLS dengan benar.
- Konfigurasikan UI Kontrol untuk akses jarak jauh menggunakan model keamanan web yang didukung (misalnya HTTPS/Tailscale Serve dan origin yang diizinkan secara eksplisit bila diperlukan).
Deployment ulang
Pembongkaran
Catatan arsitektur
- Gateway terikat ke loopback di dalam pod secara bawaan, sehingga penyiapan yang disertakan ditujukan untuk
kubectl port-forward. - Tidak ada sumber daya yang cakupannya seluruh klaster; semuanya berada dalam satu namespace.
- Penguatan keamanan:
readOnlyRootFilesystem, kapabilitasdrop: ALL, pengguna non-root (UID 1000). - Konfigurasi bawaan mempertahankan UI Kontrol pada jalur akses lokal yang lebih aman: pengikatan loopback ditambah
kubectl port-forwardkehttp://127.0.0.1:18789. - Jika Anda beralih dari akses localhost, gunakan model jarak jauh yang didukung: HTTPS/Tailscale ditambah pengikatan Gateway dan pengaturan origin UI Kontrol yang sesuai.
- Secret dibuat dalam direktori sementara dan diterapkan langsung ke klaster; tidak ada materi rahasia yang ditulis ke checkout repositori.