openclaw devices
Beheer aanvragen voor apparaatkoppeling en apparaatspecifieke tokens.
Algemene opties
--url <url>: WebSocket-URL van de Gateway (standaardgateway.remote.urlindien geconfigureerd)--token <token>: Gateway-token (indien vereist)--password <password>: Gateway-wachtwoord (wachtwoordauthenticatie)--timeout <ms>: RPC-time-out--json: JSON-uitvoer (aanbevolen voor scripts)
Opdrachten
openclaw devices list
Geef openstaande koppelingsaanvragen en gekoppelde apparaten weer.
operatorLabel uit devices rename), vervolgens displayName van de client, daarna clientId en ten slotte deviceId.
openclaw devices approve [requestId] [--latest]
Keur een openstaande koppelingsaanvraag goed aan de hand van de exacte requestId. Als je requestId weglaat of --latest doorgeeft, wordt alleen een voorbeeld van de nieuwste openstaande aanvraag weergegeven en wordt de opdracht afgesloten (code 1); voer de opdracht opnieuw uit met de exacte aanvraag-ID om deze goed te keuren.
Als een apparaat opnieuw probeert te koppelen met gewijzigde authenticatiegegevens (rol, bereiken of openbare sleutel), vervangt OpenClaw de vorige openstaande vermelding door een nieuwe
requestId. Voer vlak vóór de goedkeuring openclaw devices list uit om de huidige ID op te halen.- Als het apparaat al is gekoppeld en bredere bereiken of een andere rol aanvraagt, behoudt OpenClaw de bestaande goedkeuring en maakt het een nieuwe openstaande upgradeaanvraag. Vergelijk
RequestedmetApprovedinopenclaw devices list, of bekijk een voorbeeld met--latest, voordat je de aanvraag goedkeurt. - Voor het goedkeuren van een rol
nodeof een andere niet-operatorrol isoperator.adminvereist.operator.pairingvolstaat voor goedkeuringen van operatorapparaten, maar alleen wanneer de aangevraagde operatorbereiken binnen de eigen bereiken van de aanroeper blijven. Zie Operatorbereiken. - Als
gateway.nodes.pairing.autoApproveCidrsis geconfigureerd, kunnen eersterole: node-aanvragen van overeenkomende client-IP-adressen automatisch worden goedgekeurd voordat ze in deze lijst verschijnen. Dit is standaard uitgeschakeld en geldt nooit voor operator-/browserclients of upgradeaanvragen. gateway.nodes.pairing.sshVerify(standaard ingeschakeld) keurt eersterole: node-aanvragen automatisch goed wanneer de Gateway de apparaatsleutel via SSH bij de Node-host verifieert. Aanvragen kunnen daarom kort nadat ze verschijnen als goedgekeurd worden afgehandeld. StelsshVerify: falsein om SSH-verificatie uit te schakelen; dit staat los vanautoApproveCidrs, dus schakel die optie ook uit als je alleen handmatig wilt koppelen.
openclaw devices reject <requestId>
Wijs een openstaande aanvraag voor apparaatkoppeling af.
openclaw devices remove <deviceId>
Verwijder één vermelding van een gekoppeld apparaat.
operator.admin vereist.
openclaw devices rename --device <id> --name <label>
Wijs een operatorlabel toe aan een gekoppeld apparaat. Labels zijn status aan de eigenaarszijde: ze blijven behouden na reparaties van koppelingen en nieuwe rolgoedkeuringen, en wijzigen de stabiele deviceId niet.
--nameis vereist, wordt ontdaan van omringende witruimte, mag niet leeg zijn en is beperkt tot 64 tekens.- Weergaveoppervlakken (CLI-lijst, inventaris van de Control UI) geven de voorkeur aan het operatorlabel boven de door de client gerapporteerde weergavenaam.
- Een aanroeper van een gekoppeld apparaat zonder beheerdersrechten kan alleen het eigen apparaat hernoemen. Voor het hernoemen van een ander apparaat is
operator.adminvereist.
openclaw devices clear --yes [--pending]
Wis gekoppelde apparaten in bulk. Afgeschermd door --yes.
--pending wijst ook alle openstaande koppelingsaanvragen af.
openclaw devices rotate --device <id> --role <role> [--scope <scope...>]
Roteer een apparaattoken voor een rol en werk desgewenst de bereiken ervan bij.
- De doelrol moet al bestaan in het goedgekeurde koppelingscontract van dat apparaat; rotatie kan geen nieuwe, niet-goedgekeurde rol uitgeven.
- Als je
--scopeweglaat, worden bij latere herverbindingen de in de cache opgeslagen goedgekeurde bereiken van het opgeslagen token opnieuw gebruikt. Als je expliciete--scope-waarden doorgeeft, wordt de opgeslagen verzameling bereiken voor toekomstige herverbindingen met een gecachet token vervangen. - Een aanroeper van een gekoppeld apparaat zonder beheerdersrechten kan alleen het token van het eigen apparaat roteren en de verzameling doelbereiken moet binnen de eigen operatorbereiken van de aanroeper blijven; rotatie kan geen token uitgeven of behouden dat bredere rechten heeft dan de aanroeper al bezit.
openclaw devices revoke --device <id> --role <role>
Trek een apparaattoken voor een rol in.
operator.admin vereist. De verzameling doelbereiken moet ook binnen de eigen operatorbereiken van de aanroeper vallen; aanroepers die alleen koppelingsrechten hebben, kunnen geen beheer-/schrijftokens van operators intrekken.
Opmerkingen
- Voor deze opdrachten is het bereik
operator.pairing(ofoperator.admin) vereist. Voor apparaatrollen die geen operator zijn, is altijdoperator.adminvereist; zie Operatorbereiken. - Tokenrotatie en -intrekking blijven binnen de goedgekeurde verzameling koppelingsrollen en de basislijn van bereiken van het apparaat. Een losstaande gecachete tokenvermelding verleent geen doel voor tokenbeheer.
- Voor tokensessies van gekoppelde apparaten is apparaatoverschrijdend beheer (
remove,rename,rotate,revoke) beperkt tot het eigen apparaat, tenzij de aanroeperoperator.adminheeft. - Tokenrotatie retourneert een nieuw token (gevoelig) — behandel dit als een geheim.
- Als het koppelingsbereik niet beschikbaar is via lokale loopback en geen expliciete
--urlwordt doorgegeven, kunnenlist/approveterugvallen op de lokale koppelingsstatus.
Controlelijst voor herstel van tokenafwijkingen
Gebruik dit wanneer de Control UI of andere clients blijven mislukken metAUTH_TOKEN_MISMATCH, AUTH_DEVICE_TOKEN_MISMATCH of AUTH_SCOPE_MISMATCH.
-
Controleer de huidige bron van het Gateway-token:
-
Geef de gekoppelde apparaten weer en identificeer de ID van het getroffen apparaat:
-
Roteer het operatortoken voor het getroffen apparaat:
-
Als rotatie niet voldoende is, verwijder je de verouderde koppeling en keur je deze opnieuw goed:
- Probeer de clientverbinding opnieuw met het huidige gedeelde token/wachtwoord.
- Normale authenticatievolgorde bij herverbinding: eerst een expliciet gedeeld token/wachtwoord, vervolgens expliciete
deviceToken, daarna het opgeslagen apparaattoken en ten slotte het bootstraptoken. - Vertrouwd herstel met
AUTH_TOKEN_MISMATCHkan tijdelijk zowel het gedeelde token als het opgeslagen apparaattoken samen verzenden voor één begrensde nieuwe poging. AUTH_SCOPE_MISMATCHbetekent dat het apparaattoken is herkend, maar niet de aangevraagde verzameling bereiken bevat; herstel het goedkeuringscontract voor koppeling/bereiken voordat je de gedeelde Gateway-authenticatie wijzigt.
Goedkeuring bij de eerste uitvoering van Paperclip / openclaw_gateway
Paperclip-agents die via de openclaw_gateway-adapter verbinding maken, doorlopen dezelfde goedkeuring voor apparaatkoppeling bij de eerste uitvoering als elke andere nieuwe client. Als Paperclip openclaw_gateway_pairing_required meldt, keur je het openstaande apparaat goed en probeer je het opnieuw.
openclaw devices approve <requestId>-opdracht; controleer de details en voer die opdracht vervolgens opnieuw uit met de aanvraag-ID om deze goed te keuren. Geef voor een externe Gateway of expliciete referenties dezelfde opties door bij zowel de voorbeeldweergave als de goedkeuring:
adapterConfig.devicePrivateKeyPem in Paperclip in plaats van bij elke uitvoering een nieuwe tijdelijke apparaatidentiteit te laten genereren:
openclaw devices list uit om te controleren of er een openstaande aanvraag bestaat.