- Agentes compartilhados pela empresa são adequados quando todos estão no mesmo limite de confiança e o ambiente de execução é usado exclusivamente para fins empresariais.
- Mantenha uma separação rigorosa: VPS/ambiente de execução dedicados + contas dedicadas; não use perfis pessoais da Apple, do Google, do navegador ou do gerenciador de senhas nesse host.
- Se os usuários forem adversários entre si, separe-os por Gateway/host/usuário do sistema operacional.
O que você precisa
- VPS da Hetzner com acesso root
- Acesso SSH a partir do seu laptop
- Docker e Docker Compose
- Credenciais de autenticação do modelo
- Credenciais opcionais de provedores (QR do WhatsApp, token de bot do Telegram, OAuth do Gmail)
- Cerca de 20 minutos
Caminho rápido
- Provisionar o VPS da Hetzner
- Instalar o Docker
- Clonar o repositório do OpenClaw
- Criar diretórios persistentes no host
- Configurar
.envedocker-compose.yml - Incorporar os binários necessários à imagem
- Executar
docker compose up -d - Verificar a persistência e o acesso ao Gateway
1
Provisionar o VPS
Crie um VPS Ubuntu ou Debian na Hetzner e conecte-se como root:Trate o VPS como uma infraestrutura com estado, não como uma infraestrutura descartável.
2
Instalar o Docker (no VPS)
3
Clonar o repositório do OpenClaw
4
Criar diretórios persistentes no host
Os contêineres Docker são efêmeros; todo estado de longa duração deve residir no host.
5
Configurar as variáveis de ambiente
Crie Defina Não confirme este arquivo no repositório. Ele contém variáveis de ambiente do
contêiner/ambiente de execução, como
.env na raiz do repositório:OPENCLAW_GATEWAY_TOKEN para gerenciar o token estável do Gateway por meio do
.env; caso contrário, configure gateway.auth.token antes de depender de clientes
entre reinicializações. Se nenhum dos dois estiver definido, o OpenClaw usará, nessa
inicialização, um token válido somente durante o ambiente de execução. Gere uma senha
para o chaveiro em GOG_KEYRING_PASSWORD:OPENCLAW_GATEWAY_TOKEN. A autenticação OAuth/por
chave de API armazenada dos provedores reside no arquivo montado
~/.openclaw/agents/<agentId>/agent/auth-profiles.json.6
Configuração do Docker Compose
Crie ou atualize
docker-compose.yml:--allow-unconfigured serve apenas para facilitar a inicialização, não como substituto para uma configuração real do Gateway. Ainda é necessário configurar a autenticação (gateway.auth.token ou senha) e um modo de vinculação seguro para sua implantação.7
Etapas compartilhadas do ambiente de execução da VM Docker
Siga o guia compartilhado do ambiente de execução para o fluxo comum do host Docker:
8
Acesso específico da Hetzner
Após as etapas compartilhadas de criação e inicialização, abra o túnel.Pré-requisito: certifique-se de que a configuração do sshd no VPS permita o encaminhamento TCP. Se você
reforçou a segurança da configuração SSH, verifique Abra
/etc/ssh/sshd_config e defina:local permite encaminhamentos locais com ssh -L a partir do seu laptop e, ao mesmo tempo, bloqueia
encaminhamentos remotos originados no servidor. Defini-lo como no faz o túnel falhar com:
channel 3: open failed: administratively prohibited: open failedApós confirmar que o encaminhamento TCP está habilitado, reinicie o serviço SSH
(systemctl restart ssh) e execute o túnel a partir do seu laptop:http://127.0.0.1:18789/ e cole o segredo compartilhado configurado.
Este guia usa o token do Gateway por padrão; use sua senha configurada
caso tenha mudado para autenticação por senha.Infraestrutura como código (Terraform)
Para equipes que preferem fluxos de trabalho de infraestrutura como código, uma configuração do Terraform mantida pela comunidade oferece:- Configuração modular do Terraform com gerenciamento remoto de estado
- Provisionamento automatizado por meio do cloud-init
- Scripts de implantação (inicialização, implantação, backup/restauração)
- Reforço de segurança (firewall, UFW, acesso somente por SSH)
- Configuração de túnel SSH para acesso ao Gateway
- Infraestrutura: openclaw-terraform-hetzner
- Configuração do Docker: openclaw-docker-config
Mantido pela comunidade. Para relatar problemas ou contribuir, consulte os links dos repositórios acima.
Próximas etapas
- Configurar canais de mensagens: Canais
- Configurar o Gateway: Configuração do Gateway
- Manter o OpenClaw atualizado: Atualização