openclaw secrets apply. Если целевой объект не соответствует этим правилам, применение завершается ошибкой до изменения какого-либо файла.
Структура файла плана
openclaw secrets apply --from <plan.json> ожидает массив targets целевых объектов плана:
openclaw secrets configure создаёт планы в такой структуре. План также можно написать или отредактировать вручную.
Добавление, обновление и удаление провайдеров
Планы также могут содержать два необязательных поля верхнего уровня, которые изменяют отображениеsecrets.providers наряду с записью отдельных целевых объектов:
providerUpserts— объект, ключами которого служат псевдонимы провайдеров. Каждое значение представляет собой определение провайдера (той же структуры, которая принимается вsecrets.providers.<alias>файлаopenclaw.json, например провайдерexecилиfile).providerDeletes— массив псевдонимов провайдеров, которые нужно удалить.
providerUpserts выполняется перед targets, поэтому target.ref.provider может ссылаться на псевдоним провайдера, добавляемый тем же планом в providerUpserts. Без такого порядка планы, ссылающиеся на ещё не настроенный в openclaw.json псевдоним, завершаются ошибкой provider "<alias>" is not configured.
providerUpserts, по-прежнему распространяются правила согласия на выполнение из раздела Поведение согласия для exec-провайдеров: для планов, содержащих exec-провайдеры, в режиме записи требуется --allow-exec.
Поддерживаемая область целевых объектов
Целевые объекты плана принимаются для поддерживаемых путей учётных данных, перечисленных в разделе Поверхность учётных данных SecretRef.Поведение типов целевых объектов
target.type должен быть распознаваемым типом целевого объекта, а нормализованный target.path должен соответствовать зарегистрированной для этого типа структуре пути.
Для совместимости с существующими планами некоторые типы целевых объектов принимают в качестве target.type также псевдоним наряду с каноническим именем типа:
Правила проверки путей
Каждый целевой объект проверяется по всем следующим правилам:typeдолжен быть распознаваемым типом целевого объекта.pathдолжен быть непустым путём с разделителями-точками.pathSegmentsможно не указывать. Если он указан, после нормализации он должен в точности совпадать с путёмpath.- Запрещённые сегменты отклоняются:
__proto__,prototype,constructor. - Нормализованный путь должен соответствовать зарегистрированной структуре пути для данного типа целевого объекта.
- Если задан
providerIdилиaccountId, он должен совпадать с идентификатором, закодированным в пути. - Для целевых объектов
auth-profiles.jsonтребуетсяagentId. - При создании нового отображения
auth-profiles.jsonукажитеauthProfileProvider.
Поведение при ошибке
Если целевой объект не проходит проверку, применение завершается с ошибкой следующего вида:Поведение согласия для exec-провайдеров
--dry-runпо умолчанию пропускает проверки exec SecretRef.- Планы, содержащие exec SecretRef или exec-провайдеры, отклоняются в режиме записи, если не задан
--allow-exec. - При проверке и применении планов, содержащих exec, передавайте
--allow-execкак в командах пробного запуска, так и в командах записи.
Примечания об области выполнения и аудита
- Записи
auth-profiles.json, содержащие только ссылки (keyRef/tokenRef), включаются в разрешение учётных данных во время выполнения и в область аудита. secrets applyзаписывает поддерживаемые целевые объектыopenclaw.json, поддерживаемые целевые объектыauth-profiles.jsonи выполняет три необязательных прохода очистки, каждый из которых включён по умолчанию:scrubEnv(удаляет перенесённые значения в виде открытого текста из.env),scrubAuthProfilesForProviderTargets(удаляет остаточные значения в виде открытого текста и неиспользуемые ссылки изauth-profiles.jsonдля провайдеров, только что перенесённых планом) иscrubLegacyAuthJson(удаляет перенесённые записиapi_keyиз устаревших хранилищauth.json). Чтобы пропустить соответствующий проход, задайте в плане для любого изoptions.scrubEnv,options.scrubAuthProfilesForProviderTargets,options.scrubLegacyAuthJsonзначениеfalse.
Проверки оператора
openclaw secrets configure или исправьте путь целевого объекта так, чтобы он соответствовал одной из поддерживаемых выше структур.