OpenClaw sur Kubernetes
Le point de départ Kustomize, ce qu’il déploie, les sondes, et pourquoi il n’y a pas de chart Helm
La page Kubernetes d’OpenClaw est un point de départ et le dit : les ressources de base pour faire tourner la passerelle dans un cluster, à adapter plutôt qu’à livrer. Elle explique aussi pourquoi il n’y a pas de chart Helm : OpenClaw est un seul conteneur avec quelques fichiers de configuration, la personnalisation intéressante est le contenu de l’agent, Markdown, compétences et surcharges de configuration, et Kustomize gère les surcouches sans le poids d’un chart. Voici le démarrage rapide, ce qui est déployé, les sondes, la règle d’amorçage qui piège les gens, et quoi lire ensuite.
Un point de départ minimal pour faire tourner OpenClaw sur Kubernetes, pas un déploiement prêt pour la production.
Démarrage rapide
- Un cluster, géré ou local, kubectl connecté, et une clé d’API pour un fournisseur de modèles ; exportez la clé et lancez le script de déploiement, puis redirigez le port du service vers le port de la passerelle et ouvrez-le en boucle locale.
- Le script crée un Secret avec la clé du fournisseur et un jeton de passerelle généré automatiquement, et préserve le jeton existant et les clés non touchées aux exécutions suivantes ; relisez le jeton depuis le Secret, ou affichez-le avec l’option d’affichage du jeton pour le débogage local.
- Pas de cluster : le script Kind en crée un localement sur Docker ou Podman et le démonte ensuite.
Ce qui est déployé
Un espace de noms, un Deployment à un seul pod avec un conteneur d’initialisation et la passerelle, un Service ClusterIP sur le port de la passerelle, une réclamation de volume de dix gigaoctets pour l’état et la configuration, un ConfigMap contenant le fichier de configuration et les instructions de l’agent, et un Secret avec le jeton et les clés. Les sondes sont la partie soignée : disponibilité et démarrage sur le point d’accès ready avec un budget de démarrage de cinq minutes, vivacité sur le point d’accès health, chacune vérifiant le contrat JSON de la sonde plutôt que le code d’état, parce que l’interface de contrôle répond aux chemins inconnus par un 200 attrape-tout et qu’une vérification du seul code passerait indéfiniment contre une image sans la route. Le point d’accès de démarrage est la meilleure sonde d’admission parce qu’il ignore la santé des canaux, et il exige une image de la release 2026.8.1 ou plus récente.
Personnalisation et règle d’amorçage
- Modifiez les instructions de l’agent ou le fichier de configuration dans le ConfigMap et redéployez.
- Le conteneur d’initialisation n’amorce chaque fichier que s’il manque dans le volume ; après le premier démarrage, la copie persistée fait foi, si bien que les changements faits par l’assistant de démarrage, la commande des canaux, le docteur ou l’interface de contrôle survivent aux redémarrages, et qu’une modification du ConfigMap ne les écrase pas.
- Pour réamorcer volontairement, supprimez le fichier persisté dans le pod et relancez le déploiement ; le gabarit précédent appliquait les modifications du ConfigMap à chaque démarrage et jetait les changements faits dans l’application, comportement que cette règle a remplacé.
OpenClaw sur Docker est la version mono-hôte du même conteneur, et Le fichier de configuration d’OpenClaw explique le fichier que le ConfigMap amorce.
À quoi cela sert
Tester OpenClaw dans un cluster et servir de base à adapter : les manifestes ne portent ni entrée, ni TLS, ni histoire multi-locataire, et les pages de sécurité et d’hébergement multi-locataire de la documentation sont la lecture suivante avant quoi que ce soit de public. Les contrôles de sécurité de la passerelle OpenClaw liste les réglages de passerelle que ces pages activent.
Sur Diali
Diali fait tourner chaque assistant comme sa propre charge de travail isolée sur Kubernetes, ce qui est la version de production que la documentation dit que ce point de départ n’est pas : isolation par assistant, aucun port public, un accès sortant limité au web public, jamais à notre réseau interne, au serveur de métadonnées du cloud ni aux autres locataires, et mises à jour déployées release par release. OpenClaw hébergé sur Diali est l’assistant et La sécurité sur Diali décrit la frontière.
- Un script, cinq ressources, un jeton dans un Secret.
- Les sondes vérifient le contrat JSON, jamais le code d’état.
- Le volume l’emporte sur le ConfigMap après le premier démarrage.
Arrêtez de lire, construisez le vôtre
Configurez un agent, choisissez un canal, et faites-le travailler dans l’application que vous gardez déjà ouverte.
