OpenClaw dans un conteneur Podman sans root
Le script de configuration, la CLI de l’hôte comme plan de contrôle, Quadlet, et le moteur de bac à sable
Podman est le chemin en conteneur pour ceux qui ne veulent pas de Docker, et la documentation lui donne un modèle propre : Podman fait tourner le conteneur de la passerelle sans root comme votre utilisateur courant, la CLI de l’hôte est le plan de contrôle, l’état persistant vit sur l’hôte sous le répertoire OpenClaw, et la gestion quotidienne passe par une option de conteneur plutôt que par un utilisateur de service ou des commandes d’exécution dans le conteneur. Voici la configuration, le lanceur et l’assistant de démarrage, Quadlet pour la persistance au démarrage, les notes Tailscale, et le point que la documentation sépare soigneusement : la passerelle dans Podman n’est pas la même chose que le bac à sable des agents dans Podman.
Votre CLI openclaw sur l’hôte est le plan de contrôle.
La configuration
- Configuration initiale depuis la racine du dépôt : le script construit une image locale dans votre magasin sans root, ou en récupère une nommée dans une variable d’environnement, crée la configuration avec le mode de passerelle local si elle manque, et crée un fichier d’environnement avec un jeton de passerelle généré s’il manque ; des variables de compilation peuvent ajouter des paquets apt ou Python épinglés, compiler des extensions choisies, ou préinstaller Chromium pour l’automatisation du navigateur.
- Le lancement : le script d’exécution démarre le conteneur avec vos uid et gid et l’espace de noms d’utilisateur à identité conservée, et monte votre état OpenClaw dans le conteneur.
- L’assistant de démarrage dans le conteneur par le mode de configuration du lanceur, puis le tableau de bord en boucle locale avec le jeton du fichier d’environnement ; l’authentification des modèles reste dans l’état monté, parce que le lanceur ne monte pas les dossiers d’identifiants des CLI de l’hôte dans le conteneur.
- La gestion : exportez une fois le nom du conteneur et les commandes ordinaires, tableau de bord, état approfondi de la passerelle, docteur, connexion des canaux, tournent automatiquement à l’intérieur ; le lanceur ne transmet qu’une liste d’autorisation de clés liées à Podman depuis le fichier d’environnement, jamais le fichier entier.
Quadlet et Tailscale
Sous Linux avec les services utilisateur systemd, l’option Quadlet du script de configuration installe une unité de conteneur pour que la passerelle démarre, s’arrête et redémarre comme service utilisateur et puisse survivre au redémarrage avec la persistance de session activée. Pour le HTTPS ou l’accès distant par navigateur, la documentation renvoie aux consignes Tailscale principales avec des notes propres à Podman : garder l’hôte de publication en boucle locale, préférer Serve géré par l’hôte à l’option Tailscale de la passerelle, et sur macOS, où la machine Podman peut faire paraître le navigateur non local et gêner l’authentification d’appareil, utiliser l’accès Tailscale plutôt que des tunnels improvisés.
Le moteur de bac à sable
- Faire tourner la passerelle dans Podman est une chose ; le bac à sable des agents en est une autre, choisie par le réglage du moteur de bac à sable.
- Le moteur Podman réutilise les mêmes réglages de conteneur que le bac à sable Docker mais les exécute par la CLI Podman native ; le moteur par défaut est réservé à Docker.
- Les bacs à sable de navigateur restent réservés à Docker pour l’instant.
OpenClaw sur Docker est la page jumelle que la plupart des gens lisent en premier, et Le bac à sable d’OpenClaw expliqué explique le réglage de moteur que cette page distingue du conteneur de la passerelle.
Pourquoi sans root compte
Un conteneur sans root sous votre propre utilisateur veut dire pas de compte de service, pas de sudo au quotidien, et un état qui est clairement le vôtre sous votre dossier personnel, ce qui explique que la documentation puisse faire passer chaque commande par la CLI de l’hôte. OpenClaw et Tailscale couvre le côté accès une fois le conteneur en marche.
Sur Diali
Sur Diali, le conteneur est une instance isolée que nous faisons tourner, et le plan de contrôle est le tableau de bord plutôt qu’une CLI avec une option de conteneur ; la question du bac à sable se règle par assistant, pas par hôte. OpenClaw hébergé sur Diali est l’assistant.
- Sans root, votre utilisateur, l’état sur l’hôte.
- La CLI de l’hôte pilote le conteneur par une seule variable.
- Passerelle dans Podman et bac à sable dans Podman sont deux réglages.
Arrêtez de lire, construisez le vôtre
Configurez un agent, choisissez un canal, et faites-le travailler dans l’application que vous gardez déjà ouverte.
