openclaw secrets apply thực thi. Nếu một mục tiêu không khớp với các quy tắc này, thao tác áp dụng sẽ thất bại trước khi sửa đổi bất kỳ tệp nào.
Yêu cầu đối với tệp kế hoạch
openclaw secrets apply --from <plan.json> chấp nhận các tệp thông thường có kích thước tối đa 16 MiB (16,777,216 byte). Giới hạn này áp dụng cho toàn bộ tệp đã tuần tự hóa, bao gồm cả khoảng trắng. Thư mục, FIFO, tệp thiết bị và các tệp lớn hơn giới hạn sẽ bị từ chối trước khi phân tích cú pháp JSON hoặc xác thực mục tiêu.
openclaw secrets configure --plan-out <plan.json> áp dụng cùng giới hạn cho đầu ra UTF-8 đã tuần tự hóa trước khi tạo tệp. Các kế hoạch viết thủ công và trình tạo kế hoạch bên ngoài cũng phải giữ tệp đã tuần tự hóa trong giới hạn này.
Cấu trúc tệp kế hoạch
openclaw secrets apply --from <plan.json> yêu cầu một mảng targets gồm các mục tiêu kế hoạch:
openclaw secrets configure tạo kế hoạch theo cấu trúc này. Bạn cũng có thể viết hoặc chỉnh sửa thủ công.
Thêm hoặc cập nhật và xóa nhà cung cấp
Kế hoạch cũng có thể bao gồm hai trường cấp cao nhất tùy chọn để sửa đổi ánh xạsecrets.providers cùng với các thao tác ghi cho từng mục tiêu:
providerUpserts— một đối tượng được định danh theo bí danh nhà cung cấp. Mỗi giá trị là một định nghĩa nhà cung cấp (cùng cấu trúc được chấp nhận trongsecrets.providers.<alias>thuộcopenclaw.json, ví dụ như nhà cung cấpexechoặcfile).providerDeletes— một mảng các bí danh nhà cung cấp cần xóa.
providerUpserts chạy trước targets, vì vậy một target.ref.provider có thể tham chiếu đến bí danh nhà cung cấp mà chính kế hoạch đó thêm vào trong providerUpserts. Nếu không có thứ tự này, các kế hoạch tham chiếu đến bí danh chưa được cấu hình trong openclaw.json sẽ thất bại với provider "<alias>" is not configured.
providerUpserts vẫn phải tuân theo quy tắc đồng ý thực thi trong Hành vi đồng ý đối với nhà cung cấp thực thi: các kế hoạch chứa nhà cung cấp thực thi yêu cầu --allow-exec trong chế độ ghi.
Phạm vi mục tiêu được hỗ trợ
Các mục tiêu kế hoạch được chấp nhận cho những đường dẫn thông tin xác thực được hỗ trợ trong Bề mặt thông tin xác thực SecretRef.Hành vi của loại mục tiêu
target.type phải là một loại mục tiêu được nhận dạng và target.path đã chuẩn hóa phải khớp với cấu trúc đường dẫn đã đăng ký của loại đó.
Ngoài tên loại chính tắc, một số loại mục tiêu còn chấp nhận bí danh tương thích làm target.type cho các kế hoạch hiện có:
Quy tắc xác thực đường dẫn
Mỗi mục tiêu được xác thực theo tất cả các điều kiện sau:typephải là một loại mục tiêu được nhận dạng.pathphải là một đường dẫn dấu chấm không rỗng.pathSegmentscó thể được bỏ qua. Nếu được cung cấp, giá trị này phải được chuẩn hóa thành chính xác cùng đường dẫn vớipath.- Các phân đoạn bị cấm sẽ bị từ chối:
__proto__,prototype,constructor. - Đường dẫn đã chuẩn hóa phải khớp với cấu trúc đường dẫn đã đăng ký cho loại mục tiêu.
- Nếu
providerIdhoặcaccountIdđược đặt, giá trị đó phải khớp với mã định danh được mã hóa trong đường dẫn. - Các mục tiêu
auth-profiles.jsonyêu cầuagentId. - Khi tạo ánh xạ
auth-profiles.jsonmới, hãy bao gồmauthProfileProvider.
Hành vi khi thất bại
Nếu một mục tiêu không vượt qua xác thực, thao tác áp dụng sẽ thoát với lỗi như:Hành vi đồng ý đối với nhà cung cấp thực thi
--dry-runmặc định bỏ qua việc kiểm tra SecretRef thực thi.- Các kế hoạch chứa SecretRef/nhà cung cấp thực thi sẽ bị từ chối trong chế độ ghi trừ khi
--allow-execđược đặt. - Khi xác thực/áp dụng các kế hoạch chứa nội dung thực thi, hãy truyền
--allow-exectrong cả lệnh chạy thử và lệnh ghi.
Ghi chú về phạm vi thời gian chạy và kiểm tra
- Các mục
auth-profiles.jsonchỉ chứa tham chiếu (keyRef/tokenRef) được đưa vào quá trình phân giải thông tin xác thực trong thời gian chạy và phạm vi kiểm tra. secrets applyghi các mục tiêuopenclaw.jsonđược hỗ trợ, các mục tiêuauth-profiles.jsonđược hỗ trợ và ba lượt xóa sạch tùy chọn, mỗi lượt đều được bật theo mặc định:scrubEnv(xóa các giá trị văn bản thuần đã di chuyển khỏi các tệp.envtrong thư mục trạng thái hiệu lực và cấu hình đang hoạt động),scrubAuthProfilesForProviderTargets(xóa phần dư văn bản thuần/tham chiếu không dùng đến trongauth-profiles.jsonđối với các nhà cung cấp mà kế hoạch vừa di chuyển) vàscrubLegacyAuthJson(loại bỏ các mụcapi_keyđã di chuyển khỏi khoauth.jsoncũ). Đặt bất kỳ giá trị nào trongoptions.scrubEnv,options.scrubAuthProfilesForProviderTargets,options.scrubLegacyAuthJsonthànhfalsetrong kế hoạch để bỏ qua lượt tương ứng.
Kiểm tra dành cho người vận hành
openclaw secrets configure hoặc sửa đường dẫn mục tiêu thành một cấu trúc được hỗ trợ ở trên.