為何不使用 Helm
OpenClaw 是包含一些設定檔的單一容器。值得自訂的部分是代理程式內容(Markdown 檔案、Skills、設定覆寫),而非基礎架構範本。Kustomize 可處理覆疊,而不會產生 Helm chart 的額外負擔。如果部署變得更複雜,可在這些資訊清單之上疊加 Helm chart。需要準備的項目
- 執行中的 Kubernetes 叢集(AKS、EKS、GKE、k3s、kind、OpenShift 等)
kubectl已連線至你的叢集- 至少一個模型供應商的 API 金鑰
快速開始
deploy.sh 預設會建立權杖驗證。擷取產生的閘道權杖,以供 Control UI 使用:
./scripts/k8s/deploy.sh --show-token 會在部署後印出權杖。
使用 Kind 進行本機測試
如果你沒有叢集,可使用 Kind 在本機建立一個:./scripts/k8s/deploy.sh 進行部署。
逐步操作
1) 部署
選項 A:環境中的 API 金鑰(單一步驟)--show-token,即可在本機測試時將權杖印至標準輸出。
2) 存取閘道
部署的內容
自訂
代理程式指示
編輯scripts/k8s/manifests/configmap.yaml 中的 AGENTS.md,然後重新部署:
閘道設定
編輯scripts/k8s/manifests/configmap.yaml 中的 openclaw.json。完整參考資料請參閱閘道設定。
新增供應商
匯出其他金鑰後重新執行:自訂命名空間
自訂映像檔
編輯scripts/k8s/manifests/deployment.yaml 中的 image 欄位:
公開至 port-forward 以外的範圍
預設資訊清單會將 Pod 內的閘道繫結至迴路位址。這適用於kubectl port-forward,但不適用於需要直接連線至 Pod IP 的 Kubernetes Service 或 Ingress 路徑。
若要透過 Ingress 或負載平衡器公開閘道:
- 將
scripts/k8s/manifests/configmap.yaml中的閘道繫結從loopback變更為符合你部署模型的非迴路繫結。 - 保持啟用閘道驗證,並使用正確終止 TLS 的進入點。
- 使用支援的網頁安全性模型,設定 Control UI 以供遠端存取(例如 HTTPS/Tailscale Serve,並視需要明確設定允許的來源)。
重新部署
拆除
架構附註
- 閘道預設會繫結至 Pod 內的迴路位址,因此隨附的設定適用於
kubectl port-forward。 - 沒有叢集範圍的資源;所有項目都位於單一命名空間內。
- 安全性強化:
readOnlyRootFilesystem、drop: ALLcapabilities、非 root 使用者(UID 1000)。 - 預設設定會讓 Control UI 使用較安全的本機存取路徑:迴路繫結加上將
kubectl port-forward設為http://127.0.0.1:18789。 - 如果要從 localhost 存取擴展至其他位置,請使用支援的遠端模型:HTTPS/Tailscale,加上適當的閘道繫結與 Control UI 來源設定。
- Secret 會在暫存目錄中產生並直接套用至叢集;不會將任何機密資料寫入存放庫簽出目錄。