paperclipinc/openclaw-operator

Kubernetes operator for deploying and managing OpenClaw AI agent instances with production-grade security, observability, and lifecycle management.

它解决了什么问题

将 AI agent 部署到 Kubernetes 是一个复杂的过程,需要编排网络隔离、密钥管理、持久化存储和健康监测。OpenClaw Kubernetes Operator 通过将这些运维需求编码进单个声明式资源,简化了这一过程,允许用户以生产级的安全性和可观测性自托管 AI agent。

工作原理

该 operator 引入了一种名为 OpenClawInstance 的自定义资源。当用户定义此资源时,operator 会自动将其协调(reconcile)为包含超过九种 Kubernetes 资源的完整技术栈,包括 StatefulSets、Services、NetworkPolicies 和 PersistentVolumeClaims。

关键机制包括:

  • 自适应配置:Agent 可以通过 OpenClawSelfConfig 资源自主请求更改其自身的技能或环境,operator 会根据白名单对其进行验证。
  • 生命周期管理:它通过 OCI registry 轮询处理自动更新,通过基于 S3 的快照进行备份/恢复,并通过 HPA 集成实现自动扩缩容。
  • 强化安全:默认情况下,它将 agent 部署为非 root 用户,并配备只读的 root 文件系统和默认拒绝(default-deny)的 NetworkPolicies。
  • Sidecar 集成:它可以自动为 Chromium(浏览器自动化)、Ollama(本地 LLM)或 Tailscale(安全网络)部署 sidecar。

适用对象

希望在自己的 Kubernetes 基础设施上自托管 OpenClaw AI agent,而不是使用托管服务的开发者和组织,特别是那些对安全性、数据持久性和运维严谨性有严格要求的用户。

亮点

  • Agent 自配置:允许 agent 在运行时通过 Kubernetes API 安装技能并修补其自身的配置。
  • 磁盘感知就绪状态:当工作区卷(workspace volume)已满或为只读时,防止 pod 接收流量,从而避免静默写入失败。
  • 声明式技术栈:通过单个 CRD 管理整个 agent 环境(RBAC、Ingress、PVC 等)。
  • 内置可观测性:集成了 Prometheus 指标和结构化 JSON 日志。
  • S3 快照:在删除时或按计划自动备份到 S3 兼容存储。
  • 灵活的运行时:内置了用于 pnpm 和 Python/uv 的 init containers,以支持 MCP servers 和技能。

相关

  • 项目
  • 项目
  • Dispatch
  • 项目
  • 项目