租用 Mac mini 上的 OpenClaw 設定版控與 GitOps(2026)
團隊在香港、日本、韓國、新加坡與美國的專用Mac mini M4上跑 OpenClaw,是因為 macOS 最適合承載桌面級自動化。每次 首次安裝 成功後仍會留下的失敗模式更安靜:設定漂移。有人在週五改了閘道路徑卻忘了留下 diff,週一的事故檢討就把鍋甩給「雲端廠商」,而不是一筆未追蹤的 JSON。把 OpenClaw 的宣告式介面當成基礎設施即程式碼——用 Git 分支、標籤與晉升關卡——您就能拿到與 Kubernetes 清單類似的回復故事,又不必假裝租來的 mini 是兩百節點叢集。
這份 2026 指南說明為何 GitOps 適合無人值守的 mini、哪些目錄該進儲存庫 vs 僅留在磁碟、四環境矩陣(筆電、預備 mini、正式 mini、暖備援)、七步驟啟動流程,以及與 LaunchAgent 復原 搭配的回復演練。機密留在 鑰匙圈指引;Git 存的是意圖,不是 bearer token。
二進位已帶預設值時,為何仍要版控 OpenClaw 設定
預設值幫得上第零天;到了第六十天,三位工程師共用一台 mini 時就未必。版控帶來資安稽核要的稽核軌跡、區域之間可 diff 的晉升路徑,以及 MCP 允許清單或 webhook 路徑在負載下變更時的時光機。
- 合規:稽核問「4 月 3 日改了什麼?」——Git 幾秒內就能回答。
- 多區對稱:讓
prod-hk與prod-sg分支對齊,僅主機名不同。 - 搭配排程:LaunchAgent 工作 讀環境變數;Git 文件化那些變數必須對上哪個快照。
檔案放哪裡:儲存庫 vs 執行時 vs 機密
OpenClaw 會把營運狀態放在使用者範圍的配置裡(在 macOS 上常見於 ~/.openclaw/)。不是每個位元組都該進 Git。提交精選片段:閘道監聽區塊、MCP 伺服器清單、日誌層級、功能旗標。排除快取、裝置配對 blob、下載的模型,以及除非您會模板化,否則每台主機唯一的絕對路徑。
{{REGION}} 或 {{MINI_HOSTNAME}} 占位符,並用一支透過 SSH 執行的小型佈署腳本渲染——同一個 commit 才能晉升到 JP 與 US,而不必手動尋找取代。
四環境晉升對照表
| 介面 | Git 分支模型 | 驗證關卡 |
|---|---|---|
| 工程師筆電(乾跑) | feature/* | openclaw doctor + 單元夾具 |
| 預備 mini | develop | Webhook 重播 + MCP 冒煙清單 |
| 正式 mini | main + 語意化標籤 | 雙人審查 + 維護視窗 |
| 暖備援 mini | 與正式相同標籤 | 每月自動同步工作 |
七步驟 GitOps 啟動
- 建立私人儲存庫,README 寫明允許佈署的 mini 帳號。
- 加入
.gitignore排除權杖、plist 匯出與當機日誌。 - 在已知良好的
openclaw doctor後快照即時閘道片段;標記為v1.0.0-baseline。 - 接上拉取腳本,以
--checksum將儲存庫 rsync 到即時設定目錄;若 mini 工作樹不乾淨就拒絕執行。 - 與 LaunchAgent 整合,讓 PATH 與
TMPDIR符合 疑難排解 預期。 - 把晉升記到 SIEM:commit SHA、操作者 SSH 主體名稱、區域。
- 每季用下方演練排練回復。
# 示意 .gitignore 摘錄
**/tokens.json
**/*.pem
**/Library/Logs/OpenClaw/**
.DS_Store
回復演練:證明您十分鐘內能退回
排程桌上演練:故意佈署一個無害但錯誤的日誌層級、量到延遲影響,接著git checkout 前一個標籤、重跑拉取腳本、執行 openclaw doctor,並依復原文以 launchctl kickstart -k 重啟閘道。若無法在一個維護視窗內完成,您的 GitOps 故事仍只是故事。
bootout——呼應閘道重啟指南的建議。
銜接 webhook、MCP 與定價
HTTP 入口請搭配 webhook 強化;工具介面請看 MCP 設定;並行上限請看 平行代理人。治理收緊後,請在 定價頁 選對區域,並在儲存庫 README 附上 說明中心 連結供人類提問。
常見問題
整個 OpenClaw 家目錄都該放進 Git 嗎? 不該——只提交精選片段,忽略快取、配對裝置中繼資料與權杖。文件化哪些 LaunchAgent EnvironmentVariables 必須對上已簽出的快照,避免 launchd 與 Git 默默不一致。
晉升失敗後要如何回復? 切回最後一個附註標籤、把檔案同步回即時設定路徑、執行 openclaw doctor,再以閘道復原文的安全 kickstart 序列重啟 LaunchAgent——理想上從第二條 SSH 工作階段執行。
GitOps 能取代鑰匙圈存放 API 金鑰嗎? 不能——Git 存結構;機密留在鑰匙圈或您的保險庫。請依機密專文操作,避免 CI 不小心把 .env 提交進儲存庫。
為何 Git 追蹤的自動化仍首選 ProxyMac Mac mini
位於 HK/JP/KR/SG/US 的專用 Apple Silicon 提供可預測的 CPU 給閘道程序與 Git 操作,沒有吵鄰居。透過 ProxyMac 租用代表您可把基礎設施 commit 釘在法務已核准的地理區,把證據放在 定價 旁,並在自動化專案結束後回收主機——而 說明 仍是存取與帳務問題的正式入口。