04
L’Agent reçoit la demande, mais l’exécution reste bloquée
Lorsqu’une requête atteint l’Agent sans produire l’action attendue, contrôlez les autorisations avant d’assouplir la politique d’outils. Une liste d’outils autorisés peut exclure la capacité appelée ; une règle d’approbation peut attendre une validation ; une configuration ou une portée de session peut aussi empêcher l’exécution. Ces cas sont différents d’une panne réseau et appellent des corrections différentes.
La procédure officielle d’appairage permet de contrôler si le nœud est effectivement reconnu et approuvé. Comparez ensuite l’appel demandé avec les outils autorisés pour l’Agent et avec les approbations effectivement reçues. Ne concluez pas qu’un nœud appairé peut exécuter toutes les actions : l’appairage, l’autorisation d’un outil et l’approbation d’une action ne sont pas une seule et même preuve.
Gardez les exemples de compte, d’identifiant et de chemin de projet fictifs dans les tickets et les journaux. Si l’appel est refusé, relevez la couche qui l’a refusé et la raison disponible, sans élargir d’abord l’accès au système de fichiers ni la liste d’outils. La procédure officielle d’audit de sécurité permet de compléter cette vérification avant une mise en service.
Questions fréquentes sur le diagnostic d’un nœud distant
Vérifiez l’état du nœud et son appairage, puis déclenchez un outil explicitement autorisé et sans effet destructeur. Une page ou un statut du Gateway indique seulement que cette couche répond. Si le nœud est absent, concentrez-vous sur son démarrage, son accès au Gateway et son appairage ; s’il est présent mais que l’outil échoue, examinez plutôt les permissions et les approbations.
Un tunnel SSH remplace-t-il le contrôle d’accès OpenClaw ?
Non. Le tunnel protège le trajet réseau selon sa configuration, mais il ne prouve pas que le nœud est appairé ni que l’appelant a le droit d’utiliser un outil donné. Il faut aussi vérifier l’authentification de l’application, l’état d’approbation et le périmètre des outils. Conservez des contrôles indépendants au lieu de traiter la réussite SSH comme une autorisation générale.
Un hôte sans interface graphique peut-il remplacer l’application macOS compagnon ?
Cela dépend des capacités nécessaires. Un hôte sans interface peut convenir à des tâches adaptées à un environnement non graphique, mais il ne faut pas lui attribuer automatiquement les fonctions liées à une session graphique ou à des permissions système particulières. Définissez d’abord l’action attendue, puis vérifiez les capacités documentées et les permissions réellement disponibles sur le Mac.
Quel résultat consigner lorsqu’un outil est refusé ?
Notez le composant appelé, l’outil demandé, l’état d’appairage, la décision d’approbation et la permission macOS pertinente, en supprimant les secrets et données de projet sensibles. Cette trace permet de distinguer une requête non autorisée d’un défaut de connexion. Après correction, répétez une tâche limitée ; n’élargissez pas toutes les permissions pour obtenir un succès isolé.