04
Ошибка выполнения: сопряжение, одобрение и политика инструментов
Если узел подключён, следующий вопрос — разрешён ли вызов именно этому Agent в текущем контексте. Сопряжение устанавливает доверие между участниками, но не означает, что любые инструменты доступны любой сессии. Проверьте состояние одобрения узла, политику allowlist, конфигурацию Agent и область доверия сеанса. Для процедуры сопряжения используйте официальные инструкции OpenClaw.
Проверяйте последовательность, а не только итоговый отказ:
- Определите вызывающую сторону и убедитесь, что это ожидаемый Agent и ожидаемый сеанс.
- Подтвердите, что задача маршрутизируется к нужному macOS-узлу, а не к другому исполнителю.
- Сопоставьте точное имя инструмента с разрешёнными инструментами и действующей политикой.
- Проверьте, требуется ли отдельное одобрение операции или узла и было ли оно выдано.
- Повторите ограниченный вызов и сохраните результат без токенов, приватных ключей, имён реальных пользователей и содержимого закрытых проектов.
Не исправляйте отказ добавлением всех инструментов в allowlist или отключением подтверждений. Сначала установите, где именно пропадает разрешение: на сопряжении, при маршрутизации, в политике инструмента либо на уровне macOS. Для проверки конфигурации и выявления чрезмерно открытого доступа используйте руководство по запуску аудита безопасности.
В примерах конфигурации используйте нейтральные заполнители, например <USER>, <PROJECT_PATH> и <NODE_ID>. Не вставляйте действующие ключи в команды, журналы или диагностические отчёты. Если задаче нужны секреты, выдавайте их только через одобренный командой механизм и проверьте, что Agent не может вывести их в ответ или журнал.
Частые вопросы о подключении и восстановлении
Какой путь выбрать для подключения OpenClaw к удалённому Mac?
Для первого запуска оставьте Gateway доступным только локально и используйте SSH-туннель с проверенной учётной записью и ключом. Если узел и управляющая машина уже находятся в доверенной Tailnet-сети, можно проверить прямую маршрутизацию внутри неё. В обоих случаях отдельно подтвердите адрес назначения, аутентификацию, сопряжение узла и фактический вызов инструмента.
Почему Gateway доступен, а инструменты Mac не выполняются?
Доступность Gateway подтверждает только связь с компонентом управления, но не готовность macOS-узла. Проверьте, что узел подключён и сопряжён, нужный инструмент разрешён политикой, Agent направляет вызов именно этому узлу, а macOS предоставила требуемые для задачи системные разрешения. Не расширяйте allowlist, пока не исключены ошибки маршрутизации и доверия.
Что проверить после перезапуска удалённого узла?
Убедитесь, что Gateway и процесс узла запустились независимо друг от друга, соединение восстановилось без ручного повторного сопряжения, а нужные настройки сохранились. Затем выполните ограниченную тестовую задачу в рабочем сеансе и проверьте результат, а не только статус соединения. Сохраните журнал проверки без токенов, приватных ключей и пользовательских данных.
Нужна ли macOS companion app для headless-узла?
Это зависит от требуемых возможностей. Headless node host предназначен для узлового выполнения без полного графического сценария, тогда как macOS companion app связана с нативными возможностями и разрешениями macOS. До выбора проверьте документацию текущей версии и сопоставьте конкретный инструмент с его системными требованиями: сам факт подключения не означает, что узлу доступны GUI-функции.