HN 日本語サマリー

← 一覧へ戻る
プログラミング

Show HN: OpenClawMachines – OpenClawをエンタープライズ向けに拡張

Show HN: OpenClawMachines – Extending OpenClaw to the Enterprise (github.com)

22 pointsby mathaix21 コメント

要約

OpenClawMachinesは、自社インフラ上で多数の隔離されたOpenClawエージェントを安全に実行するためのオープンソースプラットフォームです。各エージェントはFirecrackerマイクロVM内で実行され、ハードウェアレベルで隔離されます。エッジ認証とVM内認証によりセキュリティが強化され、ユーザー定義コードの実行も安全に行えます。このシステムは、多数のエージェントを低コストで実行したい企業や、データ主権、セキュリティを重視するユーザーに適しています。

全文翻訳

OpenClaw Machines 必要な数の隔離されたOpenClawエージェントを、所有するハードウェア上で実行します。OpenClaw Machinesは、独自のインフラストラクチャ上で安全なAIサンドボックスでOpenClawを実行するためのオープンソースプラットフォームです。コントロールプレーンがホストをオーケストレーションし、各エージェントはそれらの上で独自のFirecrackerマイクロVMで実行されます。これはハードウェアで隔離されており、信頼できないエージェント生成コードにも安全です。Cloudflareのデータプレーンがフロントドアとなります。各マシンはエッジ認証の背後にある独自のサブドメインを持ち、VM内のトンネルを介してアクセスされます。ホストポートはユーザー対VMトラフィックには公開されません。現在のコントロールプレーンは、各エージェントの認証済みコントロールAPI(9090)へのプライベートまたはファイアウォール制限付きアクセスをまだ必要とします。openclawmachines.comで実行中の様子をご覧ください。Apache-2.0ライセンスのパブリックコアは、そのスタックのすべてのコンポーネントを ship します:最小限のコントロールプレーン — Go API、Postgresベースのアカウント、マシン、ホスト;配置、マシンライフサイクル、ホスト登録、バックアップ、および耐久性のあるワークフロー;ホストエージェント(ocm-agent) — 登録済みのLinuxボックス上でFirecrackerマイクロVMを起動、監視、および回収し、ブリッジ/TAPネットワーキングとrootfsステージングを管理します;ホストごとのLLMプロキシ(LiteLLM) — モデルキーとBYOキーサポートのための単一の場所。プロバイダー(またはローカルで提供されるモデル)を横断したマシンごとの使用状況追跡機能があります;OpenClawランタイム — VM内のコンポーネント:認証プロキシ、Webチャットゲートウェイ、ライブターミナル、およびアーティファクト駆動のランタイムステージング/アップグレードフロー;ブラウザランタイム — CDPルーティングと監視可能なライブビューを備えたペアのChromiumブラウザVM;ワークスペース統合 / ネイティブMCP — GitHub、Google Workspace、OpenAPI、GraphQL、およびリモートMCPツールをワークスペースごとに接続し、OCM MCPファサードを介してマシンに公開します;そしてそれらをすべて組み立てるビルドパイプライン — 各コンポーネントのビルドコマンド、GCSアーティファクトバケットレイアウト、ホストプロビジョニングスクリプト、およびリリースレーン。ocm CLIは、別のmathaix/ocm-cli Apache-2.0リポジトリにあります。ビデオリンクスクリーンショットをクリックして、YouTubeで43秒のデモをご覧ください。これはリンクされた画像であり、埋め込みプレーヤーではありません。デモは、ホストオンボーディング、エージェントのスピンアップ、実行中のFirecracker VMターミナル、ワークスペースMCP統合、およびエージェントツールのエンドツーエンド呼び出しをカバーしています。 なぜOpenClaw Machinesか セキュリティ。リアルな隔離、コンテナではありません:FirecrackerマイクロVMごとに1つのエージェント。KVMハードウェア境界の背後にある独自のゲストカーネルを備えています。エッジと各VM内で認証が強制されます。 コスト。単一のサーバーコスト:単一のベアメタルボックスをレンタルし、収まるだけの多数のハードウェア隔離エージェントを実行します — オプションの比較をご覧ください。同じアーキテクチャがトークン消費も削減します:エージェントを、トークンごとのAPIを支払う代わりに、独自のGPUハードウェアで実行されるオープンソースモデルにルーティングします。 主権。あなたのハードウェア、あなたのデータ、あなたのキー。コントロールプレーンとワーカーを所有するマシンで実行し、モデルトラフィックをホストごとのLLMプロキシを介して任意のプロバイダー — または独自のGPUで提供されるモデルにルーティングします。 オープンソース。Apache-2.0ライセンスのパブリックコアとコンパニオンocm CLI。採用、埋め込み、および貢献のために許可されたライセンスです。 エンタープライズ。マルチユーザーアカウントとチーム、管理者ゲート付きホスト管理、暗号化されたマシンごとのシークレット、およびフリート全体での容量/配置ポリシー。 エコシステム。Webオートメーション用のブラウザVM、ライブターミナルとWebチャット、VMごとのルーティング、ワークスペーススコープのネイティブMCP統合、バックアップ/スナップショット、エージェントメモリ、OpenTelemetry/Opikトレーシングによるオブザーバビリティ、およびマシンごとの使用状況追跡。 オプションの比較 現在OpenClawを実行している場合、いくつかのオプションがあります: ローカルハードウェア — 自分のラップトップまたはデスクトップで実行します。 VPS(例:Hostinger、DigitalOcean) — 仮想サーバーをレンタルしてそこで実行します。 マネージドサービス(例:KiloClaw) — ホストされたOpenClawインスタンスをスピンアップし、インスタンスごとに支払います。 OpenClaw Machinesは4番目のオプションです:単一のベアメタルサーバー(OVHcloud、Hetznerなど)をレンタルし、OpenClaw Machinesをそれにポイントさせ、ボックスが保持できるだけの多数のハードウェア隔離OpenClawインスタンスをスピンアップします。エージェントが1つでも50でも — コストは単一のフラットサーバー料金のままです。 機能 ローカルハードウェア VPS (Hostinger) マネージド (KiloClaw) セットアップの手間 低 中 最低 中(プロビジョニング+ホスト登録) エージェントごとの隔離 プロセスレベル 共有カーネル/コンテナ インスタンスごと(マネージド) ハードウェア — FirecrackerマイクロVM 多数のエージェントを実行 ボックスに依存 VPSに依存 はい — ただし各インスタンスに課金 はい — サーバーに収まるだけ マルチユーザー/チーム いいえ 手動 変動 はい — アカウントとチームが組み込まれています コストモデル 自分のハードウェア VPSごとに課金 インスタンスごとに課金 サーバーごとに課金(フラット) スケール時のコスト スケールしない サイズに応じて上昇 最高(エージェントごとに線形) エージェントあたり最低 ハードウェア制御 フル(ただし制限あり) 仮想化、共有 なし フル — 専用ベアメタル データとキーはあなたのもの はい ほとんど いいえ(彼らのインフラ) はい — あなたのハードウェア バックアップ/スナップショット 手動 プロバイダーのスナップショット マネージド 組み込み 運用/メンテナンス あなた あなた なし あなた(セルフホストコントロールプレーン) 要するに:マネージドルートが最も簡単ですが、エージェントごとに価格設定されます。ローカルとVPSは開始は安いですが、隔離やスケーリングがうまくいきません。OpenClaw Machinesは、セットアップの手間が少し増えますが、2〜3エージェント以上を実行する際には最高の経済性と隔離を提供します — 単一サーバー、多数のハードウェア隔離エージェント、すべてあなたのものです。 仕組み OpenClaw Machinesは、独自のLinuxサーバーを、オンデマンドの安全なサンドボックスプールに変換します。各サンドボックスは、実際のFirecrackerマイクロVM(独自のカーネル、KVMによるハードウェア隔離)であり、1つのAIエージェントを実行します。プラットフォームは、これらのVMを作成し、それらを追跡し、トラフィックをルーティングし、それらを破棄するコントロールプレーンです — これにより、所有するインフラストラクチャ上で多数の信頼できないエージェントを安全に実行できます。考えてみてください:あなたがセルフホストするAIエージェントのためのミニクラウドです。 コントロールプレーン(Goバックエンド) — 脳。アカウント、マシン、ホスト、および設定;UI/CLIが呼び出すAPI;配置とライフサイクルのオーケストレーション。 ホスト + ワーカーエージェント — あなたのLinuxボックス。インストールスクリプトでホストを登録します。そのワーカーエージェントは、指示を受けてFirecrackerマイクロVMを起動および停止します。 マシン — エージェントごとに1つの隔離されたマイクロVM。内部:OpenClawエージェント、Webチャットゲートウェイ、およびライブターミナル。 ブラウザVM — ライブビューを備えたヘッドフルChromiumを実行する別のマイクロVM。CDPを介してエージェントによって駆動され、ブラウザオートメーションを行います。 ルーティング/データプレーン — 実行中の各VMには独自のサブドメインと、VM内で終了するCloudflareトンネルが提供されます。エッジとVM内で認証が強制されます。 ワークスペース統合(ネイティブMCP) — 外部ツールをワークスペースごとに1回接続します(GitHub、Google Workspace、または任意のOpenAPI / GraphQL / リモートMCPエンドポイント)。コントロールプレーンは、単一の組み込みMCPサーバーを介して各マシンのエージェントにそれらを公開するため、エージェントはper-integration配線ではなく、ocm.search_tools / ocm.call_toolでそれらを検出して呼び出します。 フローチャート TB U["あなた — ブラウザ / ocm CLI"] --> EDGE["Cloudflareエッジ<br/>アクセス認証 · Workerルート検索(KV)"] EDGE -->|ダッシュボード / API| CP["コントロールプレーン(Go)<br/>アカウント · マシン · ホスト<br/>配置 · ライフサイクル · バックアップ"] CP --- DB[("Postgres")] CP -->|登録 · ハートビート · 起動/停止 :9090| H1["ホスト1 — あなたのLinuxボックス<br/>ocm-agent · LLMプロキシ · CDPプロキシ"] CP -->|…| HN["ホストN"] EDGE -->|VMごとのトンネル、VM内で終了| VM1 subgraph H1X["ホスト1のマイクロVM"] VM1["マシン — FirecrackerマイクロVM<br/>OpenClawエージェント · Webチャット · ターミナル<br/>内部の認証プロキシ+cloudflared"] BVM["ブラウザVM<br/>ヘッドフルChromium · ライブビュー"] VM1 -->|CDP| BVM end H1 --- H1X ロード中 完全な設計 — データプレーン、ルーティング、トンネル、ライフサイクル、設定、およびビルド/リリースフロー — はdocs/architecture.mdにあり、5層のスタック(React UI → Cloudflareエッジ → Goコントロールプレーン → ホストエージェント → Firecrackerサンドボックス)はdocs/tech-stack.mdにあります。 要件 OpenClaw MachinesはFirecrackerマイクロVMを実行します。これにはKVMが必要です。KVM対応のLinuxホストが必要です:ベアメタル、またはネストされた仮想化が有効なクラウドVM。macOS、Windows/WSL、またはネストされた仮想化なしの標準クラウドVMでは実行できません。ホストを確認してください:preflight はじめに 「はじめに」ガイドはt