Ein Team sieht plötzlich Gespräche oder Werkzeuge, die zu einem anderen Bereich gehören sollten. Die schnellste Korrektur: Behandeln Sie ein gemeinsames OpenClaw-Gateway nicht als Sicherheitsgrenze; trennen Sie bei fehlendem gegenseitigem Vertrauen die vollständigen Instanzen samt Zustand, Zugangsdaten und Arbeitsbereichen.

Dieser Leitfaden richtet sich an IT-Verantwortliche, die OpenClaw auf Mac-Hardware betreiben und Teamzugriffe abgrenzen müssen.
Er ist für Plattformverantwortliche gedacht, die Gateway, Knotenpaarung und Agent-Werkzeuge verwalten.
Auch Sicherheitsverantwortliche und technische Leiter finden hier Prüfpunkte zu Zugangsdaten, Befehlsausführung und gemeinsam genutzten Hosts.

Zuletzt geprüft am 05.10.2026 anhand der offiziellen OpenClaw-Dokumentation zu Mehrmandantenbetrieb und Sicherheit. Prüfen Sie die Dokumentation bei Änderungen an Version, Paarungsablauf oder Standardberechtigungen erneut.

01

OpenClaw-Isolierung mehrerer Teams auf einem Mac

Zwei Projektteams verwenden dieselbe Gateway-Instanz. Die Sitzungen sind nach Team benannt, und jeder Bereich hat eigene Agenten. Im Alltag wirkt das ordentlich. Ein Team kann jedoch eine Berechtigung, ein Werkzeug oder einen gemeinsam erreichbaren Zustand nutzen, der nicht als Mandantengrenze entworfen wurde. Die Bezeichnung einer Sitzung ändert daran nichts.

OpenClaw beschreibt das Standard-Gateway als Umgebung für eine einzelne vertrauenswürdige Bedienergrenze. Die Dokumentation rät davon ab, ein gemeinsames Gateway als Isolation zwischen einander nicht vertrauenden Mandanten zu verwenden. Das ist die maßgebliche Architekturentscheidung, nicht eine Frage der Namensgebung oder der Anzahl eingerichteter Agenten. Lesen Sie die offizielle Beschreibung des Mehrmandantenbetriebs, bevor Sie Teams in einer Instanz zusammenfassen.

Daraus folgt eine klare Reihenfolge:

  1. Legen Sie fest, welche Teams derselben Vertrauensdomäne angehören.
  2. Trennen Sie für nicht vertrauende Teams Gateway-Instanzen und deren Zustand.
  3. Isolieren Sie je Instanz Zugangsdaten, Arbeitsbereiche und Integrationen.
  4. Entscheiden Sie anschließend, ob die getrennten Instanzen denselben physischen Mac nutzen dürfen.
  5. Prüfen Sie Knotenrechte, lokale Mac-Konten und Betriebsvorgaben unabhängig voneinander.

Ein einzelner Mac ist zunächst eine Hardwareentscheidung. Ein einzelnes Gateway ist eine Vertrauensentscheidung. Setzen Sie beides nicht gleich.

02

Sitzungsrouting, Rollen und tatsächliche Grenzen

Eine Sitzungskennung dient der Zuordnung und dem Routing von Gesprächen. Sie weist nicht automatisch nach, dass zwei Teams voneinander autorisiert und technisch isoliert sind. Deshalb sollten Sie bei OpenClaw-Mandantenbetrieb die Kontrollebene prüfen: Wer darf das Gateway bedienen? Welche Scopes erhält diese Identität? Welche Werkzeuge darf der jeweilige Agent aufrufen? Die Dokumentation zu Operator Scopes beschreibt die Berechtigungsbegrenzung für Bedienerzugriffe.

Diese Kontrollen sind nützlich, aber ihre Reichweite muss korrekt eingeordnet werden. Ein Scope kann erlaubte Bedienvorgänge begrenzen. Eine Werkzeugrichtlinie kann die verfügbaren Agent-Aktionen einschränken. Beides ist nicht automatisch eine vollständige Grenze zwischen Teams, die einander nicht vertrauen. Wenn ein gemeinsam erreichbarer Zustand, ein gemeinsames Geheimnis oder eine administrative Rolle beide Bereiche umfasst, bleibt ein gemeinsames Gateway ein gemeinsamer Vertrauensbereich.

Für die Architekturentscheidung hilft diese Gegenüberstellung:

Bereitstellungsmodell Geeignet, wenn Wichtige Grenze
Gemeinsames Gateway mit eingeschränkten Rollen und Werkzeugen Die Teams derselben Vertrauensdomäne angehören und die gemeinsame Verwaltung akzeptieren Rollen, Scopes und Sitzungstrennung sind keine garantierte Mandantenisolation
Getrennte Gateways mit eigenen Zuständen, Zugangsdaten und Arbeitsbereichen Teams einander nicht vertrauen oder Geheimnisse und Integrationen getrennt bleiben müssen Die Trennung muss auch bei Konten, Betrieb und Wiederherstellung konsequent umgesetzt werden
Getrennte Gateways auf getrennten Mac-Hosts Zusätzlich zur Softwaregrenze eine stärkere Host- oder Betriebstrennung erforderlich ist Hardwaretrennung ist eine eigene Anforderung und muss gegen Betrieb, Zugriff und Kosten abgewogen werden

Diese Modelle sind keine Zusicherung, dass eine bestimmte Funktion in jeder OpenClaw-Version gleich arbeitet. Dokumentieren Sie die tatsächlich eingesetzte Konfiguration und vergleichen Sie sie mit der aktuellen offiziellen Dokumentation, bevor Sie Berechtigungen freigeben.

03

Knotenpaarung und Mac-Befehlsausführung

Ein gepaarter Mac-Knoten ist nicht bloß ein Bildschirm, auf den ein Bediener zugreift. Je nach aktivierten Fähigkeiten und Konfiguration kann er dem Gateway Aktionen auf dem Mac bereitstellen. Die OpenClaw-Dokumentation zur Knotenpaarung beschreibt, wie Knoten zugeordnet und freigegeben werden. Die Dokumentation zur Knotenausführung erläutert die Ausführung von Befehlen über einen Knoten.

Entscheidend ist die Unterscheidung zwischen drei Vorgängen:

  • Gateway-Paarung: Ein Gerät wird im Gateway-Kontext registriert und freigegeben.
  • Freigabe von Knotenfunktionen: Sie bestimmen, welche Fähigkeiten ein Knoten bereitstellt.
  • Lokale Ausführungsregeln: Sie legen fest, was der Mac ausführen darf und ob eine Aktion eine lokale Freigabe erfordert.

Eine erfolgreiche Paarung ist keine Einzelgenehmigung für jeden späteren Befehl. Ebenso ist eine lokale Freigabe nicht automatisch eine vollständige Team- oder Mandantentrennung. Kontrollieren Sie globale Befehlsrichtlinien und lokale Freigaben gemeinsam. Die Dokumentation zu Ausführungsfreigaben ist dabei relevant, weil sie den Freigabemechanismus beschreibt; sie ersetzt keine Prüfung der Identität, die eine Aktion anfordert.

Bei gemeinsam genutzter Mac-Hardware kommt eine weitere Grenze hinzu: das Betriebssystemkonto. Wenn mehrere Gateway-Instanzen auf demselben Host laufen, prüfen Sie, ob sie dieselben Dateirechte, Prozesse, Schlüsselbundinhalte und temporären Dateien erreichen können. Unterschiedliche Gateway-Namen allein verhindern keinen Zugriff auf gemeinsame Host-Ressourcen. Wo die Anforderungen eine Trennung auf Hostebene verlangen, reicht eine logische Instanzaufteilung möglicherweise nicht aus.

04

Plugins, Skills und Geheimnisse als gemeinsame Risikoflächen

Eine getrennte Gateway-Instanz verliert ihren Nutzen, wenn Teams weiterhin dieselben sensiblen Zugangsdaten oder beschreibbaren Verzeichnisse nutzen. Prüfen Sie daher nicht nur die Gateway-Konfiguration, sondern die gesamte Arbeitsumgebung:

  • Modell- und API-Zugangsdaten: Ordnen Sie jedes Geheimnis einem klaren Besitzer und einer Instanz zu. Vermeiden Sie gemeinsam verwendete Schlüssel, sofern eine getrennte Zuordnung erforderlich ist.
  • Kanalzugänge: Prüfen Sie, ob Chat-, Messaging- oder sonstige Integrationskonten von mehreren Teams erreichbar sind.
  • Arbeitsbereiche: Halten Sie Projektdateien, Zwischenergebnisse und Konfigurationen getrennt. Überprüfen Sie Schreib- und Leserechte auf dem Mac.
  • Plugins: Behandeln Sie Plugin-Code als vertrauenswürdigen ausführbaren Code. Die offizielle Plugin-Dokumentation ist die Referenz für den jeweiligen Plugin-Mechanismus; beschränken Sie Installation und Änderung auf einen geprüften Personenkreis.
  • Skills: Kontrollieren Sie, wer Skill-Dateien hinzufügen oder verändern kann. Die OpenClaw-Dokumentation zu Skills erläutert deren Verwendung; ein beschreibbares Skill-Verzeichnis ist auch eine Kontrollfläche für die Personen, die Dateien dort ändern dürfen.

Ein Container oder Agent-Sandbox kann einzelne Aktionen weiter beschränken. Er verwandelt jedoch ein gemeinsam genutztes Gateway nicht automatisch in eine abgesicherte Mehrmandantenplattform. Bewerten Sie Sandbox, Betriebssystemkonto, Instanz und Host als unterschiedliche Ebenen. Für jede Ebene muss klar sein, welche Bedrohung sie abwehrt und welche nicht.

05

Prüfliste für Vertrauensdomänen und Hostgrenzen

Verwenden Sie diese Liste vor der Freigabe für den Produktivbetrieb. Beantworten Sie einen Punkt nicht mit „wird schon durch Sitzungen getrennt“; benennen Sie stattdessen den konkreten Mechanismus und dessen Verantwortlichen.

  • [ ] Ist festgelegt, welche Teams derselben Vertrauensdomäne angehören?
  • [ ] Teilen sich Teams mit unterschiedlichen Vertrauensanforderungen ein Gateway? Falls ja, stoppen Sie die Freigabe und planen Sie getrennte vollständige Instanzen.
  • [ ] Sind Gateway-Zustände, Konfigurationen und Wiederherstellungsdaten je Instanz getrennt?
  • [ ] Hat jede Instanz eigene Modell-, Kanal- und sonstige sensible Zugangsdaten?
  • [ ] Sind Arbeitsverzeichnisse und Dateirechte auf dem Mac geprüft?
  • [ ] Sind Operator-Rollen und Scopes auf die tatsächlich benötigten Aktionen begrenzt?
  • [ ] Sind Agent-Werkzeugrichtlinien dokumentiert, ohne sie als Ersatz für Mandantentrennung zu behandeln?
  • [ ] Ist für jeden Knoten festgelegt, wer ihn paaren und freigeben darf?
  • [ ] Sind globale Befehlsrichtlinien und lokale Mac-Ausführungsfreigaben separat überprüft?
  • [ ] Können nur freigegebene Verantwortliche Plugins installieren oder ändern?
  • [ ] Sind Skill-Verzeichnisse gegen unbefugte Änderungen geschützt?
  • [ ] Ist begründet, ob getrennte Instanzen denselben physischen Mac nutzen dürfen oder eigene Hosts benötigen?
  • [ ] Sind Protokollierung, Schlüsselentzug und Vorfallbehandlung den zuständigen Teams zugeordnet?

Wenn Sie bei Geheimnissen, Hostkonten oder ausführbarem Code keine belastbare Grenze nachweisen können, behandeln Sie die Teams als nicht voneinander isoliert. Korrigieren Sie die Architektur, bevor Sie produktive Zugangsdaten oder sensible Projekte anbinden.

06

Instanzaufteilung und Betrieb auf gemeinsam genutzter Hardware

Die zuerst zu treffende Entscheidung betrifft nicht die Zahl der Macs, sondern den Vertrauensbereich. Teilen mehrere Teams Verantwortliche, Geheimnisse und Änderungen bewusst miteinander, kann eine gemeinsame Instanz mit restriktiven Rollen und Werkzeugregeln geprüft werden. Dokumentieren Sie dabei ausdrücklich, dass diese Einschränkungen keine Garantie für Isolation zwischen gegeneinander nicht vertrauenden Mandanten darstellen.

Bei fehlendem Vertrauen trennen Sie die vollständigen Gateway-Instanzen. Dazu gehören jeweils der zugehörige Zustand, die Zugangsdaten und die Arbeitsbereiche. Prüfen Sie danach gesondert, ob eine gemeinsame physische Maschine zulässig ist. Für diese Entscheidung sind unter anderem Mac-Benutzerkonten, Dateizugriff, Prozessisolation, Schlüsselmaterial und administrative Zuständigkeiten relevant. Technisch getrennte Gateway-Prozesse bedeuten nicht automatisch getrennte Betriebssystem- oder Hardwaregrenzen.

Die offizielle Konfigurationsdokumentation zum Gateway-Aufbau und seiner Konfiguration ist für die Prüfung der tatsächlichen Instanzparameter heranzuziehen. Ändert sich eine Konfigurationsoption, übernehmen Sie keine Annahmen aus einer älteren Einrichtung ungeprüft.

OpenClaw dokumentiert außerdem Fleet als experimentell. Behandeln Sie es daher nicht als bereits bestätigte Unternehmenslösung für harte Teamgrenzen. Prüfen Sie den offiziellen Fleet-Status und die Dokumentation für den eingesetzten Stand. Leiten Sie aus einer experimentellen Funktion weder eine zugesicherte Isolation noch eine betriebliche Freigabe ab.

Vor der Umsetzung sollten Sie die gewünschte Trennung in eine überprüfbare Betriebsdefinition übersetzen: Wer verwaltet jede Instanz? Wer kann Zugangsdaten erneuern? Wer darf einen Mac-Knoten freigeben? Wie wird der Zugriff bei Teamwechsel oder Sicherheitsvorfall entzogen? Wenn diese Fragen keine eindeutigen Antworten haben, ist die Architektur noch nicht abnahmefähig.

Wenn Sie für getrennte Instanzen einen konkreten Mac als Host prüfen, vergleichen Sie zuerst Ihre Anforderungen an Betriebssystemkonten, Dateizugriff und Administration mit den verfügbaren Angaben zur Bestellung eines Mac mini. Eine Produktseite kann Ihnen bei der Hostauswahl helfen, belegt aber nicht, dass mehrere Instanzen auf einem Gerät Ihre gewünschte Teamtrennung erfüllen. Diese Eignung müssen Sie separat anhand Ihrer Sicherheits- und Betriebsanforderungen abnehmen.

07

Betriebskriterien für einen gestuften Start

Beginnen Sie mit einer nicht produktiven Umgebung und prüfen Sie die Grenzen anhand konkreter Aktionen. Lassen Sie ein Team mit den eigenen Rechten arbeiten und versuchen Sie anschließend gezielt, auf fremde Arbeitsbereiche, Integrationen oder Knoten zuzugreifen. Ein erfolgreicher Login allein ist kein Abnahmetest.

Halten Sie für jede Instanz mindestens den Zweck, den Vertrauensbereich, die verantwortliche Betriebsgruppe und die verwendeten Integrationen fest. Vermerken Sie außerdem, welche Funktionen absichtlich nicht freigegeben sind. Diese Dokumentation macht Änderungen nachvollziehbar und hilft bei einer späteren Prüfung, ob eine neue Integration die Vertrauensgrenze verändert.

Für Zugangsdaten muss ein Entzugsweg definiert sein. Wenn ein Team seine Berechtigung verliert, müssen Sie wissen, welche Schlüssel widerrufen, welche Kanalverbindungen getrennt und welche lokalen Mac-Daten geprüft oder entfernt werden. Bei Plugins und Skills gilt dasselbe: Der Freigabeprozess muss Änderungen erfassen, und die Schreibrechte müssen zu den tatsächlichen Verantwortlichen passen.

Trennen Sie schließlich technische Machbarkeit von betrieblicher Eignung. Ein einzelner Mac kann mehrere getrennte Instanzen beherbergen und trotzdem gemeinsame Hostrisiken behalten. Umgekehrt ist ein eigener Host nicht automatisch sicher, wenn Zugangsdaten oder administrative Konten weiterhin geteilt werden. Die Abnahme muss daher Instanz, Mac-Benutzerkonto und physische Maschine jeweils als eigene Entscheidung behandeln.

08

Häufige Fragen

Können mehrere Teams ein Gateway verwenden, wenn ihre Sitzungen getrennt sind?

Nur wenn die Teams derselben Vertrauensdomäne angehören und die gemeinsame Verwaltung ausdrücklich akzeptieren. Sitzungskennungen routen Gespräche, sind aber keine Mandantenautorisierung. Sobald Teams einander nicht vertrauen oder Geheimnisse getrennt halten müssen, verwenden Sie separate vollständige Gateway-Instanzen mit eigenem Zustand, Zugangsdaten und Arbeitsbereichen.

Weshalb sollten nicht vertrauende Teams eigene Gateway-Instanzen erhalten?

OpenClaw beschreibt das Standard-Gateway als eine einzelne vertrauenswürdige Bedienergrenze. Rollen, Scopes und Werkzeugregeln können Bedienhandlungen beschränken, sind jedoch keine garantierte Isolation zwischen gegeneinander nicht vertrauenden Mandanten. Eine separate Instanz schafft eine klarere Verwaltungsgrenze. Prüfen Sie zusätzlich, ob getrennte Mac-Konten oder physische Hosts erforderlich sind.

Was ermöglicht die Paarung eines Mac-Knotens?

Die Paarung registriert einen Knoten im Gateway-Kontext; sie ist keine Einzelgenehmigung für jeden späteren Befehl. Abhängig von Konfiguration und freigegebenen Funktionen kann ein Knoten Aktionen auf dem Mac bereitstellen, einschließlich Befehlsausführung. Prüfen Sie deshalb sowohl die globale Befehlsrichtlinie als auch die lokalen Freigaben am Knoten.

Wie lassen sich Zugangsdaten, Plugins und Arbeitsbereiche voneinander trennen?

Ordnen Sie jeder Vertrauensdomäne eigene Gateway-Zustände, Modell- und Kanalzugänge sowie Arbeitsverzeichnisse zu. Beschränken Sie Plugin-Änderungen und Schreibzugriff auf Skill-Verzeichnisse auf ausdrücklich verantwortliche Personen. Legen Sie für jedes Geheimnis fest, wer es verwaltet und wie es entzogen wird. Eine Sandbox oder ein Container ersetzt keine getrennte Gateway-Instanz für nicht vertrauende Teams.

09

Nächster Schritt für Ihre Bereitstellung

Nutzen Sie die Prüfliste zuerst, um festzustellen, ob Ihre Teams Gateway-, Konto- oder Hostgrenzen benötigen. Ein gemeinsamer Mac kann den Hardwareeinkauf für einen zeitlich begrenzten Pilot vermeiden, löst aber weder gemeinsam erreichbare Dateien noch geteilte Schlüssel oder administrative Rechte. Der Eigenkauf bietet direkte Kontrolle über die Maschine, bindet jedoch Kapital und überträgt Beschaffung, Wartung und Lebenszyklusverwaltung an Ihr Unternehmen.

Wenn Sie eine temporäre Mac-Umgebung prüfen, vergleichen Sie die tatsächlichen Zugriffs- und Trennungsanforderungen mit den verfügbaren Angaben zu den Mietpreisen für Mac-Systeme. VpsMesh sollten Sie erst dann in die Auswahl aufnehmen, wenn die angebotene Bereitstellung Ihre Anforderungen an Instanzen, Konten und Hostgrenzen nachweislich erfüllt. Die Preisübersicht ist ein Einstieg in die Prüfung, aber kein Nachweis für eine bestimmte Unternehmensisolation.