系统设置
管理员配置:Elasticsearch 连接、索引白名单、字段脱敏档位、审计与转发、在线更新。改动即时生效。
管理员页面。改动写进网关状态卷,重启不丢;.env 里同名环境变量只是初始值,界面改过之后以界面为准。

Elasticsearch 连接

| 字段 | 说明 |
|---|---|
| 集群地址 | https://es.corp.local:9200;多节点用逗号分隔 |
| 用户名 / 密码 | 集群没开安全认证就留空。密码留空表示保留现值 |
| 校验服务端证书 | 自签证书关掉,或在下面填 CA 路径(容器内路径,通常 /certs/ca.pem,填了自动开校验) |
「测试连接」通过后才能保存。测试成功但提示「这个账号列不出索引」时,给账号 monitor 和目标索引的 read 权限,否则查询页为空。
首次安装没配 ES 时,这一块以引导卡的形式挡在所有页面之前。
数据访问范围与脱敏

索引白名单:网关能查的索引模式,逗号分隔,如 logs-*,filebeat-*。智能查询、告警调查、字段字典只在白名单内工作;模型试图查白名单外的索引会被拒绝(调查报告的检索过程里可见)。不要留空。
字段脱敏模式:数据发给模型前的处理。三档所有版本都有:
| 档位 | 行为 | 适合 |
|---|---|---|
| 云端 cloud | IP、账号、主机名等替换成占位符(10.30.x.x);哈希、IOC 保留 | 模型在公有云 |
| 私有 private | 只抹密钥、凭据 | 模型在自己机房 |
| 离网 airgapped | 完全不出网,适合本地模型 | 气隙环境 |
也可以用 RST_MASKING_MODE 环境变量锁死。
审计 + 多通道转发
启用审计后每次登录、查询、模型调用、设置变更都记到 ES 的 .rst_copilot_audit(调用审计页读的就是它),并可同时转发到 syslog(RFC 5424)和 webhook(POST JSON)。webhook 目标受 RST_AUDIT_WEBHOOK_ALLOWLIST 限制。
审计索引会一直增长,开了审计就把 RST_ILM_BOOTSTRAP=1 和 RST_AUDIT_RETENTION_DAYS 也设上。
版本与更新

在线许可完成一次心跳后,网关从许可服务器得知有无新版本。「下载并暂存」把新镜像验签后存到 ./release/staging;安装由运维在宿主机执行 ./deploy/rst-update.sh(健康门控,失败自动回滚),见升级与备份。
保存
「保存并应用」后即时生效,不用重启网关。