Skip to main content

配置项参考

.env 里每一个配置项:必填的、安全相关的、ES 连接、模型与推理、告警接入、定时报告、基线巡检、审计与保留。界面上改过的以界面为准。

所有配置都在安装目录的 .env 里,docker compose 启动时读入。改了 .envdocker compose -f docker-compose.prod.yml up -d 重建网关容器才生效。

系统设置AI 配置页面上能改的项(ES 连接、白名单、脱敏、审计、provider)存在网关的状态卷里,优先级高于 .env.env 里这些项只是第一次启动的种子。

必填

变量说明
ES_URL你的 Elasticsearch,https://es.corp.local:9200;多节点逗号分隔
ES_USER / ES_PASSWORDES 账号;集群没开安全认证就都留空
LLM_API_KEY / LLM_BASE_URL / LLM_MODEL第一个大模型 provider
CADDY_SITE_ADDRESS分析师访问的域名,多个用空格分隔
RST_GATEWAY_SHARED_SECRETCaddy → 网关之间的共享密钥,deploy.sh 自动生成
RST_ADMIN_TOKEN运维 API 令牌(X-RST-Admin-Token 头),自动生成
RST_ADMIN_PASSWORD_HASH首管理员口令哈希,自动生成。不设时网关拒绝所有非本机登录
GATEWAY_IMAGE_TAG运行的镜像 tag,deploy.sh 写入;升级时由 rst-update.sh

登录与账号

变量默认说明
RST_ADMIN_USERNAMEadmin首管理员账号名
RST_SESSION_TTL_HOURS12登录会话有效期
RST_USER_DB_URLcompose 已设多用户账号表的 Postgres;空 = 单账号
RST_USER_DB_PASSWORD自动生成自带 userdb 容器的密码
RST_ALLOW_DEFAULT_PASSWORD1 允许局域网用出厂口令登录(只用于隔离的试验环境)
RST_CORS_ORIGINS跨域来源;网关自己服务前端,正常安装不需要

Elasticsearch

变量默认说明
RST_ES_VERIFY_CERTStrue校验 ES 服务端证书;自签证书设 false 或配 CA
RST_ES_CA_CERT私有 CA 路径(容器内),如 /certs/es-ca.pem;CA 文件放安装目录 ./certs/
RST_ES_TIMEOUT_S30单次 ES 请求超时
RST_ES_MAX_RETRIES2超时 / 连接错误的透明重试
RST_INDEX_WHITELIST强烈建议设:可查询的索引模式,logs-*,filebeat-*,winlogbeat-*
KIBANA_URLKibana 地址,只用于深链;空 = 关
KIBANA_PUBLIC_URL分析师浏览器能访问的 Kibana 地址(和网关看到的不同时才需要)
RST_CONVERSATION_BACKENDes多轮会话存 ES(.rst_copilot_conversations),重启不丢、多副本共享;memory = 只在内存
RST_CONVERSATION_TTL_DAYS7会话不活动多久过期
RST_DSL_CACHE_TTL_S600相同问题的 NL→DSL 结果缓存;0 = 关
RST_FIELD_DICT_CACHE_TTL_S300字段字典扫描缓存

模型与推理

变量默认说明
LLM_TIMEOUT_S180单次模型调用超时;调查 / 分诊常超时就调大
LLM_REASONINGauto这个 provider 的推理强度:auto / off / low / high,见 AI 配置
RST_NL2DSL_REASONINGlow智能查询 NL→DSL 这一步的推理强度:none / low / high / native
RST_LLM_FIRST_TOKEN_TIMEOUT_S45生成查询时首字硬上限;0 = 不限
RST_EMBED_MODEL / RST_EMBED_BASE_URL / RST_EMBED_DIM知识库向量模型;建议在 AI 配置页配
RST_EMBED_COOLDOWN_S60embedding 端点失败后冷却多久再试
RST_MASKING_MODE按许可强制脱敏档位 cloud / private / airgapped
RST_TIMEZONEUTC模型理解「今天 / 昨天」的时区,国内部署必设 +08:00
RST_TRIAL_DAILY_LIMIT200未激活时每日 LLM 调用额度
RST_RATELIMIT_GENERATE / _EXECUTE / _KIBANA_LINK30 / 30 / 120每 IP 每分钟限速;大团队共用一个出口 IP 时调大

实时告警

变量默认说明
RST_ALERT_INGEST_INDEX.alerts-security.alerts-default轮询拉取的告警索引(读别名);空 = 关
RST_ALERT_INGEST_INTERVAL_SECONDS10轮询间隔
RST_ALERT_WEBHOOK_SECRETKibana Webhook 推送的共享密钥(X-RST-Alert-Token);设了才启用
RST_ALERT_INGEST_CONCURRENCY / RST_ALERT_INGEST_BUDGET_S4 / 20一次推送最多 200 条,每条一次摘要调用;这两个限制并发和总预算

定时报告与巡检

变量默认说明
RST_REPORT_SCHEDULEdaily,weekly,monthly;空 = 不自动生成
RST_REPORT_TZRST_TIMEZONE报告周期边界的时区
RST_REPORT_WEBHOOK_URL / _HEADERS每份报告 POST 到这里
RST_REPORT_PERSIST / RST_REPORT_INDEX1 / .rst_copilot_reports归档到 ES
RST_REPORT_CATCHUP_MAX7停机期间最多补跑几个周期
RST_BASELINE_INTERVAL_SECONDS基线巡检轮询间隔,≥ 300 生效;空 = 只手动
RST_BASELINE_MAX_AGE_HOURS48osquery 数据超过这个年龄判 stale
RST_BASELINE_HOST_ROSTER_DAYS30多久没上报的主机不再枚举
RST_BASELINE_OSQUERY_INDEXlogs-osquery_manager.result-*读:客户的 osquery 结果索引
RST_BASELINE_RESULTS_INDEX / _RULES_INDEX / _RUNS_INDEXbaseline-results / -rules / -runs写:网关自己的三个索引

审计与保留

变量默认说明
RST_AUDIT_ENABLEDtrue审计写入 .rst_copilot_audit
RST_AUDIT_WEBHOOK_ALLOWLIST审计转发 webhook 允许的目标主机;空 = 只拒绝回环 / 链路本地地址
RST_ILM_BOOTSTRAP01 = 启动时建 ILM 策略 + 索引模板;开了审计就该开
RST_AUDIT_RETENTION_DAYS180审计索引保留天数(ILM 打开时生效)
RST_METRICS_TOKEN/metrics 抓取令牌

资源

变量默认说明
RST_GATEWAY_CPUS / RST_GATEWAY_MEM2 / 2g网关容器上限

SSO 相关变量见 企业 SSO

本页内容