快速开始
在一台 Linux 主机上一条命令安装网关,接入已有的 Prometheus 与 Alertmanager 并登录。
单机安装只需要一台 Linux 主机、Docker、网关能访问到的 Prometheus 与 Alertmanager,执行一次安装命令。SSO 和离线安装见安装。
前提条件
- x86_64 Linux(Ubuntu 20.04、22.04、24.04,RHEL 或 CentOS 8 及以上,麒麟、统信等),不低于 2 vCPU、4 GB 内存、20 GB 磁盘。
- Docker Engine 24 及以上,Docker Compose v2。
- Prometheus 2.43 及以上、Alertmanager 0.25 及以上,网关主机网络可达。Grafana 可选。
- 一个访问用的域名或 IP,例如
copilot.corp.local。 - 大模型可选:任意 OpenAI 兼容端点(火山方舟、自建 vLLM 或 Ollama 等)。不配置时查询退回关键词生成,并标为低可信度;装好后也可以在 AI 设置里补。
入站只需放通 443,80 用于跳转,可选。出站需要访问 Prometheus、Alertmanager 和大模型端点。在线激活商业许可时还需要访问 license.reallysec.com 443;使用一键安装和在线更新时还需要访问 github.com 与 release-assets.githubusercontent.com 443。
安装
安装 Docker
主机已有 Docker 24 及以上时跳过。
curl -fsSL https://get.docker.com | sudo sh
sudo usermod -aG docker $USER # 重新登录后生效
docker compose version一条命令安装
在交互式终端中执行:
curl -fsSL https://github.com/Reallysec/RST-AI-Copilot-for-Prometheus/releases/latest/download/install.sh | sudo bash脚本下载最新的签名版本,核对签名和 SHA-256,校验不通过时什么都不装。然后把交付包解压到 /opt/rst-ai-copilot-for-prometheus 并执行其中的 deploy.sh。所有版本使用同一个交付包,未激活许可时以社区版运行。
默认从 GitHub Releases 下载。腾讯云 COS 国内镜像目前尚未开通,--mirror cn 会直接回落到 GitHub。主机不能出网时,见交付包安装中的离线安装。
填写部署选项
认证方式选 1(网关自带登录),然后按提示填写大模型(可留空)、时区、Prometheus 与 Alertmanager 地址和认证、Grafana 地址(可选)、访问域名或 IP 和 admin 口令。口令不少于 8 位,数据源都可以留空,装完在 设置 > 数据源连接 中补。脚本生成内部密钥并写入 .env(权限 600),启动容器并打印访问地址,全程约两分钟。
脚本同时生成 state/machine-id 与 state/server_guid。这两个文件是许可的硬件指纹,生成后不可重建。
验证
curl -k https://copilot.corp.local/healthz # {"status":"ok"}
curl -k https://copilot.corp.local/readyz # db / prometheusreadyz 要求数据库可达且 Prometheus 可连。prometheus_configured: false 表示还没填数据源,属于预期,登录后到设置页填写。
后续操作
- 在 设置 > 数据源连接 中逐个点 测试连接,Prometheus 和 Alertmanager 应返回版本号。数据源准备(只读账号、标签约定、台账抓取任务)见数据源准备。
- 使用付费功能时,由管理员在产品激活中导入许可,不需要重装。各版本区别见版本对比。
- 备份
.env、./state/和数据卷,交付包中的scripts/backup.sh一次备齐,见升级、回滚与备份。
升级
再次执行安装命令,或把新交付包解到同一目录后执行 sudo ./deploy.sh,选择保留现有 .env。.env、state/ 和数据卷都保留,不需要重新激活。
不要重建 state/machine-id 或 state/server_guid,不要执行 docker compose down -v。任一文件变化都会被许可视为更换硬件,需要重新激活。
排障
/v2/ 无法打开
执行 docker compose -f docker-compose.prod.yml logs caddy gateway 查看日志。在防火墙或安全组放通 443,确认 CADDY_SITE_ADDRESS 是实际访问用的域名或 IP。
登录提示口令被拒
.env 中缺少 RST_ADMIN_PASSWORD_HASH,见配置项。
readyz 返回 503,prometheus 不是 ok
网关主机到 Prometheus 不通,或认证、CA 不对。私有 CA 把证书放入 ./certs 并设置 RST_PROMETHEUS_CA_CERT。
其他症状见常见问题。
