跳到主要内容

快速开始

在一台 Linux 主机上一条命令安装网关,接入已有的 Prometheus 与 Alertmanager 并登录。

单机安装只需要一台 Linux 主机、Docker、网关能访问到的 Prometheus 与 Alertmanager,执行一次安装命令。SSO 和离线安装见安装。

前提条件

  • x86_64 Linux(Ubuntu 20.04、22.04、24.04,RHEL 或 CentOS 8 及以上,麒麟、统信等),不低于 2 vCPU、4 GB 内存、20 GB 磁盘。
  • Docker Engine 24 及以上,Docker Compose v2。
  • Prometheus 2.43 及以上、Alertmanager 0.25 及以上,网关主机网络可达。Grafana 可选。
  • 一个访问用的域名或 IP,例如 copilot.corp.local。
  • 大模型可选:任意 OpenAI 兼容端点(火山方舟、自建 vLLM 或 Ollama 等)。不配置时查询退回关键词生成,并标为低可信度;装好后也可以在 AI 设置里补。

入站只需放通 443,80 用于跳转,可选。出站需要访问 Prometheus、Alertmanager 和大模型端点。在线激活商业许可时还需要访问 license.reallysec.com 443;使用一键安装和在线更新时还需要访问 github.com 与 release-assets.githubusercontent.com 443。

安装

安装 Docker

主机已有 Docker 24 及以上时跳过。

curl -fsSL https://get.docker.com | sudo sh
sudo usermod -aG docker $USER   # 重新登录后生效
docker compose version

一条命令安装

在交互式终端中执行:

curl -fsSL https://github.com/Reallysec/RST-AI-Copilot-for-Prometheus/releases/latest/download/install.sh | sudo bash

脚本下载最新的签名版本,核对签名和 SHA-256,校验不通过时什么都不装。然后把交付包解压到 /opt/rst-ai-copilot-for-prometheus 并执行其中的 deploy.sh。所有版本使用同一个交付包,未激活许可时以社区版运行。

默认从 GitHub Releases 下载。腾讯云 COS 国内镜像目前尚未开通,--mirror cn 会直接回落到 GitHub。主机不能出网时,见交付包安装中的离线安装。

填写部署选项

认证方式选 1(网关自带登录),然后按提示填写大模型(可留空)、时区、Prometheus 与 Alertmanager 地址和认证、Grafana 地址(可选)、访问域名或 IP 和 admin 口令。口令不少于 8 位,数据源都可以留空,装完在 设置 > 数据源连接 中补。脚本生成内部密钥并写入 .env(权限 600),启动容器并打印访问地址,全程约两分钟。

脚本同时生成 state/machine-id 与 state/server_guid。这两个文件是许可的硬件指纹,生成后不可重建。

验证

curl -k https://copilot.corp.local/healthz   # {"status":"ok"}
curl -k https://copilot.corp.local/readyz    # db / prometheus

readyz 要求数据库可达且 Prometheus 可连。prometheus_configured: false 表示还没填数据源,属于预期,登录后到设置页填写。

登录

打开 https://copilot.corp.local/v2/,以 admin 和安装时设置的口令登录。首次登录需要阅读并同意最终用户许可协议。默认证书为 Caddy 内置 CA 签发的自签证书,可以把根证书分发给运维电脑,或换成自有证书。

登录

登录后进入智能查询首页,见界面导览。

后续操作

  1. 在 设置 > 数据源连接 中逐个点 测试连接,Prometheus 和 Alertmanager 应返回版本号。数据源准备(只读账号、标签约定、台账抓取任务)见数据源准备。
  2. 使用付费功能时,由管理员在产品激活中导入许可,不需要重装。各版本区别见版本对比。
  3. 备份 .env、./state/ 和数据卷,交付包中的 scripts/backup.sh 一次备齐,见升级、回滚与备份。

升级

再次执行安装命令,或把新交付包解到同一目录后执行 sudo ./deploy.sh,选择保留现有 .env。.env、state/ 和数据卷都保留,不需要重新激活。

不要重建 state/machine-id 或 state/server_guid,不要执行 docker compose down -v。任一文件变化都会被许可视为更换硬件,需要重新激活。

排障

/v2/ 无法打开

执行 docker compose -f docker-compose.prod.yml logs caddy gateway 查看日志。在防火墙或安全组放通 443,确认 CADDY_SITE_ADDRESS 是实际访问用的域名或 IP。

登录提示口令被拒

.env 中缺少 RST_ADMIN_PASSWORD_HASH,见配置项。

readyz 返回 503,prometheus 不是 ok

网关主机到 Prometheus 不通,或认证、CA 不对。私有 CA 把证书放入 ./certs 并设置 RST_PROMETHEUS_CA_CERT。

其他症状见常见问题。

本页内容