产品激活
哪些功能要许可、自助试用、在线与离线激活、指纹由什么决定、密封的检测引擎怎么解开、状态含义。
通用的激活流程(在线 / 离线、反激活、常见报错)在平台 → 许可激活,这里只写 Splunk AI Copilot 特有的部分。「产品激活」在系统设置的页签里,管理员可见。

什么需要许可
| 档位 | 内容 |
|---|---|
| 未激活 | 智能查询、搜索栏命令、解读、字段字典、知识库、态势 / 告警 / 报告(无执行摘要)/ 审计 / 资产 / 基线 / 通道 |
| 试用 | 14 天,一台主机,全功能;检测引擎的密钥是否随试用下发由许可服务器的档位配置决定 |
| 企业版 | features ["*"]:分诊、调查、检测规则、平台健康 AI 解读、数据接入生成、事件报告的执行摘要;节点数不限 |
自助试用(1.9.0 起)
填邮箱、公司、勾选条款,「申请 14 天试用」。App 带 app_id、主机指纹、server GUID 向许可服务器申请,签发后立即激活;服务器需要人工审核时显示「已提交,审核通过后许可发到邮箱」。一台主机只能申请一次(服务器按指纹判),再点是 trial_already_requested。

在线激活
粘贴许可令牌,「激活」。App 本地验签后向许可服务器绑定本机,之后定期心跳;续费、升档、新付费点的密钥都从心跳下发。「重载」立即拉一次。连不上服务器时进离线宽限(offline_grace_days,默认 14 天),过了失效。
离线激活
气隙环境:复制主机指纹(64 位十六进制)给 Reallysec,收到 .lic 后在「离线」页签粘贴或上传。本地验签与指纹匹配即解锁,之后不心跳、不出网。离线许可的功能集写死在文件里;需要检测引擎的话签发时要带密钥(--with-keyring),否则该项 feature_sealed。

指纹 = Splunk 的 server GUID(etc/instance.cfg)+ 主机 /etc/machine-id(Linux)/ product_uuid / 注册表 MachineGuid(Windows)。容器里没有 /etc/machine-id 时激活直接失败(machine_id_unreadable),要在镜像或启动时注入一个固定值。重建实例、换 GUID、machine-id 变了 = 换了机器,需要重新激活。
密封的检测引擎
检测规则生成的提示词与逻辑不在包里明文存在:bin/detection_core.sealed 是密文,密钥(per-feature data key)由许可服务器在激活 / 心跳时包进 feature_keyring 发回,绑定到本机指纹,运行时在内存里解开。没有密钥就是 feature_sealed,其余功能不受影响。这意味着:拿到包不等于拿到功能,许可撤销后下一次心跳即锁定。
状态含义
| 状态 | 含义 | 该做什么 |
|---|---|---|
| 未激活 | 没有许可 | 申请试用或粘贴令牌 |
| 有效 | 正常;显示到期日、许可 id、类型、最近心跳 | — |
| 宽限期内 | 最近一次心跳超过 24 小时未成功,在离线宽限内 | 检查到 license.reallysec.com:443 的出站 |
| 已过期 / 已吊销 / 无效 | 付费能力锁定 | 联系销售;无效通常是令牌不属于这台机器(license_host_mismatch) |
更换、续期、撤销
粘新令牌重新激活即可,不用先撤销。「撤销激活」回到未激活并把在线名额还给服务器,换机器前做这一步;撤销会清掉本机的功能密钥,升级 App 不需要撤销。