界面导览
左侧三组导航对应的工作动线、顶栏控件、命令面板、角色如何影响按钮,以及三个不在导航里的入口。
App 在 Splunk Web 里全屏运行,Splunk 自己的顶栏被隐藏。左侧导航三组,从上到下就是值班的顺序。

三组导航
| 组 | 页面 | 用途 |
|---|---|---|
| 安全运营 | 安全态势(页签:实时告警 / 运营报告)、智能查询、分析记录、批量分诊、检测规则 | 此刻在烧什么 → 追一条问下去 → 回看查过什么 → 一批一批清 → 把结论固化成规则 |
| 基础数据 | 字段字典、处置手册、资产台账、基线巡检、数据接入 | 处置时要查的依据,不是今天要处置的事 |
| 管理 | 平台健康(页签:调用审计 / 对外通道 / 搜索性能)、系统设置(页签:AI 配置 / 产品激活 / MCP 接入) | 前者每周会开,后者装完基本不动 |
底部两条:帮助中心(本文档)、文档。
顶栏
- 语言:中 / 英,切换后刷新。AI 输出语言另由
response_language决定,默认跟界面。 - 主题:亮 / 暗 / 跟随系统。
- 账号:显示 Splunk 用户名和角色档(管理员 / 分析员 / 只读),菜单只有偏好设置。
- ⌘K / Ctrl+K:命令面板,输入页面名跳转,含页签里的目的地;在首页按它清空当前会话。

角色如何影响界面
页面都能看。写动作的按钮按三档角色决定:档位不够时按钮仍在,点击显示「需要分析员 / 管理员权限」,不是直接消失。付费能力未激活时按钮同样在,提示去产品激活页。
不在导航里的三个入口
| 入口 | 在哪 | 页面 |
|---|---|---|
| copilot / | splexplain | Splunk 搜索栏 | 搜索栏命令 |
| 「用 Copilot 调查」 | Enterprise Security → Incident Review → notable 的行菜单 | 实时告警 |
| MCP server | 外部 agent(Claude Desktop / Cursor / 自研) | MCP 接入 |
首次进入
首页空态上方是引导清单(配置 LLM / 激活 / 索引白名单 / 演示数据 / 第一个问题),前三项管理员才看得到;全部完成后折叠。清单状态存在 KV store,按用户记。