系统设置
索引白名单、脱敏三档、审计转发、版本。没有「Elasticsearch 连接」块:Splunk 连接是 App 内隐式的。
系统设置管理员可见,页签族里还有 AI 配置、产品激活、MCP 接入。改动先进底部保存条,「保存并应用」写入 local/copilot.conf,不用重启。

数据访问
| 项 | 键 | 说明 |
|---|---|---|
| 索引白名单 | [limits] agentic_index_whitelist | 逗号分隔。约束模型自主调工具时能碰的索引、首页「全部日志」范围、MCP list_indexes;用户自己指定的 SPL 不受它管,Splunk 角色权限仍是底线。空 = 不限 |
| 脱敏档位 | [masking] mode | cloud:IP 归 /24、邮箱只留域名、密钥 / 令牌打码;private:IP 归 /16;airgapped:不脱敏。环境变量 RST_MASKING_MODE 钉死后这里只读 |
脱敏在数据离开 Splunk 前做,包括模型通过工具拉的样例和分诊时逐簇查的历史。
审计转发
[audit_sinks]:syslog 地址(tcp://host:601 或 tls://host:6514)、webhook 地址与头(头以 <set · N chars> 占位回显)、TLS 校验。本地 _internal 里的审计不受影响。
版本
当前版本与 build,Splunkbase 链接。没有在线更新:升级装新 .spl。
其它只在文件里的项
限流([limits] rate_per_min / burst)、agentic 预算([agentic])、威胁情报([threat_intel])、各运营层阈值,见配置项。