安装
用 Splunk Web 或命令行安装 .spl;搜索头集群通过 deployer 推送;验证引擎状态;卸载。
本页覆盖安装包下载,单搜索头、搜索头集群、Splunk Cloud 三种形态的安装,以及卸载。
下载
安装包发布在 GitHub 的 Releases 页面,每个版本两个包,各带一个 .sha256 校验文件:
| 文件 | 用于 |
|---|---|
RST-Splunk-AI-Copilot-<版本>-selfcontained.spl | 本地部署的 Splunk Enterprise(Linux x86_64,agentic 引擎需要 10.2 以上) |
RST-Splunk-AI-Copilot-<版本>-fallback.spl | Splunk Cloud、Splunkbase,或不允许装入编译依赖的主机 |
两个包的区别见系统要求。社区版、专业版、企业版用同一个包:未激活许可时运行免费的社区版,激活许可后解锁对应版本的功能,不需要换包。
下载后校验:
# Linux:.spl 与 .sha256 放在同一目录
sha256sum -c RST-Splunk-AI-Copilot-<版本>-selfcontained.spl.sha256# Windows:把输出的 Hash 与 .sha256 文件中的值比对
Get-FileHash RST-Splunk-AI-Copilot-<版本>-selfcontained.spl -Algorithm SHA256单搜索头
安装包
Splunk Web:在 Apps 下的 Manage Apps 选择 Install app from file,选择 .spl 文件,上传后重启。
命令行:
$SPLUNK_HOME/bin/splunk install app RST-Splunk-AI-Copilot-<版本>-selfcontained.spl -auth admin:<口令>
$SPLUNK_HOME/bin/splunk restart也可解压到 $SPLUNK_HOME/etc/apps/ 后重启。App 目录名固定为 rst_splunk_ai_copilot。
验证
重启后打开 App。首页空态上方的引导清单有五项:配置 LLM、激活许可、确认索引白名单、灌演示数据(可选)、问第一个问题。全部完成后清单折叠为一行。

系统设置中 AI 配置的引擎卡显示当前运行的是 agentic 还是 requests fallback,以及 fallback 的原因。
搜索头集群
把 .spl 解压到 deployer 的 $SPLUNK_HOME/etc/shcluster/apps/rst_splunk_ai_copilot/,执行 splunk apply shcluster-bundle 推送。
| 项目 | 集群中的行为 |
|---|---|
local/copilot.conf、许可、storage/passwords 中的 API key | 成员间不自动同步。在一个成员上通过界面配置后,其余成员各自配置一遍,或把 local/ 放入 deployer 的 bundle 一起推送。后者的 API key 走 [llm] api_key 明文,安全性低于 storage/passwords |
| 许可 | 按主机指纹绑定,每个成员各自激活。企业版许可 max_nodes 不限 |
| KV store | 集群内复制,会话、知识库、分诊结果各成员一致 |
Splunk Cloud
上传 fallback 包(在 Apps 下的 Manage Apps 选择 Install app from file,或通过 Splunkbase)。Cloud 上的差异:
| 项目 | 说明 |
|---|---|
| agentic 引擎 | 不可用。功能不缺,只是模型不做自主探查 |
local/copilot.conf | 不可直接编辑,全部配置走界面 |
| MCP server、脚本输入(定时巡检、KB 同步、自动分诊) | 受 Cloud 的脚本输入策略约束,按租户策略决定能否启用 |
卸载
$SPLUNK_HOME/bin/splunk remove app rst_splunk_ai_copilot -auth admin:<口令>KV store 集合(copilot_*)和 storage/passwords 中的凭据不随 App 删除。需要完全清除时,卸载前在系统设置的产品激活页撤销激活(把在线许可的名额归还服务器),再删除 KV 集合。