跳到主要内容

安装

用 Splunk Web 或命令行安装 .spl;搜索头集群通过 deployer 推送;验证引擎状态;卸载。

本页覆盖安装包下载,单搜索头、搜索头集群、Splunk Cloud 三种形态的安装,以及卸载。

下载

安装包发布在 GitHub 的 Releases 页面,每个版本两个包,各带一个 .sha256 校验文件:

文件用于
RST-Splunk-AI-Copilot-<版本>-selfcontained.spl本地部署的 Splunk Enterprise(Linux x86_64,agentic 引擎需要 10.2 以上)
RST-Splunk-AI-Copilot-<版本>-fallback.splSplunk Cloud、Splunkbase,或不允许装入编译依赖的主机

两个包的区别见系统要求。社区版、专业版、企业版用同一个包:未激活许可时运行免费的社区版,激活许可后解锁对应版本的功能,不需要换包。

下载后校验:

# Linux:.spl 与 .sha256 放在同一目录
sha256sum -c RST-Splunk-AI-Copilot-<版本>-selfcontained.spl.sha256
# Windows:把输出的 Hash 与 .sha256 文件中的值比对
Get-FileHash RST-Splunk-AI-Copilot-<版本>-selfcontained.spl -Algorithm SHA256

单搜索头

安装包

Splunk Web:在 Apps 下的 Manage Apps 选择 Install app from file,选择 .spl 文件,上传后重启。

命令行:

$SPLUNK_HOME/bin/splunk install app RST-Splunk-AI-Copilot-<版本>-selfcontained.spl -auth admin:<口令>
$SPLUNK_HOME/bin/splunk restart

也可解压到 $SPLUNK_HOME/etc/apps/ 后重启。App 目录名固定为 rst_splunk_ai_copilot。

验证

重启后打开 App。首页空态上方的引导清单有五项:配置 LLM、激活许可、确认索引白名单、灌演示数据(可选)、问第一个问题。全部完成后清单折叠为一行。

引导清单

系统设置中 AI 配置的引擎卡显示当前运行的是 agentic 还是 requests fallback,以及 fallback 的原因。

搜索头集群

把 .spl 解压到 deployer 的 $SPLUNK_HOME/etc/shcluster/apps/rst_splunk_ai_copilot/,执行 splunk apply shcluster-bundle 推送。

项目集群中的行为
local/copilot.conf、许可、storage/passwords 中的 API key成员间不自动同步。在一个成员上通过界面配置后,其余成员各自配置一遍,或把 local/ 放入 deployer 的 bundle 一起推送。后者的 API key 走 [llm] api_key 明文,安全性低于 storage/passwords
许可按主机指纹绑定,每个成员各自激活。企业版许可 max_nodes 不限
KV store集群内复制,会话、知识库、分诊结果各成员一致

Splunk Cloud

上传 fallback 包(在 Apps 下的 Manage Apps 选择 Install app from file,或通过 Splunkbase)。Cloud 上的差异:

项目说明
agentic 引擎不可用。功能不缺,只是模型不做自主探查
local/copilot.conf不可直接编辑,全部配置走界面
MCP server、脚本输入(定时巡检、KB 同步、自动分诊)受 Cloud 的脚本输入策略约束,按租户策略决定能否启用

卸载

$SPLUNK_HOME/bin/splunk remove app rst_splunk_ai_copilot -auth admin:<口令>

KV store 集合(copilot_*)和 storage/passwords 中的凭据不随 App 删除。需要完全清除时,卸载前在系统设置的产品激活页撤销激活(把在线许可的名额归还服务器),再删除 KV 集合。

本页内容