系统要求
Splunk 版本、两种交付包的差别、大模型端点、网络出站、浏览器。
Splunk
| 项 | 要求 | 说明 |
|---|---|---|
| 版本 | Splunk Enterprise 10.0+ | requests 引擎在所有版本上可用 |
| agentic 引擎 | 10.2+,Python 3.13 | 官方 splunklib.ai Agent 只在这个组合上有;低于它自动退到 requests 引擎,AI 配置页会写明原因(python_too_old / splunklib_ai_missing) |
| KV store | 启用 | 会话、知识库、分诊结果、资产表、报告、用户偏好全在 KV store |
| 部署形态 | 单搜索头或搜索头集群 | 装在搜索头;索引层不需要装 |
| Enterprise Security | 可选 | 有 ES 时实时告警读 index=notable,调查结论可写回 notable;没有 ES 时告警源可指到任意索引 |
| Splunk Cloud | fallback 包 | 通过 AppInspect Cloud 审核的是 fallback 包(纯 Python,无二进制);selfcontained 包含编译的信任锚与 cp313 wheel,只用于本地部署 |
两种包
| 包 | 内容 | 用在哪 |
|---|---|---|
rst_splunk_ai_copilot-<版本>-fallback.spl | 纯 Python,requests 引擎 | Splunkbase、Splunk Cloud |
rst_splunk_ai_copilot-<版本>-selfcontained.spl | 内置 splunklib.ai + 依赖(约 120 MB cp313 wheel),许可信任锚编译成 .so | 本地 Splunk Enterprise 10.2+ |
两个包功能相同。区别只在 agentic 引擎:它让模型自己调只读工具探真实 schema、跑 SPL 自验、围绕告警取证;requests 引擎按同样的提示词单轮作答,不做自主探查。
装了 fallback 包的 10.2+ 主机也可以事后在搜索头上跑 scripts/vendor_agentic.sh 把依赖装进 bin/lib/,效果等于 selfcontained。
大模型
任何 OpenAI 兼容的 chat completions 端点。验证过的:火山方舟 coding 计划(ark-code-latest、doubao-seed-*、kimi-k2.7-code、deepseek-v4-*、glm-5.3)、DeepSeek 官方、阿里 DashScope、OpenAI、OpenRouter、本地 Ollama / vLLM。
- 上下文至少 32k;调查和分诊的提示词带证据,短上下文模型会截断。
- 工具调用(function calling)不是必需的;agentic 引擎用的是
splunklib.ai自己的协议。 - 语义检索(可选)另需一个 embeddings 端点,默认关闭,知识库退到关键词检索。
网络
| 方向 | 目标 | 用途 |
|---|---|---|
| 出站 | 大模型端点 :443 | 每次 AI 调用 |
| 出站 | license.reallysec.com :443 | 在线激活、心跳、吊销列表;离线许可不需要 |
| 出站(可选) | 威胁情报厂商、ServiceNow / Jira、飞书 / 钉钉 / 企微 / Slack / Teams / SMTP、syslog / webhook | 各自在 copilot.conf 或页面里打开才出网,默认关或未配置 |
| 入站 | 无 | 全部走 Splunk Web 的 8000 |
MCP server(1.9.0 起)默认只监听 127.0.0.1:18100;要给别的机器用需前置 TLS 反代。
浏览器
最近两个大版本的 Chrome / Edge / Firefox / Safari。界面在 1280 px 以上宽度设计,1024 px 以下侧栏收起。