Skip to main content

系统要求

Splunk 版本、两种交付包的差别、大模型端点、网络出站、浏览器。

Splunk

要求说明
版本Splunk Enterprise 10.0+requests 引擎在所有版本上可用
agentic 引擎10.2+,Python 3.13官方 splunklib.ai Agent 只在这个组合上有;低于它自动退到 requests 引擎,AI 配置页会写明原因(python_too_old / splunklib_ai_missing
KV store启用会话、知识库、分诊结果、资产表、报告、用户偏好全在 KV store
部署形态单搜索头或搜索头集群装在搜索头;索引层不需要装
Enterprise Security可选有 ES 时实时告警读 index=notable,调查结论可写回 notable;没有 ES 时告警源可指到任意索引
Splunk Cloudfallback 包通过 AppInspect Cloud 审核的是 fallback 包(纯 Python,无二进制);selfcontained 包含编译的信任锚与 cp313 wheel,只用于本地部署

两种包

内容用在哪
rst_splunk_ai_copilot-<版本>-fallback.spl纯 Python,requests 引擎Splunkbase、Splunk Cloud
rst_splunk_ai_copilot-<版本>-selfcontained.spl内置 splunklib.ai + 依赖(约 120 MB cp313 wheel),许可信任锚编译成 .so本地 Splunk Enterprise 10.2+

两个包功能相同。区别只在 agentic 引擎:它让模型自己调只读工具探真实 schema、跑 SPL 自验、围绕告警取证;requests 引擎按同样的提示词单轮作答,不做自主探查。

装了 fallback 包的 10.2+ 主机也可以事后在搜索头上跑 scripts/vendor_agentic.sh 把依赖装进 bin/lib/,效果等于 selfcontained。

大模型

任何 OpenAI 兼容的 chat completions 端点。验证过的:火山方舟 coding 计划(ark-code-latestdoubao-seed-*kimi-k2.7-codedeepseek-v4-*glm-5.3)、DeepSeek 官方、阿里 DashScope、OpenAI、OpenRouter、本地 Ollama / vLLM。

  • 上下文至少 32k;调查和分诊的提示词带证据,短上下文模型会截断。
  • 工具调用(function calling)不是必需的;agentic 引擎用的是 splunklib.ai 自己的协议。
  • 语义检索(可选)另需一个 embeddings 端点,默认关闭,知识库退到关键词检索。

网络

方向目标用途
出站大模型端点 :443每次 AI 调用
出站license.reallysec.com :443在线激活、心跳、吊销列表;离线许可不需要
出站(可选)威胁情报厂商、ServiceNow / Jira、飞书 / 钉钉 / 企微 / Slack / Teams / SMTP、syslog / webhook各自在 copilot.conf 或页面里打开才出网,默认关或未配置
入站全部走 Splunk Web 的 8000

MCP server(1.9.0 起)默认只监听 127.0.0.1:18100;要给别的机器用需前置 TLS 反代。

浏览器

最近两个大版本的 Chrome / Edge / Firefox / Safari。界面在 1280 px 以上宽度设计,1024 px 以下侧栏收起。

本页内容