Skip to main content

升级与备份

什么东西存在哪、升级时哪些会保留、怎么备份和迁移、降级怎么办。

数据在哪

内容位置随 App 升级
LLM / embeddings / 通道 / 工单 / 威胁情报的密钥storage/passwords(Splunk 加密)保留
本地配置local/copilot.conflocal/app.conf保留(安装器不覆盖 local/
许可、心跳会话、功能密钥storage/passwords + local/app.conf [license]保留
会话、知识库、解法库、分诊结果、资产 / 身份、报告归档、基线规则与结果、通知配置与投递记录、用户偏好与处置状态、MCP 令牌哈希、工单记录KV store copilot_* 集合保留(在集群内复制)
审计index=_internal sourcetype=copilot:audit_internal 保留期
部署的检测规则、存为 Report 的搜索、数据接入写入的配置search app 的 savedsearches.conf / 目标 app 的 local/props.conf与 App 无关,永久
密封的检测引擎bin/detection_core.sealed随包更新

升级

装新版 .spl 覆盖,重启。default/ 被替换,local/ 和 KV 不动。升级后:

  1. 系统设置 → AI 配置看引擎状态;selfcontained 包的 bin/lib/ 随包更新,旧版手动 vendor 的依赖被替换。
  2. 产品激活页看许可仍有效。在线许可下次心跳自动补齐新版的功能密钥;离线许可的功能集写死在文件里,新版加了付费点要重签 .lic
  3. 新增的 KV 集合由 default/collections.conf 声明,首次访问自动建。collections.conf 里字段类型的修正(如 1.6.0 把时间戳从 numberstring)随包生效,旧文档保持原样。
  4. 浏览器强制刷新一次;Splunk Web 缓存静态资源,App build 号变了才换。

升级前不要撤销激活。撤销会把在线许可的名额还给服务器并清掉本机的功能密钥,升级本身不需要这一步。

备份

  • KV store:Splunk 自己的 splunk backup kvstore 或 REST storage/collections/data/<集合> 导出;集群里已复制。
  • 配置与密钥etc/apps/rst_splunk_ai_copilot/local/ 整目录 + etc/passwdstorage/passwords 的密文与实例的 splunk.secret 绑定,换实例要连 splunk.secret 一起备)。
  • 许可指纹etc/instance.cfg 里的 server GUID + 主机 /etc/machine-id。恢复到新机器这两样对不上,许可要重新激活(在线许可先在旧机器撤销,或联系销售释放名额)。

迁移到新搜索头

  1. 新机器装同版本 App。
  2. local/etc/passwdsplunk.secret(或在新机器重新在界面里填一遍密钥)。
  3. 导入 KV 集合。
  4. 旧机器撤销激活,新机器重新激活。

降级

装旧版 .spl 覆盖。新版新增的 KV 集合与配置键旧版忽略,不影响运行;新版写入的文档若含旧版不认识的字段也只是被忽略。1.6.0 之前的版本界面是另一套路由,书签失效。

本页内容