升级与备份
什么东西存在哪、升级时哪些会保留、怎么备份和迁移、降级怎么办。
数据在哪
| 内容 | 位置 | 随 App 升级 |
|---|---|---|
| LLM / embeddings / 通道 / 工单 / 威胁情报的密钥 | storage/passwords(Splunk 加密) | 保留 |
| 本地配置 | local/copilot.conf、local/app.conf | 保留(安装器不覆盖 local/) |
| 许可、心跳会话、功能密钥 | storage/passwords + local/app.conf [license] | 保留 |
| 会话、知识库、解法库、分诊结果、资产 / 身份、报告归档、基线规则与结果、通知配置与投递记录、用户偏好与处置状态、MCP 令牌哈希、工单记录 | KV store copilot_* 集合 | 保留(在集群内复制) |
| 审计 | index=_internal sourcetype=copilot:audit | 按 _internal 保留期 |
| 部署的检测规则、存为 Report 的搜索、数据接入写入的配置 | search app 的 savedsearches.conf / 目标 app 的 local/props.conf | 与 App 无关,永久 |
| 密封的检测引擎 | bin/detection_core.sealed | 随包更新 |
升级
装新版 .spl 覆盖,重启。default/ 被替换,local/ 和 KV 不动。升级后:
- 系统设置 → AI 配置看引擎状态;selfcontained 包的
bin/lib/随包更新,旧版手动 vendor 的依赖被替换。 - 产品激活页看许可仍有效。在线许可下次心跳自动补齐新版的功能密钥;离线许可的功能集写死在文件里,新版加了付费点要重签
.lic。 - 新增的 KV 集合由
default/collections.conf声明,首次访问自动建。collections.conf里字段类型的修正(如 1.6.0 把时间戳从number改string)随包生效,旧文档保持原样。 - 浏览器强制刷新一次;Splunk Web 缓存静态资源,App build 号变了才换。
升级前不要撤销激活。撤销会把在线许可的名额还给服务器并清掉本机的功能密钥,升级本身不需要这一步。
备份
- KV store:Splunk 自己的
splunk backup kvstore或 RESTstorage/collections/data/<集合>导出;集群里已复制。 - 配置与密钥:
etc/apps/rst_splunk_ai_copilot/local/整目录 +etc/passwd(storage/passwords的密文与实例的splunk.secret绑定,换实例要连splunk.secret一起备)。 - 许可指纹:
etc/instance.cfg里的 server GUID + 主机/etc/machine-id。恢复到新机器这两样对不上,许可要重新激活(在线许可先在旧机器撤销,或联系销售释放名额)。
迁移到新搜索头
- 新机器装同版本 App。
- 拷
local/、etc/passwd、splunk.secret(或在新机器重新在界面里填一遍密钥)。 - 导入 KV 集合。
- 旧机器撤销激活,新机器重新激活。
降级
装旧版 .spl 覆盖。新版新增的 KV 集合与配置键旧版忽略,不影响运行;新版写入的文档若含旧版不认识的字段也只是被忽略。1.6.0 之前的版本界面是另一套路由,书签失效。