快速开始
从 .spl 到第一个问题出结果的最短路径:装 App、配大模型、激活或申请试用、问一句。
准备
| 项 | 要求 |
|---|---|
| Splunk | Splunk Enterprise 10.0+ 搜索头,KV store 已启用。自主取证的 agentic 引擎需要 10.2+(Python 3.13) 并装 selfcontained 包 |
| 包 | rst_splunk_ai_copilot-<版本>-fallback.spl(Splunkbase / Splunk Cloud,无 agentic)或 -selfcontained.spl(本地部署,内置 agentic 栈) |
| 大模型 | 一个 OpenAI 兼容端点的 URL / API key / 模型名(火山方舟 coding 计划用 ark-code-latest;DeepSeek、千问、Ollama、vLLM 都可以) |
| 账号 | 装 App 和激活许可需要 Splunk admin(或带 copilot_admin 的角色) |
出站只需两条:大模型端点 443、license.reallysec.com 443。气隙环境用离线许可和本地模型,可以完全不出网,见产品激活。
安装
装 App
Splunk Web:Apps → Manage Apps → Install app from file → 选 .spl → 重启。命令行:
$SPLUNK_HOME/bin/splunk install app rst_splunk_ai_copilot-<版本>-selfcontained.spl
$SPLUNK_HOME/bin/splunk restart重启后 App 列表出现「RST Splunk AI Copilot」,点进去是全屏界面(Splunk 顶栏被隐藏)。
配大模型
首页空态上方是引导清单,第一项「配置 LLM」跳到系统设置 → AI 配置。填 URL、API key、模型名,点「测试连接」通过后保存。key 加密存在 Splunk storage/passwords,不落 conf 文件。

同一页的「思考模式」默认关闭:本产品每次调用都是定格式 JSON 输出,开思考换不来准确率,只换来约 5 倍时延。
问第一句
回到首页,输入框选一个索引(或留「自动」),问「最近 30 天登录失败的事件按主机统计」。生成的 SPL 自动执行,结果表下方是解读、保存、送去分诊。

没有数据可试时,引导清单里「灌演示数据」会建一个 rst_copilot_demo 索引(几百条 sshd / Windows / 防火墙事件),用完可一键删除。
装完之后
- 角色:给分析师
rst_copilot_analyst,只看不改的给rst_copilot_viewer。 - 系统设置:索引白名单、脱敏档位、审计转发。
- 有 Enterprise Security 的话,Incident Review 里右键 notable 已经能「用 Copilot 调查」,见实时告警。
升级
装新版 .spl 覆盖即可。许可、会话、知识库、分诊结果都在 KV store 和 storage/passwords 里,App 目录被替换也不丢;local/copilot.conf 是本地配置,安装器不会动它。详见升级与备份。
许可指纹由 Splunk 的 server GUID(etc/instance.cfg)和主机的 /etc/machine-id 决定。重建实例、换 GUID、或者把容器里的 /etc/machine-id 弄丢,都等于换了机器,许可要重新激活。
排障
| 症状 | 看哪里 |
|---|---|
| App 页面空白 | 浏览器强制刷新(静态资源被 Splunk Web 缓存);index=_internal sourcetype=splunkd component=PersistentScript copilot |
| 「测试连接」失败 | URL 要带到 /v3 这一级(方舟是 …/api/coding/v3);key 是否有该模型的权限;搜索头到端点的 443 |
| AI 配置页显示「Requests fallback」 | 装的是 fallback 包,或 Splunk < 10.2;功能齐全,只是不做自主取证 |
提问返回 license_required | 付费能力没激活;免费能力若也报,看许可页状态 |
| 结果永远为空 | 索引白名单没包含目标索引;数据不在问题的时间窗内(卡片会给出索引的数据范围) |
