Skip to main content

快速开始

从 .spl 到第一个问题出结果的最短路径:装 App、配大模型、激活或申请试用、问一句。

准备

要求
SplunkSplunk Enterprise 10.0+ 搜索头,KV store 已启用。自主取证的 agentic 引擎需要 10.2+(Python 3.13) 并装 selfcontained 包
rst_splunk_ai_copilot-<版本>-fallback.spl(Splunkbase / Splunk Cloud,无 agentic)或 -selfcontained.spl(本地部署,内置 agentic 栈)
大模型一个 OpenAI 兼容端点的 URL / API key / 模型名(火山方舟 coding 计划用 ark-code-latest;DeepSeek、千问、Ollama、vLLM 都可以)
账号装 App 和激活许可需要 Splunk admin(或带 copilot_admin 的角色)

出站只需两条:大模型端点 443、license.reallysec.com 443。气隙环境用离线许可和本地模型,可以完全不出网,见产品激活

安装

装 App

Splunk Web:Apps → Manage Apps → Install app from file → 选 .spl → 重启。命令行:

$SPLUNK_HOME/bin/splunk install app rst_splunk_ai_copilot-<版本>-selfcontained.spl
$SPLUNK_HOME/bin/splunk restart

重启后 App 列表出现「RST Splunk AI Copilot」,点进去是全屏界面(Splunk 顶栏被隐藏)。

配大模型

首页空态上方是引导清单,第一项「配置 LLM」跳到系统设置 → AI 配置。填 URL、API key、模型名,点「测试连接」通过后保存。key 加密存在 Splunk storage/passwords,不落 conf 文件。

AI 配置

同一页的「思考模式」默认关闭:本产品每次调用都是定格式 JSON 输出,开思考换不来准确率,只换来约 5 倍时延。

激活或申请试用

系统设置 → 产品激活。有许可令牌就粘贴激活;没有就填邮箱和公司,点「申请 14 天试用」,签发后自动激活。免费能力不激活也能用,分诊、调查、检测规则需要许可。

产品激活

问第一句

回到首页,输入框选一个索引(或留「自动」),问「最近 30 天登录失败的事件按主机统计」。生成的 SPL 自动执行,结果表下方是解读、保存、送去分诊。

首次回答

没有数据可试时,引导清单里「灌演示数据」会建一个 rst_copilot_demo 索引(几百条 sshd / Windows / 防火墙事件),用完可一键删除。

装完之后

  1. 角色:给分析师 rst_copilot_analyst,只看不改的给 rst_copilot_viewer
  2. 系统设置:索引白名单、脱敏档位、审计转发。
  3. 有 Enterprise Security 的话,Incident Review 里右键 notable 已经能「用 Copilot 调查」,见实时告警

升级

装新版 .spl 覆盖即可。许可、会话、知识库、分诊结果都在 KV store 和 storage/passwords 里,App 目录被替换也不丢;local/copilot.conf 是本地配置,安装器不会动它。详见升级与备份

许可指纹由 Splunk 的 server GUID(etc/instance.cfg)和主机的 /etc/machine-id 决定。重建实例、换 GUID、或者把容器里的 /etc/machine-id 弄丢,都等于换了机器,许可要重新激活。

排障

症状看哪里
App 页面空白浏览器强制刷新(静态资源被 Splunk Web 缓存);index=_internal sourcetype=splunkd component=PersistentScript copilot
「测试连接」失败URL 要带到 /v3 这一级(方舟是 …/api/coding/v3);key 是否有该模型的权限;搜索头到端点的 443
AI 配置页显示「Requests fallback」装的是 fallback 包,或 Splunk < 10.2;功能齐全,只是不做自主取证
提问返回 license_required付费能力没激活;免费能力若也报,看许可页状态
结果永远为空索引白名单没包含目标索引;数据不在问题的时间窗内(卡片会给出索引的数据范围)

本页内容