الاستضافة الذاتية هي نشر Enterprise. تواصل مع Failproof AI للحصول على ترخيص enterprise.
المتطلبات الأساسية
- Kubernetes 1.27 أو أحدث مع وصول cluster-admin
kubectlمع دعم Kustomize- Helm 3
- الوصول إلى صور
ghcr.io/agenteye-enterpriseالخاصة - اسما نطاق DNS: واحد للوحة التحكم وواحد للبيانات الواردة
- تخزين دائم لـ PostgreSQL و ClickHouse
- cert-manager و Traefik، أو بنية ingress وشهادات معادلة متكيفة في overlay خاصتك
- SMTP للإنتاج لتسجيل OTP والإخطارات
تسلسل النشر
1
تحضير المجموعة
ثبّت cert-manager ومتحكمات ingress العامة/لوحة التحكم، تحقق من موازنات الحمل الخاصة بها، ثم أنشئ مساحة الأسماء وبيانات اعتماد سحب الصور وبيانات اعتماد قاعدة البيانات ومفتاح admin للتمهيد وأسرار المصادقة/SMTP.
2
تكوين النطاقات العامة
اضبط
INGEST_DOMAIN و DASHBOARD_DOMAIN في ملف بيئة النطاق المُنشأ في overlay وأنشئ سجلات DNS تشير إلى موازنات الحمل المطابقة.3
تطبيق والتحقق من overlay للمنصة
استخدم overlay customer/EKS أو GCP. افحص الإخراج المُصيّر لـ Kustomize، طبّقه، وأكّد أن جميع الأحمال والشهادات تصل إلى حالتها المقصودة قبل تسجيل الأجهزة.
4
تمهيد الوصول والبيانات الواردة
سجّل الدخول كمسؤول محمي، أنشئ مفتاح جهاز محدود النطاق للمنظمة، وأرسل جلسة اختبار صغيرة عبر نقطة نهاية البيانات الواردة العامة.
الخدمات المطلوبة والاختيارية
السعة التدقيقية وتوصيل الفشل
قم بتشغيل التدقيقات على نشر audit-agent المخصص عند توفره. تقبل كل pod audit-agent تحقيقاً واحداً بشكل افتراضي؛ قم بتغيير الإنتاجية باستخدام النسخ المتماثلة بدلاً من رفع التزامن لكل pod دون زيادة الذاكرة أيضاً. يمكن للخادم إرسالserver replicas × AUDIT_WORKERS تدقيقات بشكل متزامن، لذلك يجب أن تكون السعة الموزعة كبيرة بما يكفي لملء أسطول audit-agent.
عندما تكون كل فتحة audit-agent مشغولة، ينتظر التدقيق ويحاول مجدداً لمدة تصل إلى ربع الدورة الزمنية، مع حد أقصى قدره ست ساعات. إذا لم تتوفر أي فتحة، يكتمل التشغيل بدون نتائج ويرسل بريداً إلكترونياً بالفشل. تتطلب فشل “مشغول” المتكررة مزيداً من نسخ audit-agent أو نقاط تثبيت جدول زمني أكثر تباعداً. يشير فشل “الإيقاف” المتكرر إلى أجهزة غير مستقرة أو rollout حلقي بدلاً من عدم كفاية السعة.
تتطلب إخطارات الفشل قناة بريد إلكتروني مفعّلة و SMTP. فهي تستخدم متلقي التدقيق، ثم تعود إلى alerts.email_default_recipients عندما لا يحتوي التدقيق على قناة بريد إلكترونية.
التحقق من النشر
- لوحة التحكم
- CLI
- افتح نطاق لوحة التحكم المكوّن، أكمل تدفق admin OTP، وأكّد اسم المنظمة والـ slug الخاص بها.
- انتقل إلى Administration → Keys وأنشئ مفتاح جهاز محدود النطاق.
- أرسل جلسة اختبار، ثم أكّدها في Observe → Events و Observe → Sessions.
- اختبر قناة تنبيه وعند التكوين تقييماً يدوياً وتدقيقاً.
المصادقة والبريد الإلكتروني
تستخدم لوحة التحكم البريد الإلكتروني والرموز لمرة واحدة. بدون SMTP، يسجل نشر التطوير رموز OTP في إخراج الخادم. عندما يتم تعيينSMTP_HOST، يكون اسم المستخدم وكلمة المرور والمرسل مطلوبين كمجموعة أو يرفض الخادم البدء.
SMTP_TLS هو منطقي. النقل المشفر المدعوم هو STARTTLS، عادة على المنفذ 587؛ SMTPS الضمني على المنفذ 465 غير مدعوم من قبل نقل الخادم الحالي.
عيّن عنوان لوحة التحكم العام بشكل صحيح لأن بريد OTP والتنبيهات والحوادث والتدقيق يستخدمه للروابط العميقة. تتحكم العضوية في المنظمة في من قد يطلب رمزاً؛ يمكن لكل منظمة تقييد عمليات تسجيل الدخول للأعضاء الخاصة بها بشكل إضافي في Administration → Settings.
متطلبات متعدد المستأجرين
قبل إنشاء منظمة ثانية، كوّن مشتقة ClickHouse قوية وثابتة لسر المنظمة واحتفظ بها متطابقة عبر جميع نسخ الخادم. قد يؤدي تدويرها دون هجرة منسقة إلى فقدان مستخدمي ClickHouse الخاصين بالمنظمة. اجعل مستمع admin للمثيل داخلياً. وحدة التحكم المشغل المُقدمة طوعية وتم تصميمها لـkubectl port-forward، وليس للـ ingress العام. يتطلب تفعيلها مفتاح API قوياً خاصاً بها وصندوق بريد super-admin وعامل SMTP مشفر للمرة الثانية.
CLI المنظمة للحالات الطارئة
يتم شحنagenteye-orgctl داخل صورة الخادم ويتحدث مباشرة إلى PostgreSQL و ClickHouse. يبقى متاحاً عندما يكون الخادم العام أو وحدة التحكم المشغل غير صحية.
org purge غير قابل للعكس ويتطلب حذف المنظمة أولاً. لا يمكن إزالة الأعضاء المحميين أو خفض رتبتهم من خلال صفحة المستخدمين العادية للمنظمة حتى يقوم المشغل بإلغاء حمايتهم صراحة.
قائمة التحقق من جاهزية الإنتاج
- يتم حل نطاق DNS للبيانات الواردة ولوحة التحكم إلى مسارات ingress مختلفة مقصودة.
- TLS صحيح؛ استخدم TLS متبادل على البيانات الواردة حيث يتطلب النشر ذلك.
- تحتوي مجلدات PostgreSQL و ClickHouse على تنبيهات السعة.
- تتضمن النسخ الاحتياطية كلا مخزن البيانات ولديها إجراء استعادة مختبر.
- تنبه فحوصات الصحة على صمت البيانات الواردة والأحمال الفاشلة وانتهاء الشهادة والضغط على التخزين والنسخ الاحتياطية القديمة.
- يتم جمع السجلات المنظمة بدون تكرار خط أنابيب سجل مجموعة موجودة.
- لم يتم تغيير التزامن للمُقيّم والمدقق والعامل التنبيهي بدون دليل قائمة الانتظار المقاس.
- يتم تسجيل إصدار تطبيق مثبت وإجراء rollback قبل الترقيات.

