Tự lưu trữ là một triển khai Enterprise. Liên hệ với Failproof AI để nhận giấy phép enterprise.
Điều kiện tiên quyết
- Kubernetes 1.27 hoặc mới hơn với quyền truy cập cluster-admin
kubectlvới hỗ trợ Kustomize- Helm 3
- Quyền truy cập vào các hình ảnh riêng tư
ghcr.io/agenteye-enterprise - Hai tên miền DNS: một cho bảng điều khiển và một cho ingest
- Bộ lưu trữ bền vững cho PostgreSQL và ClickHouse
- cert-manager và Traefik, hoặc cơ sở hạ tầng ingress và chứng chỉ tương đương được điều chỉnh vào overlay của bạn
- SMTP cho đăng nhập OTP sản xuất và thông báo
Chuỗi triển khai
1
Chuẩn bị cụm
Cài đặt cert-manager và các bộ điều khiển ingress công khai/bảng điều khiển, xác minh các bộ cân bằng tải của chúng, sau đó tạo không gian tên, thông tin xác thực kéo hình ảnh, thông tin xác thực cơ sở dữ liệu, khóa bootstrap admin và bí mật xác thực/SMTP.
2
Cấu hình miền công khai
Đặt
INGEST_DOMAIN và DASHBOARD_DOMAIN trong tệp môi trường miền được tạo của overlay và tạo bản ghi DNS trỏ tới các bộ cân bằng tải phù hợp.3
Áp dụng và xác minh một overlay nền tảng
Sử dụng overlay customer/EKS hoặc GCP. Kiểm tra đầu ra Kustomize được hiển thị, áp dụng nó và xác nhận tất cả các khối lượng công việc và chứng chỉ đạt trạng thái dự định trước khi đăng ký máy.
4
Khởi động quyền truy cập và ingest
Đăng nhập với tư cách là quản trị viên được bảo vệ, tạo khóa máy có phạm vi tổ chức và gửi một phiên kiểm tra nhỏ qua điểm cuối ingest công khai.
Dịch vụ bắt buộc và tùy chọn
Dung lượng kiểm toán và giao hàng thất bại
Chạy kiểm toán trên triển khai audit-agent chuyên dụng khi có sẵn. Mỗi pod audit-agent chấp nhận một cuộc điều tra theo mặc định; quy mô thông lượng với các bản sao thay vì tăng đồng thời trên mỗi pod mà không tăng bộ nhớ. Máy chủ có thể gửi các kiểm toánserver replicas × AUDIT_WORKERS đồng thời, vì vậy dung lượng dispatcher phải đủ lớn để lấp đầy đội audit-agent.
Khi mọi khe audit-agent bận rộn, một kiểm toán chờ và thử lại lên tới một phần tư chu kỳ của nó, có giới hạn là sáu giờ. Nếu không có khe nào trở nên khả dụng, bài chạy hoàn tất mà không có phát hiện và gửi email lỗi. Các lỗi “bận rộn” lặp lại gọi cho nhiều bản sao audit-agent hoặc các neo lịch biểu cách xa nhau hơn. Các lỗi “tắt xuống” lặp lại cho biết các pod không ổn định hoặc một rollout vòng lặp thay vì dung lượng không đủ.
Thông báo lỗi yêu cầu một kênh email được bật và SMTP. Chúng sử dụng những người nhận kiểm toán, sau đó quay lại alerts.email_default_recipients khi kiểm toán không có kênh email.
Xác minh triển khai
- Bảng điều khiển
- CLI
- Mở miền bảng điều khiển được cấu hình, hoàn thành luồng OTP quản trị viên và xác nhận tên và slug tổ chức.
- Chuyển đến Administration → Keys và tạo khóa máy có phạm vi hẹp.
- Gửi một phiên kiểm tra, sau đó xác nhận nó trong Observe → Events và Observe → Sessions.
- Kiểm tra một kênh cảnh báo và, khi được cấu hình, một đánh giá thủ công và kiểm toán.
Xác thực và email
Bảng điều khiển sử dụng email và mã một lần. Khi SMTP không có, các triển khai phát triển ghi các mã OTP vào đầu ra máy chủ. KhiSMTP_HOST được đặt, tên người dùng, mật khẩu và người gửi được yêu cầu như một nhóm hoặc máy chủ từ chối khởi động.
SMTP_TLS là một giá trị boolean. Vận chuyển được mã hóa được hỗ trợ là STARTTLS, thường là cổng 587; SMTPS ngầm trên cổng 465 không được hỗ trợ bởi vận chuyển máy chủ hiện tại.
Đặt URL bảng điều khiển công khai chính xác vì OTP, cảnh báo, sự cố và email kiểm toán sử dụng nó cho các liên kết sâu. Kỳ lạ về thành viên tổ chức kiểm soát người có thể yêu cầu mã; mỗi tổ chức có thể hạn chế thêm nữa đăng nhập thành viên của riêng nó trong Administration → Settings.
Yêu cầu đa người thuê
Trước khi tạo tổ chức thứ hai, hãy cấu hình một chìa khóa dẫn xuất ClickHouse tổ chức mạnh mẽ và ổn định và giữ nó giống nhau trên tất cả các bản sao máy chủ. Xoay nó mà không cần di chuyển được phối hợp có thể làm mồ côi các người dùng ClickHouse dành riêng cho tổ chức. Giữ trình nghe quản trị viên instance ở bên trong. Bảng điều khiển toán tử được cung cấp là tùy chọn và được thiết kế chokubectl port-forward, không phải ingress công khai. Bật nó yêu cầu khóa API mạnh riêng của nó, hộp thư siêu quản trị viên và giao hàng xác thực hai yếu tố SMTP hoạt động.
Tổ chức Break-glass CLI
agenteye-orgctl được gửi bên trong hình ảnh máy chủ và nói chuyện trực tiếp với PostgreSQL và ClickHouse. Nó vẫn khả dụng khi máy chủ công khai hoặc bảng điều khiển toán tử không khỏe.
org purge là không thể đảo ngược và yêu cầu tổ chức được xóa trước. Các thành viên được bảo vệ không thể bị xóa hoặc hạ cấp thông qua trang Người dùng thông thường của tổ chức cho đến khi một toán tử rõ ràng bỏ bảo vệ chúng.
Danh sách kiểm tra sẵn sàng sản xuất
- Ingest và DNS bảng điều khiển phân giải thành các đường dẫn ingress dự định khác nhau.
- TLS hợp lệ; sử dụng TLS lẫn nhau trên ingest nơi triển khai của bạn yêu cầu nó.
- Các khối lượng PostgreSQL và ClickHouse có cảnh báo dung lượng.
- Sao lưu bao gồm cả kho dữ liệu và có quy trình khôi phục được kiểm tra.
- Kiểm tra sức khỏe cảnh báo về im lặng ingest, khối lượng công việc không thành công, hết hạn chứng chỉ, áp lực lưu trữ và sao lưu cũ.
- Các nhật ký có cấu trúc được thu thập mà không cần trùng lặp đường ống nhật ký cụm hiện có.
- Đánh giá, kiểm toán và đồng thời công nhân cảnh báo không được thay đổi mà không có bằng chứng hàng đợi đo lường.
- Một bản phát hành ứng dụng được ghim và quy trình quay lại được ghi lại trước khi nâng cấp.

