部署将一个或多个策略版本关联到一组已注册的目标机器。
应用部署
-
前往 Admin → enforcement,找到目标机器并展开其行。
-
选择 edit,添加已审核的策略版本,并选择 observe 或对应的执行效果。
-
应用更改,等待机器下次签入,然后确认其部署状态和覆盖状态。
-
前往 Observe → policy 查看实时决策。
使用 fp fleet 通过 CLI 进行部署。在应用之前请先审查生成的配置集——deploy 会打印完整计划,并仅在不带 --json 的交互式终端中进行确认提示。使用 --json、--yes 或重定向 stdin 时(如 CI 步骤、脚本、Agent 调用),将直接应用,不显示计划也不提示确认——因此如需审查,请先运行 fp fleet show <machine>:fp fleet diff <machine-id> 显示预期配置与实际下发之间的差异(机器在下次轮询前会显示为 behind),fp fleet history <machine-id> 列出历史版本,fp fleet rollback <machine-id> <generation> 可回滚到指定版本——若该版本引用了已禁用或已删除的策略,则回滚将被拒绝。使用 failproofai config --status 检查机器本身的状态,并在部署后通过 fp sessions --env production --since 24h 和 fp events --event-type hook_completed 验证活动是否已上报至 Cloud。
选择版本和目标机器
部署已审核的版本,而非可变草稿,并从非生产环境机器或小型机器组开始,以便检查其会话。
观察决策
在不阻断工作的前提下,审查匹配项、原因、受影响的工具及误报情况。
执行并验证覆盖范围
在观察到的匹配项能够区分不安全操作与合法操作后,再提升为执行模式,并确认所有目标机器均已拉取部署配置并正在上报决策。
机器需要具备 policies:pull 能力。事件上报由 events:add 单独控制;当您期望 Cloud 进行分析和执行时,请验证两者均已配置。
执行管理是 Cloud 的管理员工作流。请勿将仅限 root 的执行路由视为普通客户的 /v1 API 端点。