文档导航与搜索

部署前准备

动手之前要定的三件事、安装主机的硬性要求、要放行的端口、数据放在哪,以及什么时候单机部署不够用。定错了对外地址是最常见的返工原因。

适合: 准备安装 ChronoOps 的管理员与交付工程师内容核对:
本页目录

动手之前先定三件事

这三件事决定了后面所有步骤。定清楚再开始,能省掉重装。

要定的事怎么定定错了会怎样
装在哪台机器一台 Linux amd64 或 arm64,你有 root 权限,且打算长期留着它。数据都在这台机器上。换机器等于重装,已接入的主机要重新接入。
能不能访问公网能访问 quay.io 就用在线包;访问不了就用离线包。不确定就用离线包,它在能联网的机器上一样能装。在线包在拉不到镜像时会直接停下,不会装成半截。
Agent 从哪个地址连过来填被管理主机能访问到的 IP 或域名。不确定就在一台被管理主机上 ping 一下这个地址,通了再用。最常见的错误。填成 127.0.0.1 的话,除了安装主机自己,谁都连不进来。

安装主机要满足什么

  • 操作系统与架构:Linux amd64 或 arm64。openEuler、银河麒麟、统信 UOS 有基础适配验证,具体组合按目标环境实测确认。
  • 资源:建议起步 4 vCPU、8 GiB 内存、50 GiB 可用磁盘。实际容量取决于数据留存时长和作业量,不是固定值。
  • 运行时:Docker Engine 24 或更新版本,以及 Docker Compose v2。安装需要 root 或等效权限。
  • 离线包另需临时空间:下载 551 MB,解压后约 1.4 GB,装完前留出 2 GB 以上余量。
在打算安装的主机上先跑一遍(只读,不改动任何东西)
docker --version
docker compose version
df -h /
free -h
uname -m

docker compose version 要显示 v2 开头的版本号,老的 docker-compose 独立命令不算。uname -m 显示 x86_64 就是 amd64,显示 aarch64 就是 arm64。

Docker 跑不起来时先修 Docker,不要为了让安装继续而关掉主机上的安全防护。

要放行哪些端口

单机部署对外只需要三个端口,其余服务只在容器网络里互通,不映射到宿主机。

  • Agent 通道不要放在七层代理后面。在那里终止 TLS 会断掉 mTLS 的客户端证书身份链,接入就不成立了。
  • 数据库和缓存不映射到宿主机端口,只在 Compose 网络内可达,不需要为它们开防火墙。
  • 端口被别的程序占用时,安装器在动任何容器之前就会停下并说明是哪个端口,不会装到一半失败。
端口谁来访问能不能改
8443运维人员的浏览器,走 HTTPS 打开控制台可以,安装时用环境变量指定
8080只做 308 跳转到 8443;外部集成请直接用 https 地址可以,同上
9090被管理主机上的 Agent,走 mTLS 接入可以,同上

数据放在哪、要备份什么

数据分布在六个 Docker 数据卷和一个本机状态目录里。状态目录默认是安装账号的 ~/.config/chronoops/quickstart(用 sudo 安装时就是 root 的家目录)。

  • 数据卷要分别规划容量与留存:数据库、作业输出、文件分发、会话录像、发布制品各自增长的速度完全不同。
  • 状态目录里有平台认证与凭据加密材料。数据库里存的是加密后的数据,丢了加密密钥,光有数据库恢复不出凭据
  • 因此备份要同时覆盖数据库、相关数据卷和状态目录三部分,缺一不可。具体做法见备份恢复与版本升级

什么时候单机部署不够用

单机部署适合试用、评估和中小规模起步环境。出现下面任一情况时,应该走 Helm 高级部署,而不是把单机环境硬撑成生产环境。

  • 已经有 Kubernetes 集群,希望平台跟着集群一起运维。
  • 要用外部数据库,或者数据库由 DBA 团队统一管理。
  • 要求多副本、有明确的可用性目标。注意:配了多副本不等于高可用已经验证,那要单独演练。
  • 有严格的网络分区要求,或者敏感配置必须走企业 Secret Manager。
Helm 预检:只预演,不会真的安装
CHRONOOPS_OFFLINE_DRY_RUN=true \
CHRONOOPS_OFFLINE_REQUIRE_SIGNATURE_VERIFY=true \
CHRONOOPS_OFFLINE_MODE=helm \
CHRONOOPS_OFFLINE_VALUES=/secure/values.prod.yaml \
tools/install.sh

这条命令属于完整签名交付包,不在官网的两个安装包里;需要时联系 weiwendi@aiops.red 获取。预演后检查镜像、Secret 引用、存储和网络配置,正式执行由管理员按随包手册在批准的维护窗口完成。

敏感数据用已有的 Secret 引用,不要把数据库密码、JWT 或私钥写进 values 文件、工单或公开仓库。数据库迁移使用与应用运行不同的权限。

投入正式使用前核对

装完只是开始。下面四类各自验证过,才算这套环境可以承接真实工作。

  1. 登录与权限:管理员和普通账号分别登录,确认受限资源对普通账号不可见也不可操作。
  2. 连接与执行:核对目标主机、Agent 心跳、只读作业和操作记录,确认没有连到错误的资源上。
  3. 维护能力:在测试环境实际演练一次备份、恢复和升级失败处理,记录真实恢复耗时。
  4. 外部集成:身份源、云账号和通知通道逐个验证。某一个通道成功不代表其余可用。
遇到与文档不一致的情况

请提供部署版本、页面和脱敏后的现象,我们会协助核对并更新文档。

weiwendi@aiops.red