文档导航与搜索
部署前准备
动手之前要定的三件事、安装主机的硬性要求、要放行的端口、数据放在哪,以及什么时候单机部署不够用。定错了对外地址是最常见的返工原因。
本页目录
动手之前先定三件事
这三件事决定了后面所有步骤。定清楚再开始,能省掉重装。
| 要定的事 | 怎么定 | 定错了会怎样 |
|---|---|---|
| 装在哪台机器 | 一台 Linux amd64 或 arm64,你有 root 权限,且打算长期留着它。数据都在这台机器上。 | 换机器等于重装,已接入的主机要重新接入。 |
| 能不能访问公网 | 能访问 quay.io 就用在线包;访问不了就用离线包。不确定就用离线包,它在能联网的机器上一样能装。 | 在线包在拉不到镜像时会直接停下,不会装成半截。 |
| Agent 从哪个地址连过来 | 填被管理主机能访问到的 IP 或域名。不确定就在一台被管理主机上 ping 一下这个地址,通了再用。 | 最常见的错误。填成 127.0.0.1 的话,除了安装主机自己,谁都连不进来。 |
安装主机要满足什么
- 操作系统与架构:Linux amd64 或 arm64。openEuler、银河麒麟、统信 UOS 有基础适配验证,具体组合按目标环境实测确认。
- 资源:建议起步 4 vCPU、8 GiB 内存、50 GiB 可用磁盘。实际容量取决于数据留存时长和作业量,不是固定值。
- 运行时:Docker Engine 24 或更新版本,以及 Docker Compose v2。安装需要 root 或等效权限。
- 离线包另需临时空间:下载 551 MB,解压后约 1.4 GB,装完前留出 2 GB 以上余量。
docker --version
docker compose version
df -h /
free -h
uname -mdocker compose version 要显示 v2 开头的版本号,老的 docker-compose 独立命令不算。uname -m 显示 x86_64 就是 amd64,显示 aarch64 就是 arm64。
Docker 跑不起来时先修 Docker,不要为了让安装继续而关掉主机上的安全防护。
要放行哪些端口
单机部署对外只需要三个端口,其余服务只在容器网络里互通,不映射到宿主机。
- Agent 通道不要放在七层代理后面。在那里终止 TLS 会断掉 mTLS 的客户端证书身份链,接入就不成立了。
- 数据库和缓存不映射到宿主机端口,只在 Compose 网络内可达,不需要为它们开防火墙。
- 端口被别的程序占用时,安装器在动任何容器之前就会停下并说明是哪个端口,不会装到一半失败。
| 端口 | 谁来访问 | 能不能改 |
|---|---|---|
| 8443 | 运维人员的浏览器,走 HTTPS 打开控制台 | 可以,安装时用环境变量指定 |
| 8080 | 只做 308 跳转到 8443;外部集成请直接用 https 地址 | 可以,同上 |
| 9090 | 被管理主机上的 Agent,走 mTLS 接入 | 可以,同上 |
数据放在哪、要备份什么
数据分布在六个 Docker 数据卷和一个本机状态目录里。状态目录默认是安装账号的 ~/.config/chronoops/quickstart(用 sudo 安装时就是 root 的家目录)。
- 数据卷要分别规划容量与留存:数据库、作业输出、文件分发、会话录像、发布制品各自增长的速度完全不同。
- 状态目录里有平台认证与凭据加密材料。数据库里存的是加密后的数据,丢了加密密钥,光有数据库恢复不出凭据。
- 因此备份要同时覆盖数据库、相关数据卷和状态目录三部分,缺一不可。具体做法见备份恢复与版本升级。
什么时候单机部署不够用
单机部署适合试用、评估和中小规模起步环境。出现下面任一情况时,应该走 Helm 高级部署,而不是把单机环境硬撑成生产环境。
- 已经有 Kubernetes 集群,希望平台跟着集群一起运维。
- 要用外部数据库,或者数据库由 DBA 团队统一管理。
- 要求多副本、有明确的可用性目标。注意:配了多副本不等于高可用已经验证,那要单独演练。
- 有严格的网络分区要求,或者敏感配置必须走企业 Secret Manager。
CHRONOOPS_OFFLINE_DRY_RUN=true \
CHRONOOPS_OFFLINE_REQUIRE_SIGNATURE_VERIFY=true \
CHRONOOPS_OFFLINE_MODE=helm \
CHRONOOPS_OFFLINE_VALUES=/secure/values.prod.yaml \
tools/install.sh这条命令属于完整签名交付包,不在官网的两个安装包里;需要时联系 weiwendi@aiops.red 获取。预演后检查镜像、Secret 引用、存储和网络配置,正式执行由管理员按随包手册在批准的维护窗口完成。
敏感数据用已有的 Secret 引用,不要把数据库密码、JWT 或私钥写进 values 文件、工单或公开仓库。数据库迁移使用与应用运行不同的权限。
投入正式使用前核对
装完只是开始。下面四类各自验证过,才算这套环境可以承接真实工作。
- 登录与权限:管理员和普通账号分别登录,确认受限资源对普通账号不可见也不可操作。
- 连接与执行:核对目标主机、Agent 心跳、只读作业和操作记录,确认没有连到错误的资源上。
- 维护能力:在测试环境实际演练一次备份、恢复和升级失败处理,记录真实恢复耗时。
- 外部集成:身份源、云账号和通知通道逐个验证。某一个通道成功不代表其余可用。
遇到与文档不一致的情况
请提供部署版本、页面和脱敏后的现象,我们会协助核对并更新文档。
weiwendi@aiops.red