文档导航与搜索

下载与安装

按五步把平台装起来:下载安装包、校验解压、一条命令启动、登录控制台、导入 License。之后接入第一台主机,页面末尾另有部署文件参考和常见失败的处理办法。

适合: 准备安装或评估 ChronoOps 的管理员与运维工程师内容核对:
本页目录

第一步:下载安装包,在线或离线二选一

两个包装出来的东西完全一样——同一套安装器、同一份编排、同一批镜像,后面的命令也是同一条。区别只有一个:镜像是装的时候从网上拉,还是已经在包里。

安装主机能访问公开镜像仓库就选在线包,36.4 KB,镜像装的时候从 quay.io/chrono 拉。网络隔离的环境选离线包,551 MB,镜像已经在里面,整个安装过程不联网。不确定就选离线包:它在能联网的机器上一样能装,只是下载久一点。

  • chronoops-online-1.1.1.tar.gz

    在线安装。安装主机需要能访问 quay.io/chrono

    文件大小
    36.4 KB (36,386 bytes)
    SHA-256 校验和
    057f087e833017c5febf4d70b0b3f27a8e7eb28dfc150fc21c552c9bf06e4d6c
  • chronoops-offline-1.1.1.tar.gz

    离线安装。含后端、控制台前端、PostgreSQL/pgvector、Redis 和 guacd 五个镜像,安装过程不联网。

    文件大小
    551 MB (551,036,760 bytes)
    SHA-256 校验和
    8a70873370c1f968f1e8288b5476972812cd7b9ca406a20c74514756190a9460

第二步:校验并解压

校验是为了确认下载下来的东西没坏、也没被换掉。必须看到 OK 才继续,校验不过不要解压。

以离线包为例,在打算安装的主机上执行
base=https://www.aiops.red/downloads/bundle
curl -fLO ${base}/chronoops-offline-1.1.1.tar.gz
curl -fLO ${base}/SHA256SUMS
sha256sum --ignore-missing -c SHA256SUMS
tar xzf chronoops-offline-1.1.1.tar.gz
cd chronoops-offline-1.1.1

装在线包就把文件名换成 chronoops-online-1.1.1.tar.gz,其余一样。下载中断了用 curl -C - -fLO 续传,不用从头再来。

校验不通过就重新下载一次再校验;仍然不一致请联系 weiwendi@aiops.red,不要将就着装。

离线包在加载镜像之前,还会自己按包内的 images/SHA256SUMS 再核一遍,所以解压损坏或解压后被改动都会被挡下来,不会装成半截。

第三步:一条命令启动

在上一步 cd 进来的目录里执行下面这条。两个包用的是同一条命令,安装器自己认得手上是哪一种。

  1. 校验镜像并准备好:离线包本地加载,在线包从 quay.io/chrono 拉取。
  2. 在本机状态目录生成数据库密码、平台认证与凭据加密材料,以及一次性管理员密码。这些都不会打印到终端。
  3. 生成控制台 HTTPS 证书与 Agent 网关证书,检查要发布的端口有没有被占用。
  4. 启动六个容器,执行数据库迁移,等健康检查通过。
在包根目录执行
sudo CHRONOOPS_QUICKSTART_ADVERTISE_HOST=<被管理主机能访问到的 IP 或域名> \
  tools/quickstart.sh --yes

跑完会打印控制台地址、Agent 接入地址、租户与管理员用户名、一次性密码文件的位置,以及控制台 CA 的 SHA-256 指纹。照它打印的实际值操作,不要照抄本页的示例。

重复执行这条命令是安全的:不会重置已有管理员的密码,也不会覆盖已经生成的密钥。改了对外地址或端口之后重跑,证书会跟着更新。

作业执行默认开启:经审批的作业会真的在目标主机上执行命令。这只是最外层的总闸,IAM 权限、审批与 MFA、命令策略、审计逐次照常校验。排障或演练环境要停掉全部远程执行时,加上 CHRONOOPS_JOB_EXECUTION_ENABLED=false 重跑;关闭会被记住,之后不带变量重跑不会改回开。

第四步:打开控制台并登录

在浏览器里打开安装器打印的那个 https://<对外地址>:8443。第一次打开时浏览器会提示证书不受信任——这是预期内的,因为证书由本次安装生成的 CA 签发,不是公共 CA 签发的。评估阶段在提示页面选择继续访问即可,下一节讲怎么彻底消掉这个提示。

  1. 用一次性密码登录 admin
  2. 首次登录必须改密码。改之前控制台其他功能都用不了,每个接口都会回“必须先修改密码”。
  3. 退出,用新密码重新登录一次,确认真的改成功了。
  4. 确认之后删掉一次性密码文件。
要填的在哪找
租户default
用户名admin
密码安装账号的 ~/.config/chronoops/quickstart/initial-admin-password 文件;用 sudo 装的就在 root 的家目录下

第五步:导入 License,决定能用哪些功能

到这一步平台已经装好并且能登录了。能不能真的把主机管起来,取决于有没有导入与你的组织绑定的签名 License。

没有 License 时控制台照常打开,界面可以随便看;纳管主机、执行作业等功能会逐项提示未授权。这是授权问题,不是安装失败,不用重装。

  • 要 License:写信到 weiwendi@aiops.red,说明操作系统、CPU 架构和计划纳管的节点规模。
  • 拿到之后进控制台的 License 页导入,不需要重装,也不需要重启容器。
  • 包里那份 licenses/trust-bundle.json 是另一回事:只含验签公钥、不绑定客户、所有人拿到的是同一份,缺了平台起不来,所以它一直随包提供,你不用管它。

让浏览器不再提示证书问题(按需要做)

控制台的 HTTPS 证书由本次安装生成的 CA 签发,公共 CA 不认识它,所以浏览器会提示不受信任。这不影响加密,连接照样是加密的;浏览器只是无法替你确认对面是谁。

按你的使用阶段选一条,不必三条都做:

你的情况怎么做
自己评估,就一两个人用什么都不用做。在浏览器提示页面选择继续访问即可。
要给团队用,但没有正式证书把安装生成的 ca.crt 发给要访问控制台的人,各自在自己电脑上信任一次。命令见下方。
正式环境用你自己的证书,别用自签的。见本节最后一条。
团队用:在每台要访问控制台的电脑上信任这张 CA
# Debian / Ubuntu
sudo cp ca.crt /usr/local/share/ca-certificates/chronoops-console.crt
sudo update-ca-certificates

# RHEL / openEuler / Kylin
sudo cp ca.crt /etc/pki/ca-trust/source/anchors/chronoops-console.crt
sudo update-ca-trust

# macOS
sudo security add-trusted-cert -d -k /Library/Keychains/System.keychain ca.crt

# Windows
certutil -addstore -f Root ca.crt

ca.crt 在状态目录的 agent-gateway/console-ca/ca.crt,安装器结尾打印过它的完整路径和 SHA-256 指纹。执行上面的命令之前先核对指纹:信任一张 CA 等于信任它签发的所有证书,没核对过就别装。

这张 CA 只管控制台 HTTPS,和签发 Agent 客户端证书的那张是两回事,互不影响。调用控制台 https 地址的外部集成(告警推送、Webhook)同样需要信任它。

正式环境的做法是换成自己的证书:把证书和私钥放成状态目录下的 agent-gateway/console/tls.crttls.key,再跑一次安装器。它识别出这不是自己签的,就只读取、不覆盖,也不会再提示分发 CA。私钥要用未加密的 PEM,证书里必须带 SAN,且与证书配对——不配对、少 SAN 或缺私钥时安装器直接停下并说明原因,不会动你的文件。

接入第一台主机

平台装好之后,资产、作业、巡检都要先有主机才能用。在控制台“Agent 管理”创建注册令牌,控制台会直接给出这台主机的接入命令;把下面对应架构的安装包传到目标主机,按那条命令执行即可。

令牌是一次性凭据,默认只能用一次,可以绑定到指定主机。接入时私钥在目标主机本地生成,只有证书签名请求上行,平台按令牌确立的身份签发客户端证书——你不需要预先准备任何证书文件。

  • chronoops-agent-1.1.0-linux-amd64.tar.gz

    Linux x86_64(amd64)。首次安装用,之后可由控制台受控在线升级。

    文件大小
    12.8 MB (12,845,551 bytes)
    SHA-256 校验和
    5980d17920d436729784696e1aec8f7223ca6c5458a0370192370e914853ff79
  • chronoops-agent-1.1.0-linux-arm64.tar.gz

    Linux ARM64(aarch64)。首次安装用,之后可由控制台受控在线升级。

    文件大小
    11.6 MB (11,573,062 bytes)
    SHA-256 校验和
    69c8cd32e5ce0b373f7cd63a882c9b47ec50517c22d3799c796e7b7bee5c978b
  • chronoops-agent-1.1.0-linux-loong64-preview.tar.gz

    Linux LoongArch64 预览构建,供评估与验证使用,不与 x86_64、ARM64 同等宣称,请不要用于生产主机。

    文件大小
    12.2 MB (12,171,824 bytes)
    SHA-256 校验和
    f5f82f39da5ee690062331af193240d68370d08cfac889807664331abd67fa5d
  • chronoops-agent-1.1.0-windows-amd64.zip

    Windows x86_64(amd64)。用于首次安装,或在维护窗口内替换已安装的 Agent;不支持从控制台发起在线升级。

    文件大小
    6.1 MB (6,051,699 bytes)
    SHA-256 校验和
    cb6ab8d7a02387f991c71ff9f4f2817d435108148bdd3653243fb18ce43926ac
在目标主机上校验下载的安装包
curl -fLO https://www.aiops.red/downloads/agent/1.1.0/SHA256SUMS
sha256sum --ignore-missing -c SHA256SUMS

每一行都要显示 OK。Windows 上执行 certutil -hashfile chronoops-agent-1.1.0-windows-amd64.zip SHA256,把结果与本页列出的摘要逐字符对照。

接入完成后,在目标主机上确认 systemctl is-active chronoops-agent 返回 active,再回控制台确认这台主机已经在线。完整的接入与排查说明见接入第一台 Agent

常见失败与出路

现象原因与处理
Agent 连不上平台多半是对外地址填成了回环地址。用 CHRONOOPS_QUICKSTART_ADVERTISE_HOST 指定被管理主机真能访问到的 IP 或域名后重跑安装器,证书和接入地址会一起更新。
拉取镜像失败这台主机访问不了公开镜像仓库。先试 docker pull quay.io/chrono/chronoops-backend:1.1.1 确认;确实访问不了就改用离线包,它自带镜像。
镜像归档校验失败离线包下载不完整、解压损坏,或解压后目录被改动过。删掉解压出来的目录,重新校验安装包的 SHA-256 再解压一次。安装器不会加载校验不通过的镜像。
提示端口被占用另一个程序或另一套部署占着要发布的端口。腾出端口,或用环境变量换一个。安装器在动任何容器之前就会停下,不会装到一半。
浏览器提示证书不受信任预期内的。评估阶段直接继续访问;要彻底消掉提示见上面“让浏览器不再提示证书问题”。
登录后每个操作都提示必须先改密码首次登录的强制改密还没完成。先改密,再用其他功能。
某个功能提示未授权该功能不在当前授权范围内,或者还没导入 License。属授权问题,不是安装失败,联系我们确认授权范围。
安装器提示 License 信任包缺失包内的 licenses/trust-bundle.json 不在了。重新解压完整安装包,不要只复制部分目录。

部署文件参考:服务、端口与镜像

下面是单机部署的组成,供架构评估和安全评审参考。两份实际交付文件也可以单独下载查阅,与安装包内的完全一致,未作改写。

服务作用对外端口
postgres业务数据、审计记录与向量检索(PostgreSQL 16 + pgvector)不映射到宿主机
redis运行时缓存不映射到宿主机
backend后端 API,并直接承载 Agent 网关9090(Agent 接入,mTLS)
frontend控制台 Web 入口,转发 API 与 WebSocket 到后端8080(308 跳转)、8443(HTTPS)
access-gateway堡垒机数据面,在隔离进程内解析托管凭据不映射到宿主机
guacdRDP/VNC 图形协议后端不映射到宿主机
  • quickstart.yml

    单机 All-in-One 的 Compose 拓扑:容器、端口、卷与运行时开关。

    文件大小
    15.7 KB (15,693 bytes)
    SHA-256 校验和
    6697a3a965f2ac2492c028e94e988b7b5c24b6c99ee9a5f211be9e4d8963553c
  • quickstart.sh

    安装包里的安装器:判定在线还是离线、生成本机运行时密钥与自签 PKI、准备镜像、启动容器并打印首次登录信息。

    文件大小
    54.0 KB (53,989 bytes)
    SHA-256 校验和
    bd90eda84bf4ac600d175c87579b2a7fa96267867617cdd053b2b940124a6e7b

镜像为 quay.io/chrono/chronoops-backendquay.io/chrono/chronoops-frontend,具体版本由包内的镜像索引锁定。在线包从这个公开仓库拉取,离线包从自带的归档加载,两者是同一批镜像。

六个数据卷需要分别纳入备份与留存策略:数据库备份不包含作业输出、会话录像和发布制品。

数据库和缓存不映射到宿主机端口,只在 Compose 网络内可达;Agent 通道使用 mTLS。生产环境的域名、正式证书和防火墙规则仍需按目标环境单独规划。

支持范围与本页不承诺的事

  • 本页装出来的是单机 All-in-One 环境。多节点、高可用和 Kubernetes 部署不在本页范围内,见部署前准备里“什么时候单机部署不够用”。
  • Linux amd64 与 arm64 是当前 Agent 的正式交付架构。LoongArch64 为预览构建;Windows 包只用于首次安装或在维护窗口替换程序文件,不支持控制台在线升级。
  • 与客户绑定的签名 License 不在本页下载,需要单独联系我们。
  • 操作系统、CPU 架构与数据库的兼容组合按目标环境实测确认。ChronoOps 不宣称已通过信创、国密或等保认证。
  • 装完不等于生产就绪:正式域名与证书、备份恢复演练、账号与权限划分、审批策略仍需按目标环境单独准备。
遇到与文档不一致的情况

请提供部署版本、页面和脱敏后的现象,我们会协助核对并更新文档。

weiwendi@aiops.red