文档导航与搜索
下载与安装
按五步把平台装起来:下载安装包、校验解压、一条命令启动、登录控制台、导入 License。之后接入第一台主机,页面末尾另有部署文件参考和常见失败的处理办法。
本页目录
第一步:下载安装包,在线或离线二选一
两个包装出来的东西完全一样——同一套安装器、同一份编排、同一批镜像,后面的命令也是同一条。区别只有一个:镜像是装的时候从网上拉,还是已经在包里。
安装主机能访问公开镜像仓库就选在线包,36.4 KB,镜像装的时候从 quay.io/chrono 拉。网络隔离的环境选离线包,551 MB,镜像已经在里面,整个安装过程不联网。不确定就选离线包:它在能联网的机器上一样能装,只是下载久一点。
- chronoops-online-1.1.1.tar.gz
在线安装。安装主机需要能访问
quay.io/chrono。 - chronoops-offline-1.1.1.tar.gz
离线安装。含后端、控制台前端、PostgreSQL/pgvector、Redis 和 guacd 五个镜像,安装过程不联网。
第二步:校验并解压
校验是为了确认下载下来的东西没坏、也没被换掉。必须看到 OK 才继续,校验不过不要解压。
base=https://www.aiops.red/downloads/bundle
curl -fLO ${base}/chronoops-offline-1.1.1.tar.gz
curl -fLO ${base}/SHA256SUMS
sha256sum --ignore-missing -c SHA256SUMS
tar xzf chronoops-offline-1.1.1.tar.gz
cd chronoops-offline-1.1.1装在线包就把文件名换成 chronoops-online-1.1.1.tar.gz,其余一样。下载中断了用 curl -C - -fLO 续传,不用从头再来。
校验不通过就重新下载一次再校验;仍然不一致请联系 weiwendi@aiops.red,不要将就着装。
离线包在加载镜像之前,还会自己按包内的 images/SHA256SUMS 再核一遍,所以解压损坏或解压后被改动都会被挡下来,不会装成半截。
第三步:一条命令启动
在上一步 cd 进来的目录里执行下面这条。两个包用的是同一条命令,安装器自己认得手上是哪一种。
- 校验镜像并准备好:离线包本地加载,在线包从
quay.io/chrono拉取。 - 在本机状态目录生成数据库密码、平台认证与凭据加密材料,以及一次性管理员密码。这些都不会打印到终端。
- 生成控制台 HTTPS 证书与 Agent 网关证书,检查要发布的端口有没有被占用。
- 启动六个容器,执行数据库迁移,等健康检查通过。
sudo CHRONOOPS_QUICKSTART_ADVERTISE_HOST=<被管理主机能访问到的 IP 或域名> \
tools/quickstart.sh --yes跑完会打印控制台地址、Agent 接入地址、租户与管理员用户名、一次性密码文件的位置,以及控制台 CA 的 SHA-256 指纹。照它打印的实际值操作,不要照抄本页的示例。
重复执行这条命令是安全的:不会重置已有管理员的密码,也不会覆盖已经生成的密钥。改了对外地址或端口之后重跑,证书会跟着更新。
作业执行默认开启:经审批的作业会真的在目标主机上执行命令。这只是最外层的总闸,IAM 权限、审批与 MFA、命令策略、审计逐次照常校验。排障或演练环境要停掉全部远程执行时,加上 CHRONOOPS_JOB_EXECUTION_ENABLED=false 重跑;关闭会被记住,之后不带变量重跑不会改回开。
第四步:打开控制台并登录
在浏览器里打开安装器打印的那个 https://<对外地址>:8443。第一次打开时浏览器会提示证书不受信任——这是预期内的,因为证书由本次安装生成的 CA 签发,不是公共 CA 签发的。评估阶段在提示页面选择继续访问即可,下一节讲怎么彻底消掉这个提示。
- 用一次性密码登录
admin。 - 首次登录必须改密码。改之前控制台其他功能都用不了,每个接口都会回“必须先修改密码”。
- 退出,用新密码重新登录一次,确认真的改成功了。
- 确认之后删掉一次性密码文件。
| 要填的 | 在哪找 |
|---|---|
| 租户 | default |
| 用户名 | admin |
| 密码 | 安装账号的 ~/.config/chronoops/quickstart/initial-admin-password 文件;用 sudo 装的就在 root 的家目录下 |
第五步:导入 License,决定能用哪些功能
到这一步平台已经装好并且能登录了。能不能真的把主机管起来,取决于有没有导入与你的组织绑定的签名 License。
没有 License 时控制台照常打开,界面可以随便看;纳管主机、执行作业等功能会逐项提示未授权。这是授权问题,不是安装失败,不用重装。
- 要 License:写信到 weiwendi@aiops.red,说明操作系统、CPU 架构和计划纳管的节点规模。
- 拿到之后进控制台的 License 页导入,不需要重装,也不需要重启容器。
- 包里那份
licenses/trust-bundle.json是另一回事:只含验签公钥、不绑定客户、所有人拿到的是同一份,缺了平台起不来,所以它一直随包提供,你不用管它。
让浏览器不再提示证书问题(按需要做)
控制台的 HTTPS 证书由本次安装生成的 CA 签发,公共 CA 不认识它,所以浏览器会提示不受信任。这不影响加密,连接照样是加密的;浏览器只是无法替你确认对面是谁。
按你的使用阶段选一条,不必三条都做:
| 你的情况 | 怎么做 |
|---|---|
| 自己评估,就一两个人用 | 什么都不用做。在浏览器提示页面选择继续访问即可。 |
| 要给团队用,但没有正式证书 | 把安装生成的 ca.crt 发给要访问控制台的人,各自在自己电脑上信任一次。命令见下方。 |
| 正式环境 | 用你自己的证书,别用自签的。见本节最后一条。 |
# Debian / Ubuntu
sudo cp ca.crt /usr/local/share/ca-certificates/chronoops-console.crt
sudo update-ca-certificates
# RHEL / openEuler / Kylin
sudo cp ca.crt /etc/pki/ca-trust/source/anchors/chronoops-console.crt
sudo update-ca-trust
# macOS
sudo security add-trusted-cert -d -k /Library/Keychains/System.keychain ca.crt
# Windows
certutil -addstore -f Root ca.crtca.crt 在状态目录的 agent-gateway/console-ca/ca.crt,安装器结尾打印过它的完整路径和 SHA-256 指纹。执行上面的命令之前先核对指纹:信任一张 CA 等于信任它签发的所有证书,没核对过就别装。
这张 CA 只管控制台 HTTPS,和签发 Agent 客户端证书的那张是两回事,互不影响。调用控制台 https 地址的外部集成(告警推送、Webhook)同样需要信任它。
正式环境的做法是换成自己的证书:把证书和私钥放成状态目录下的 agent-gateway/console/tls.crt 和 tls.key,再跑一次安装器。它识别出这不是自己签的,就只读取、不覆盖,也不会再提示分发 CA。私钥要用未加密的 PEM,证书里必须带 SAN,且与证书配对——不配对、少 SAN 或缺私钥时安装器直接停下并说明原因,不会动你的文件。
接入第一台主机
平台装好之后,资产、作业、巡检都要先有主机才能用。在控制台“Agent 管理”创建注册令牌,控制台会直接给出这台主机的接入命令;把下面对应架构的安装包传到目标主机,按那条命令执行即可。
令牌是一次性凭据,默认只能用一次,可以绑定到指定主机。接入时私钥在目标主机本地生成,只有证书签名请求上行,平台按令牌确立的身份签发客户端证书——你不需要预先准备任何证书文件。
- chronoops-agent-1.1.0-linux-amd64.tar.gz
Linux x86_64(amd64)。首次安装用,之后可由控制台受控在线升级。
- chronoops-agent-1.1.0-linux-arm64.tar.gz
Linux ARM64(aarch64)。首次安装用,之后可由控制台受控在线升级。
- chronoops-agent-1.1.0-linux-loong64-preview.tar.gz
Linux LoongArch64 预览构建,供评估与验证使用,不与 x86_64、ARM64 同等宣称,请不要用于生产主机。
- chronoops-agent-1.1.0-windows-amd64.zip
Windows x86_64(amd64)。用于首次安装,或在维护窗口内替换已安装的 Agent;不支持从控制台发起在线升级。
curl -fLO https://www.aiops.red/downloads/agent/1.1.0/SHA256SUMS
sha256sum --ignore-missing -c SHA256SUMS每一行都要显示 OK。Windows 上执行 certutil -hashfile chronoops-agent-1.1.0-windows-amd64.zip SHA256,把结果与本页列出的摘要逐字符对照。
接入完成后,在目标主机上确认 systemctl is-active chronoops-agent 返回 active,再回控制台确认这台主机已经在线。完整的接入与排查说明见接入第一台 Agent。
常见失败与出路
| 现象 | 原因与处理 |
|---|---|
| Agent 连不上平台 | 多半是对外地址填成了回环地址。用 CHRONOOPS_QUICKSTART_ADVERTISE_HOST 指定被管理主机真能访问到的 IP 或域名后重跑安装器,证书和接入地址会一起更新。 |
| 拉取镜像失败 | 这台主机访问不了公开镜像仓库。先试 docker pull quay.io/chrono/chronoops-backend:1.1.1 确认;确实访问不了就改用离线包,它自带镜像。 |
| 镜像归档校验失败 | 离线包下载不完整、解压损坏,或解压后目录被改动过。删掉解压出来的目录,重新校验安装包的 SHA-256 再解压一次。安装器不会加载校验不通过的镜像。 |
| 提示端口被占用 | 另一个程序或另一套部署占着要发布的端口。腾出端口,或用环境变量换一个。安装器在动任何容器之前就会停下,不会装到一半。 |
| 浏览器提示证书不受信任 | 预期内的。评估阶段直接继续访问;要彻底消掉提示见上面“让浏览器不再提示证书问题”。 |
| 登录后每个操作都提示必须先改密码 | 首次登录的强制改密还没完成。先改密,再用其他功能。 |
| 某个功能提示未授权 | 该功能不在当前授权范围内,或者还没导入 License。属授权问题,不是安装失败,联系我们确认授权范围。 |
| 安装器提示 License 信任包缺失 | 包内的 licenses/trust-bundle.json 不在了。重新解压完整安装包,不要只复制部分目录。 |
部署文件参考:服务、端口与镜像
下面是单机部署的组成,供架构评估和安全评审参考。两份实际交付文件也可以单独下载查阅,与安装包内的完全一致,未作改写。
| 服务 | 作用 | 对外端口 |
|---|---|---|
| postgres | 业务数据、审计记录与向量检索(PostgreSQL 16 + pgvector) | 不映射到宿主机 |
| redis | 运行时缓存 | 不映射到宿主机 |
| backend | 后端 API,并直接承载 Agent 网关 | 9090(Agent 接入,mTLS) |
| frontend | 控制台 Web 入口,转发 API 与 WebSocket 到后端 | 8080(308 跳转)、8443(HTTPS) |
| access-gateway | 堡垒机数据面,在隔离进程内解析托管凭据 | 不映射到宿主机 |
| guacd | RDP/VNC 图形协议后端 | 不映射到宿主机 |
- quickstart.yml
单机 All-in-One 的 Compose 拓扑:容器、端口、卷与运行时开关。
- quickstart.sh
安装包里的安装器:判定在线还是离线、生成本机运行时密钥与自签 PKI、准备镜像、启动容器并打印首次登录信息。
镜像为 quay.io/chrono/chronoops-backend 和 quay.io/chrono/chronoops-frontend,具体版本由包内的镜像索引锁定。在线包从这个公开仓库拉取,离线包从自带的归档加载,两者是同一批镜像。
六个数据卷需要分别纳入备份与留存策略:数据库备份不包含作业输出、会话录像和发布制品。
数据库和缓存不映射到宿主机端口,只在 Compose 网络内可达;Agent 通道使用 mTLS。生产环境的域名、正式证书和防火墙规则仍需按目标环境单独规划。
支持范围与本页不承诺的事
- 本页装出来的是单机 All-in-One 环境。多节点、高可用和 Kubernetes 部署不在本页范围内,见部署前准备里“什么时候单机部署不够用”。
- Linux amd64 与 arm64 是当前 Agent 的正式交付架构。LoongArch64 为预览构建;Windows 包只用于首次安装或在维护窗口替换程序文件,不支持控制台在线升级。
- 与客户绑定的签名 License 不在本页下载,需要单独联系我们。
- 操作系统、CPU 架构与数据库的兼容组合按目标环境实测确认。ChronoOps 不宣称已通过信创、国密或等保认证。
- 装完不等于生产就绪:正式域名与证书、备份恢复演练、账号与权限划分、审批策略仍需按目标环境单独准备。
请提供部署版本、页面和脱敏后的现象,我们会协助核对并更新文档。
weiwendi@aiops.red