四、開通(與平台綁定)¶
這章在講什麼:怎麼讓平台認得這台 Agent,並且開始把證據檔交給它保管。
就像新機器買回來還要「開卡」才能用——裝好只代表機器會動,還要在平台端完成配對,兩邊才算真正接上線。本章講的就是這個配對流程:拿一張入場券、確認它報到了、最後在平台上指名由它負責存檔。
什麼時候看:裝機當天。其中 4.1 要在執行安裝之前先做完,因為安裝過程會問您要那串憑證。
要能工作,除了裝起來,還要在平台端完成三件事:取得註冊憑證(裝機前)、確認它註冊上線了、指定由這台 Agent 負責存放證據檔。
4.1 在平台取得註冊憑證(裝機前做)¶
註冊(enroll) 是指這台機器第一次向平台報到、換取自己專屬身分的動作。註冊憑證就是報到時要出示的那張入場券。
這一步要在執行安裝之前完成,因為安裝的第 2 題會用到。
- 用貴單位的管理員帳號登入 Guidant AI 平台。
- 進「系統管理 → 檔案 Agent 管理」頁。
- 在「註冊 Token」區塊按產生。
- 立刻複製產生出來的那串憑證。
🔴 明文只會顯示這一次。 關掉視窗就看不到了,要用只能重新產生一組(重新產生會讓舊的失效)。請先複製好再關閉。
這串憑證屬於貴單位(租戶)。同一組可以用來註冊多台 Agent;日後上傳、下載都會在同一個租戶底下操作。
註冊憑證是拿來做什麼的¶
一句話:它只用來證明「這台正在報到的機器確實是貴單位的」。
Agent 用它完成第一次註冊之後就不再需要它——之後的每一次連線,都改用平台簽發給這台機器的專屬憑證。
所以註冊憑證是一次性的入場券,不是長期金鑰。進場之後就換成正式識別證,入場券本身沒有用了。
4.2 確認 Agent 已經上線¶
安裝完成的畫面若顯示「已向雲端註冊成功」,這一步就完成了。
這步在做什麼:在 Agent 主機上再確認一次,看服務有沒有在跑、平台認不認得它。
成功長什麼樣:畫面大致如下。
服務狀態
安裝目錄:/srv/guidant-ai-agent
映像:guidant-ai-agent:1.0.0
guidant-ai-agent healthy (已執行 2 小時 13 分)
guidant-agent-seaweedfs healthy (已執行 2 小時 13 分)
對外埠:8443/tcp(雲端連入,雙向憑證認證)
雲端位址:https://guidant.example.com
本機對外位址:https://192.168.1.50:8443
儲存後端:seaweedfs
雲端註冊:已完成(心跳正常)
要看的是最後一行「雲端註冊」:
心跳 是 Agent 每隔一段時間向平台回報一次「我還活著」的訊號,預設每 5 分鐘一次。平台就是靠它判斷這台在線或離線。
| 畫面上顯示 | 代表什麼、要做什麼 |
|---|---|
| 已完成(心跳正常) | ✅ 完全正常,Agent 持續與平台通訊中 |
| 已完成(尚未看到心跳成功…) | 剛裝好,第一次心跳還沒到(最長要等一個心跳週期,預設 5 分鐘),稍候再查一次 |
| 記錄中看不到註冊或心跳成功 | ❌ 有問題,見 第十章 |
也可以從平台端確認:進「檔案 Agent 管理」頁,清單裡應該出現這台 Agent,狀態為在線、名稱是安裝時第 4 題填的顯示名稱。
4.3 設備指紋是什麼、什麼時候要用¶
設備指紋 是平台認出「這是哪一台機器」的識別值,由這台機器的硬體序號與作業系統識別碼算出來,就像用指紋認人。它是一串 64 個十六進位字元。
這步在做什麼:印出這台機器的設備指紋。
成功長什麼樣:印出一串 64 個字元的英數字。
什麼時候會用到:
- 平台上有多台 Agent、要確認清單上某一列對應到哪一台實體機器時。
- 回報問題給原廠時(指紋是這台機器的唯一識別,比 IP 可靠)。
- 平台取檔失敗、要確認平台記的指紋與這台機器實際算出來的是否一致時。
指紋什麼時候會變:
| 您做了什麼 | 指紋會變嗎 |
|---|---|
| 重啟 Agent、升級版本 | ❌ 不變 |
| 換網路卡、換 IP | ❌ 不變 |
| 重灌作業系統 | ✅ 會變(/etc/machine-id 重新產生) |
| 換主機板、搬到另一台虛擬機 | ✅ 會變 |
指紋變了不會讓 Agent 斷線,您也不需要做任何事。 平台是以註冊時發的身分編號認人,指紋只是它的屬性之一。平台會自動更新該列的指紋並記一筆稽核事件,連線全程不中斷。
⚠️ 從虛擬機模板複製出多台機器時要注意:同一個模板複製出來的機器,
/etc/machine-id會整批相同,於是算出相同的指紋。第二台註冊時平台會當場拒絕(避免兩台共用同一列)。處理方式見 10.6——製作模板時把/etc/machine-id清成空檔即可預防。
4.4 在平台端指定使用這台 Agent¶
最後一步,告訴平台「證據檔要存到這台 Agent」:
- 用同一個租戶的管理員帳號登入平台。
- 進「系統管理 → 儲存設定」頁。
- 儲存方式選「使用 Agent 服務」。
- 在 Agent 下拉選單選剛註冊好的這一台(如果沒出現,重新整理頁面)。
- 儲存。
下拉只列出啟用中的 Agent。有多台時,用安裝時填的顯示名稱辨識;不確定就用 4.3 的設備指紋核對。
完成之後,該租戶新產生的證據檔就會存到這台 Agent 上。
⚠️ 切換儲存位置不會搬移已經存在的檔案。 切換前存在別處的舊檔,平台不會回頭去找。詳見 第六章。
4.5 驗證整條路走得通¶
這步在做什麼:在平台上實際跑一次「存進去、再拿出來」,確認整條路都通。
- 登入該租戶 → 在任一稽核任務上傳一個小檔案(或執行一次檢測任務)。
- 回到該任務,下載或預覽剛才那個檔案。
成功長什麼樣:兩個動作都成功,代表平台 → Agent → 儲存 → 平台整條路都通了。
失敗長什麼樣:上傳成功但下載失敗。最常見的兩個原因:
- 防火牆沒放行 8443 的連入 → 平台連不回 Agent。見 第九章。
- 安裝第 3 題的位址填錯(填成 http、填錯埠、填了平台連不到的內部位址) → 重跑
sudo ./install.sh修正該題。
4.6 撤銷一台 Agent¶
撤銷 是在平台端把這台 Agent 停權,之後它送來的任何請求一律拒絕。
機器要下線、或懷疑被入侵時,可在平台端立即切斷它:
進「檔案 Agent 管理」頁 → 找到該列 → 撤銷。
撤銷後平台對這台 Agent 的所有呼叫立即拒絕,這台機器上的 Agent 也無法再回報心跳。
這是平台端的動作,不需要碰那台機器——即使那台機器已經失聯、或已經不在貴單位控制下,撤銷一樣生效。
要重新啟用,在同一個畫面復用即可。