跳轉到

四、開通(與平台綁定)

這章在講什麼:怎麼讓平台認得這台 Agent,並且開始把證據檔交給它保管。

就像新機器買回來還要「開卡」才能用——裝好只代表機器會動,還要在平台端完成配對,兩邊才算真正接上線。本章講的就是這個配對流程:拿一張入場券、確認它報到了、最後在平台上指名由它負責存檔。

什麼時候看:裝機當天。其中 4.1 要在執行安裝之前先做完,因為安裝過程會問您要那串憑證。

要能工作,除了裝起來,還要在平台端完成三件事:取得註冊憑證(裝機前)、確認它註冊上線了指定由這台 Agent 負責存放證據檔

① 平台產生註冊憑證  →  ② 安裝時填入(第三章)  →  ③ 確認上線  →  ④ 平台端指定使用
   (4.1,裝機前做)                                (4.2)        (4.4)

4.1 在平台取得註冊憑證(裝機前做)

註冊(enroll) 是指這台機器第一次向平台報到、換取自己專屬身分的動作。註冊憑證就是報到時要出示的那張入場券。

這一步要在執行安裝之前完成,因為安裝的第 2 題會用到。

  1. 貴單位的管理員帳號登入 Guidant AI 平台。
  2. 進「系統管理 → 檔案 Agent 管理」頁。
  3. 在「註冊 Token」區塊按產生
  4. 立刻複製產生出來的那串憑證。

🔴 明文只會顯示這一次。 關掉視窗就看不到了,要用只能重新產生一組(重新產生會讓舊的失效)。請先複製好再關閉。

這串憑證屬於貴單位(租戶)。同一組可以用來註冊多台 Agent;日後上傳、下載都會在同一個租戶底下操作。

註冊憑證是拿來做什麼的

一句話:它只用來證明「這台正在報到的機器確實是貴單位的」。

Agent 用它完成第一次註冊之後就不再需要它——之後的每一次連線,都改用平台簽發給這台機器的專屬憑證。

所以註冊憑證是一次性的入場券,不是長期金鑰。進場之後就換成正式識別證,入場券本身沒有用了。


4.2 確認 Agent 已經上線

安裝完成的畫面若顯示「已向雲端註冊成功」,這一步就完成了。

這步在做什麼:在 Agent 主機上再確認一次,看服務有沒有在跑、平台認不認得它。

sudo guidant-agent-compose status

成功長什麼樣:畫面大致如下。

服務狀態
  安裝目錄:/srv/guidant-ai-agent
  映像:guidant-ai-agent:1.0.0

  guidant-ai-agent           healthy   (已執行 2 小時 13 分)
  guidant-agent-seaweedfs    healthy   (已執行 2 小時 13 分)

  對外埠:8443/tcp(雲端連入,雙向憑證認證)
  雲端位址:https://guidant.example.com
  本機對外位址:https://192.168.1.50:8443
  儲存後端:seaweedfs
  雲端註冊:已完成(心跳正常)

要看的是最後一行「雲端註冊」

心跳 是 Agent 每隔一段時間向平台回報一次「我還活著」的訊號,預設每 5 分鐘一次。平台就是靠它判斷這台在線或離線。

畫面上顯示 代表什麼、要做什麼
已完成(心跳正常) ✅ 完全正常,Agent 持續與平台通訊中
已完成(尚未看到心跳成功…) 剛裝好,第一次心跳還沒到(最長要等一個心跳週期,預設 5 分鐘),稍候再查一次
記錄中看不到註冊或心跳成功 ❌ 有問題,見 第十章

也可以從平台端確認:進「檔案 Agent 管理」頁,清單裡應該出現這台 Agent,狀態為在線、名稱是安裝時第 4 題填的顯示名稱。


4.3 設備指紋是什麼、什麼時候要用

設備指紋 是平台認出「這是哪一台機器」的識別值,由這台機器的硬體序號與作業系統識別碼算出來,就像用指紋認人。它是一串 64 個十六進位字元。

這步在做什麼:印出這台機器的設備指紋。

sudo guidant-agent-compose fingerprint

成功長什麼樣:印出一串 64 個字元的英數字。

什麼時候會用到

  • 平台上有多台 Agent、要確認清單上某一列對應到哪一台實體機器時。
  • 回報問題給原廠時(指紋是這台機器的唯一識別,比 IP 可靠)。
  • 平台取檔失敗、要確認平台記的指紋與這台機器實際算出來的是否一致時。

指紋什麼時候會變

您做了什麼 指紋會變嗎
重啟 Agent、升級版本 ❌ 不變
換網路卡、換 IP ❌ 不變
重灌作業系統 ✅ 會變(/etc/machine-id 重新產生)
換主機板、搬到另一台虛擬機 ✅ 會變

指紋變了不會讓 Agent 斷線,您也不需要做任何事。 平台是以註冊時發的身分編號認人,指紋只是它的屬性之一。平台會自動更新該列的指紋並記一筆稽核事件,連線全程不中斷。

⚠️ 從虛擬機模板複製出多台機器時要注意:同一個模板複製出來的機器,/etc/machine-id 會整批相同,於是算出相同的指紋。第二台註冊時平台會當場拒絕(避免兩台共用同一列)。處理方式見 10.6——製作模板時把 /etc/machine-id 清成空檔即可預防。


4.4 在平台端指定使用這台 Agent

最後一步,告訴平台「證據檔要存到這台 Agent」:

  1. 同一個租戶的管理員帳號登入平台。
  2. 進「系統管理 → 儲存設定」頁。
  3. 儲存方式選「使用 Agent 服務」。
  4. 在 Agent 下拉選單選剛註冊好的這一台(如果沒出現,重新整理頁面)。
  5. 儲存。

下拉只列出啟用中的 Agent。有多台時,用安裝時填的顯示名稱辨識;不確定就用 4.3 的設備指紋核對。

完成之後,該租戶新產生的證據檔就會存到這台 Agent 上。

⚠️ 切換儲存位置不會搬移已經存在的檔案。 切換前存在別處的舊檔,平台不會回頭去找。詳見 第六章


4.5 驗證整條路走得通

這步在做什麼:在平台上實際跑一次「存進去、再拿出來」,確認整條路都通。

  1. 登入該租戶 → 在任一稽核任務上傳一個小檔案(或執行一次檢測任務)。
  2. 回到該任務,下載或預覽剛才那個檔案。

成功長什麼樣:兩個動作都成功,代表平台 → Agent → 儲存 → 平台整條路都通了。

失敗長什麼樣:上傳成功但下載失敗。最常見的兩個原因:

  • 防火牆沒放行 8443 的連入 → 平台連不回 Agent。見 第九章
  • 安裝第 3 題的位址填錯(填成 http、填錯埠、填了平台連不到的內部位址) → 重跑 sudo ./install.sh 修正該題。

4.6 撤銷一台 Agent

撤銷 是在平台端把這台 Agent 停權,之後它送來的任何請求一律拒絕。

機器要下線、或懷疑被入侵時,可在平台端立即切斷它:

進「檔案 Agent 管理」頁 → 找到該列 → 撤銷

撤銷後平台對這台 Agent 的所有呼叫立即拒絕,這台機器上的 Agent 也無法再回報心跳。

這是平台端的動作,不需要碰那台機器——即使那台機器已經失聯、或已經不在貴單位控制下,撤銷一樣生效。

要重新啟用,在同一個畫面復用即可。