跳转到内容

基础配置

首次部署后建议按以下顺序完成配置。

1. LLM Provider

在系统设置中添加至少一个启用的 LLM Provider

Tags 可用于区分 fastpowerfultool_callingstructured_output 等模型能力。

建议至少配置一个带 structured_output 标签的 Provider,否则 AI 调查和知识提取可能无法运行。

2. SIEM

配置 SIEM 中的 Splunk 或 ELK,用于后续日志搜索、Agent 调查和 ELK Index Action。

如果需要 Agent 查询 SIEM,还需要维护 SIEM YAML 索引配置。

3. 威胁情报

启用 威胁情报 中的 AlienVault OTX 或 OpenCTI 后,Threat Intelligence Enrichment Playbook 可以把 IOC 查询结果和威胁上下文写入 Artifact 的 Enrichment。

4. LDAP

如果需要企业身份源,配置 LDAP 并通过测试功能确认连接可用。

5. Runtime

根据团队语言和运行规模配置 Runtime

  • Prompt Language:默认 en,中文团队可以设置为 zh
  • Stream Maxlen:默认 10000,控制 Webhook 告警写入 Redis Stream 时保留的近似最大长度。

下一步

  • Mock 数据 — 导入示例数据,确认 Case、Alert、Artifact 和基础工作台功能可用。
  • 告警接入 — 选择 Splunk Webhook、Kibana Webhook 或 ELK Index Action,把真实告警写入 ASP。
  • Skills — 让 Harness Agent 通过 asp-cli 使用 ASP 能力。
  • 重启 & 运维 — 了解服务重启、日志查看和定制依赖处理。