基础配置
首次部署后建议按以下顺序完成配置。
1. LLM Provider
在系统设置中添加至少一个启用的 LLM Provider。
Tags 可用于区分 fast、powerful、tool_calling、structured_output 等模型能力。
建议至少配置一个带 structured_output 标签的 Provider,否则 AI 调查和知识提取可能无法运行。
2. SIEM
配置 SIEM 中的 Splunk 或 ELK,用于后续日志搜索、Agent 调查和 ELK Index Action。
如果需要 Agent 查询 SIEM,还需要维护 SIEM YAML 索引配置。
3. 威胁情报
启用 威胁情报 中的 AlienVault OTX 或 OpenCTI 后,Threat Intelligence Enrichment Playbook 可以把 IOC 查询结果和威胁上下文写入 Artifact 的 Enrichment。
4. LDAP
如果需要企业身份源,配置 LDAP 并通过测试功能确认连接可用。
5. Runtime
根据团队语言和运行规模配置 Runtime:
- Prompt Language:默认
en,中文团队可以设置为zh。 - Stream Maxlen:默认
10000,控制 Webhook 告警写入 Redis Stream 时保留的近似最大长度。