systemd 和健康检查
AiHummer 是 主机本地: 它作为在……下运行的发布压缩包进行部署 systemd,不在容器中。本页介绍了它在磁盘上的位置、如何检查其健康状况,以及在面向用户之前需要锁定的内容。
安装 root 和 systemd 单元
所有内容都在一个安装根目录下运行, **/home/.aihummer**展开到 bin/ etc/ share/ sidecars/ plugins/ systemd/ state/ data/ logs/。网关配置文件是 /home/.aihummer/etc/gateway.env.
systemd 单元文件保存在安装根目录下,并且 符号链接到 /etc/systemd/system/,所以网关和每个边车都是普通服务,你可以启动、停止并检查它们 systemctl 和 journalctl每个 sidecar 都在其自己的单元下运行——参见 边车.
健康与就绪探针
该网关暴露了两个不同的探针:
| 探针 | 终端 | 意义 |
|---|---|---|
| 活跃性 | GET /healthz |
进程正在运行;返回版本 |
| 准备情况 | GET /readyz |
检查 PostgreSQL;返回 503 如果数据库宕机 |
使用 /healthz 对于“进程是否启动”以及 /readyz 用于“它实际上能否起作用”。在反向代理或负载均衡器后,将就绪检查指向 /readyz 所以没有数据库的网关将被移出轮换。
curl -fsS http://127.0.0.1:8780/healthz # 200 + version
curl -fsS http://127.0.0.1:8780/readyz # 200 ready, 503 if Postgres is unreachable
[!NOTE] PostgreSQL 是唯一的硬性依赖。没有可访问的数据库,网关 以降级的仅健康模式运行,并且
/readyz报告 503。
冒烟测试
在安装或升级后,运行随附的冒烟测试以确认部署能够正确地从头到尾响应:
deploy/host/smoke.sh
使用命令行界面管理服务
这 aihummer CLI 是日常操作的前门——它管理网关和 sidecar,而不是驱动它们 systemctl 手工:
aihummer up # install / bring services up
aihummer restart # restart the gateway
aihummer stop # stop services
aihummer status # show service status
aihummer logs --no-follow # tail logs and exit (without the flag it follows; optionally: aihummer logs <unit>)
aihummer doctor # run diagnostics
看见这个 命令行界面参考 包括完整的命令集 backup, restore, update 和 uninstall.
生产起飞前检查清单
在让AiHummer接触真实交通之前,先完成以下清单:
- 设置主密钥。 提供
AIHUMMER_MASTER_KEY(base64,32 字节) 所以 秘密库和 BYOK 在静态时被加密。 - 配置企业认证。 连接 OIDC、LDAP 和/或 SAML
/v1/admin/*是 受保护。没有授权发行者时,管理界面会信任开发头。 - 设置入站密钥。 提供
AIHUMMER_INBOUND_SECRET因此连接词 验证到/v1/inbound/*. - 锁定风险工具。 限制或禁用
code_exec,收紧出口,并 范围db_query到只读 DSN。 - 在反向代理上终止 TLS。 在代理后运行网关,该代理 处理 HTTPS;网关本身提供普通 HTTP 服务。
[!WARNING] 如果未配置 OIDC/LDAP/SAML 发行者,管理员 API 将回退到 信任开发头文件。切勿将此类实例暴露给不受信任的环境 网络 — 先配置企业认证。