InfraGuard 使用指南:资产、任务与监控
分别组织台账、授权扫描、SSH 批次与监控接入,区分资产写入、任务接收和实际验收。
适用范围与操作前提
本页解释源码中已存在的资产、发现、任务和监控入口,审阅日期为 2026-09-08。尚未运行产品或验证任何操作结果。实施前先完成快速开始的安全准入;下列流程仅适用于授权、隔离的试点环境。
资产写入、扫描、任务执行和告警配置都可能改变运行状态,应分开审批。一个账号能够登录不代表已具备最小权限隔离;现有 JWT 鉴权不能被描述为成熟的 RBAC。
台账、分组与导入导出
先确定稳定资产标识、业务分组与标签规范,再建立主机记录。分组用于业务归属,标签用于环境、应用等稳定维度;不要把密码、人员隐私或频繁变化的状态写成标签。
CSV 导入先用少量脱敏样例核对字段、重复记录及错误反馈,再处理经审核的清单。导出文件本身包含资产信息,应按内部资料控制接收方与保留期。删除或批量变更前保存受影响记录,并明确是否会影响关联任务或监控目标。
授权网段发现
登记批准 CIDR、扫描时间窗、预期主机和负责人,再发起发现。当前扫描器探测常见 TCP 端口,并以 SSH/RDP 端口推测系统类型;未探测到开放端口不等于主机不存在或离线,发现结果也不是漏洞检测报告。
扫描会更新资产库,而且会先清理该范围内未分组的历史扫描记录。首次操作应从小范围开始,保存扫描前后差异,人工确认新设备的业务归属后再分组。发现目标数异常、历史记录意外变化或影响业务连接时停止扩大范围,保留任务日志供排查。
模板与 SSH 批量任务
模板应记录目的、适用系统、只读或写入性质、超时预期和回退步骤。凭据保护与 SSH 主机密钥问题未整改前,不录入生产凭据或执行生产任务。不要因为模板复用方便就忽略不同主机的发行版和配置差异。
每次先核对模板内容、目标主机、账号和变更窗口,在单台试点执行无修改查询后核对输出。源码按批次返回任务标识,可据此查询执行日志;任务被接收不等于所有主机执行成功,应分别检查目标数量、错误输出和实际状态。写入型任务出现非预期结果时暂停剩余批次,不自动重跑同一脚本。
Agent、HTTP SD 与告警规则
Agent 用于主机指标上报,HTTP SD 用于提供 Prometheus 的采集目标,这两条链路应分别验收。当前 SD 选取在线且已分组的主机,使用默认 node_exporter 端口并映射分组和标签;资产存在但没有目标时,先检查分组和在线状态,不要直接重建整套监控。
告警规则管理与导出不代表 Alertmanager 通知已经接通。准备规则候选、核对目标版本语法,再由实际监控平台完成加载和可控告警验证。采集标签、规则范围与通知对象都要经过责任人审核,避免测试规则影响已有值班路由。
验收、证据与延伸阅读
一次完整试点至少保存资产差异、扫描范围、任务批次与逐台结果、Agent 上报时间、SD 目标和采集状态。把未执行项标记为待验证,把失败原因与恢复处理分开记录,不用“整体正常”覆盖部分主机失败。
源码可查 internal/api/router.go、internal/api/handler/task_handler.go、internal/discovery/scanner.go 与 internal/api/handler/sd_handler.go。批次控制方法参考Ansible 灰度发布知识,监控组织参考Linux 主机监控场景。这些链接提供流程参考,不说明工具兼容性已经完成验证。异常处置转到运行维护。