本教程在一台使用 systemd 的 x86_64 Linux 主机上安装 standalone Agent,并通过本地控制接口查看健康状态、Event 和 Signal。完成教程不需要管理平台。
- Go 1.26 或更高版本;
make、curl和 root 权限;- 可用的 Tetragon bundle;
- 支持 BTF 和 eBPF 的 Linux 内核。
如果目标是运行仓库测试而不是安装本机 Agent,先执行:
make test-doctor在仓库根目录执行:
make install-agent安装程序会构建 Agent 和 sysarmorctl,安装默认 endpoint policy 和由 Agent 管理的 Tetragon,并启动 systemd 服务。
sudo sysarmorctl agent health
sudo sysarmorctl agent capability健康输出应包含 Agent 身份、sensor 状态、采集能力、telemetry 状态和当前策略信息。若命令无法连接,检查:
sudo systemctl status sysarmor-agent
sudo journalctl -u sysarmor-agent --no-pager -n 100
sudo test -S /run/sysarmor/agent/control.sock打开两个终端分别观察本地流:
sudo sysarmorctl event watch --include-recent
sudo sysarmorctl signal watch --include-recent在主机上执行普通进程、文件或网络操作。实际 Event 和 Signal 取决于当前 collection、detection 和 content。Signal 是结构化行为信号,不保证每个 Event 都产生 Signal,也不表示所有 Signal 都是恶意告警。
sudo sysarmorctl policy current
sudo sysarmorctl policy explain --file /etc/sysarmor/agent/policy.json不要直接修改 SQLite 或本地 segment。控制 socket 是支持的本地操作边界。策略结构和四层语义见策略指南。