Como instalar

Uma instalação segura começa pelas decisões certas.

Defina onde será executado o Control Plane, escolha o cenário e a topologia, configure rede e identidade e só então libere o primeiro MeshAgent.

Fluxo de instalação

  1. Modelo de compra SaaS, com o Control Plane na Collie, ou Full, com todos os componentes no seu ambiente. Essa decisão define as responsabilidades de cada parte.
  2. Guia do cenário Escolha entre SaaS 1.1–1.4 e Full 2–4 conforme a LLM, o Gateway e os componentes que ficarão no cliente. Consulte os cenários.
  3. Topologia Defina como executar os componentes: Docker Compose, Kubernetes ou máquinas virtuais. Consulte as topologias.
  4. Configuração e validação Configure rede e TLS, proteja os segredos, cadastre o MeshAgent e defina a política de LLM. Valide tudo antes de liberar a produção.

Pré-requisitos

Comum a todos

  • Cenário comercial escolhido (1.1–1.4 ou 2–4)
  • Topologia escolhida (Docker, Kubernetes ou VMs)
  • Responsável de rede/TLS e de identidade definidos
  • Janela de mudança e acesso ao cluster ou hosts

SaaS (1.x)

  • Organização Collie provisionada, com usuários do Cockpit e papéis de aprovação
  • Endereços do Control Plane e do Gateway Collie (1.1 e 1.3) ou plano de Gateway local (1.2 e 1.4)
  • Saída HTTPS liberada a partir do ambiente do MeshAgent
  • Token inicial e processo de cadastro definidos
  • No cenário 1.4: endereço da LLM, GPU e VPC definidos
  • No cenário 1.3: inferência desligada por política, prevista no contrato

Full (2–4)

  • Processamento e armazenamento para Control Plane, mensageria e Gateway, além de GPU quando o cenário 4 usar modelo local
  • Banco de dados em contêiner, no cluster ou em instância externa com cópia de segurança
  • Estratégia de TLS/DNS para UI, API e Gateway
  • Cenário 2: credencial e endereço da LLM Collie, com saída de rede autorizada
  • Cenário 3: confirmação explícita de instalação sem recursos de Inteligência Artificial
  • Cenário 4: provedor de LLM, segredos e lista de permissões da política
  • Forma de execução do MeshAgent: namespace no Kubernetes ou serviço systemd

Segurança na instalação

  • Sem exposição pública da mensageria.
  • Segredos fora do repositório de código, fornecidos por variáveis de ambiente ou por um gerenciador de segredos.
  • Edge Redactor habilitado no MeshAgent.
  • Evidências brutas não seguem para o SaaS nem para o Gateway.

O MeshAgent sempre inicia a comunicação de dentro para fora. Uma arquitetura que exige conexão de entrada no agente não atende ao modelo de segurança do OpsMesh.

Formas de executar o MeshAgent

O protocolo não muda. Apenas a forma de execução varia conforme a topologia:

  • Deployment no Kubernetesnamespace collie-agent; o caminho padrão não usa DaemonSet
  • systemd — máquina física ou virtual com Linux
  • Docker Compose — perfil agent

Durante a ativação SaaS ou a preparação do ambiente Full, o Cockpit emite o token de cadastro. Sem um token válido, o MeshAgent não entra na malha.

Validação pós-instalação

Use estes critérios antes de liberar a produção. Ajuste os endereços conforme os serviços estejam na Collie ou no ambiente local.

Saúde

  • API e Cockpit respondem, inclusive no acesso autenticado
  • Gateway responde; no modelo Full, banco de dados e mensageria também estão saudáveis
  • Com Inteligência Artificial: AI Policy e AI Router estão saudáveis, e a LLM está acessível quando aplicável

MeshAgent

  • Cadastro concluído e MeshAgent online no Cockpit
  • Sinal de atividade recente e consultas ao Gateway sem erros 401 ou 403 recorrentes

Fluxo operacional

  • Uma tarefa definida de teste, como echo ou collect, é concluída
  • O resultado aparece no histórico do incidente e na auditoria
  • Edge Redactor ativo, com campos sensíveis protegidos antes do envio

Inteligência Artificial

  • Nos cenários 1.1, 1.2, 1.4, 2 e 4: Privacy Gate → aprovação → AI Policy → AI Router → resposta
  • Rejeição ou política sem inferência: nenhuma chamada ao modelo
  • Nos cenários 1.3 e 3: coleta e remediação com aprovação humana, sem inferência nos registros

Perímetro

  • Sem evidências brutas no SaaS nem no Gateway
  • Mensageria sem exposição pública

Este guia cobre o quê e o quando. Variáveis de ambiente, manifests e provisionamento da infraestrutura fazem parte da ativação com a Collie. Agende uma conversa técnica se estiver planejando a implantação.

Escolha o cenário antes da topologia

A matriz SaaS × Full mostra onde executar o Gateway, a LLM e os demais componentes.