AI 系統運行時日誌(eBPF)通過 eBPF 在 Linux 核心層採集 AI Agent 的模型互動、進程、檔案和網路等運行時行為,無需修改 Agent 應用代碼。本文介紹如何在接入中心配置 AI 系統運行時日誌(eBPF),並驗證資料是否正常寫入。
適用情境
AI 系統運行時日誌(eBPF)適用於以下情境:
希望以低侵入方式發現 Linux 主機或容器中啟動並執行 AI Agent。
需要採集未接入
LoongSuitePilot 或語言與架構探針的 Agent、Agent 架構和自研 Agent 運行時行為。需要將模型互動與進程、檔案訪問、命令執行和網路活動關聯分析。
希望在不重啟業務的情況下更新採集範圍和
AgentSight探測規則。
eBPF 可能無法直接擷取原生 Session、Turn、Step 標識及架構內部狀態。需要這些上下文時,可以同時使用 LoongSuite Pilot 或語言與架構探針,具體選擇方法參見選擇 AI Agent 接入方式。
支援範圍
AI 系統運行時日誌(eBPF)支援接入中心當前開放的 Linux 主機、Docker 和 Kubernetes 情境。eBPF 對常見 Linux 運行時具有通用覆蓋能力,但目標程式使用特殊 TLS 實現或當前不支援的運行時時,LLM 載荷採集可能受限。
接入步驟
開始前,確認滿足以下條件:
已開通
AgentLoop服務並建立智能體空間。已在目標 Linux 主機、容器或叢集中部署需要採集的 AI Agent。
具備安裝或更新
LoongCollector、執行接入命令和管理機器組的許可權。目標環境滿足接入頁面展示的作業系統、核心和網路要求。
使用 Kubernetes DaemonSet 情境時,ACK 的 LoongCollector 組件版本已升級到 3.3.10 及以上,並已在組件配置介面啟用 eBPF 採集開關。
完成確認後,執行以下步驟:
登入
AgentLoop,在左側導覽列單擊接入中心。在 AI 節點接入中單擊AI 系統運行時日誌。
根據 Agent 的部署環境選擇 Linux 主機、Docker 或 Kubernetes 等使用情境。
配置採集範圍。
參數
說明
Project
當前智能體空間綁定的 SLS Project,唯讀。
Logstore
運行時日誌寫入的 Logstore,固定為
ebpf-event,唯讀。機器組
選擇或建立需要採集的目標機器組。
配置
AgentSight探測規則。未修改配置時,系統使用推薦的預設規則;修改任一規則後,以當前配置覆蓋對應的預設規則。各規則的含義和配置方法在下方配置 AgentSight 探測規則中說明。按需開啟資料脫敏。脫敏能力和支援的資料類型在下方資料脫敏中說明。
根據頁面提示,在目標環境中安裝或更新
LoongCollector和採集配置。
配置 AgentSight 探測規則
命令列白名單
採集器通常可以自動識別 AI Agent 並將其納入採集。若目標進程未被識別,可以通過命令列白名單補充規則。每條規則包含 Agent 類型和命令列參數模式;命中規則的進程會被標記為對應的 Agent 類型。
命令列黑名單
命令列黑名單用於排除不需要採集的進程模式,優先順序高於命令列白名單。
網域名稱白名單
網域名稱白名單用於決定哪些網路活動進入候選採集範圍。預設規則包括百鍊、OpenAI 和 Anthropic 等常見模型服務網域名稱;使用其他模型服務商或自訂 AI 網關時,可以補充對應網域名稱。
流量進入候選採集範圍不表示其 Payload 協議一定能夠解析。若只能看到網路活動而無法看到完整模型互動,確認目標協議和運行時是否在當前支援範圍內。
支援採集 Https Raw 流量
開啟支援採集 Https Raw 流量後,無法解析為 LLM 語義的流量(未知 API path、非標準 body)不再被丟棄,而是以原始 HTTP 形式上報。
該功能僅在 LoongCollector 3.3.10 及以上版本中支援。
資料脫敏
運行時日誌可能包含手機號、郵箱、API Key 等敏感資訊。在接入配置中可以按需開啟端側資料脫敏,脫敏範圍覆蓋手機號、社會安全號碼、郵箱地址、IP 位址、有線電話電話和銀行卡號等資料類型。資料脫敏預設關閉,啟用後脫敏資料仍保留必要上下文,可用於審計和問題排查。
接入驗證
完成接入後,在 SLS 控制台檢查 ebpf-event Logstore 是否已經寫入目標主機或容器的最新資料。若 Logstore 中已有資料,再進入審計管理或審計事實,確認目標節點、Agent 或進程能夠在對應時間範圍內查詢。
常見問題
Logstore 中沒有資料
確認
LoongCollector和採集配置已經安裝或更新成功。確認目標主機或容器屬於所選機器組。
確認查詢時間範圍覆蓋接入後的已耗用時間。
確認目標環境滿足頁面展示的作業系統、核心和網路要求。
目標 Agent 未被識別
先確認目標進程正在運行。若採集器未能自動識別,可以在命令列白名單中增加 Agent 類型和命令列參數模式。
採集到了不需要的進程
在命令列黑名單中增加需要排除的進程模式。黑名單優先於白名單。
只能看到網路活動,無法看到完整模型互動
檢查模型服務網域名稱是否已進入網域名稱白名單,並確認目標程式使用的協議和運行時是否在當前支援範圍內。網域名稱白名單只改變候選採集範圍,不保證 Payload 能夠解析。若需要保留這類無法解析的流量,可以開啟支援採集 Https Raw 流量,將其以原始 HTTP 形式上報(需 LoongCollector 3.3.10 及以上)。
相關文檔
選擇 AI Agent 接入方式:瞭解三種接入方式的覆蓋範圍和適用情境,選擇最合適的接入方式。
審計管理:接入完成後,配置應用、運行時風險檢測和語義檢測選項。
審計事實:瀏覽 Session,查看 Token 分析和行為分析。