AgentLoop 審計模組支援兩類資料接入方式:AI 應用接入(採集 Agent 會話日誌)和 AI 節點接入(通過 eBPF Runtime 採集運行時行為)。本文介紹如何在接入中心完成審計資料的接入配置。
接入方式概覽
接入方式 | 適用情境 | 資料存放區 | 說明 |
AI 應用接入 | 已部署 AI Coding Agent 的主機/容器環境 |
| 採集 Agent 會話日誌,擷取 Session、Turn、Tool Call 等完整行為事件;具體寫入鏈路以接入中心產生的配置為準 |
AI 節點 Runtime/eBPF | 需要運行時層級觀測的主機/節點 |
| 通過 eBPF 採集 LLM 請求特徵、進程行為、檔案訪問和網路連接 |
兩種接入方式可以同時使用。AI 應用接入提供 Agent 語義級的完整會話資料;AI 節點 Runtime/eBPF 提供進程級運行時觀測,可以發現未管理的 Agent 活動和未上報的副作用行為。
前提條件
已開通 AgentLoop 服務並建立智能體空間。
目標主機或叢集已部署 AI Agent 應用。
(AI 應用接入)目標環境已部署 LoongSuite Pilot 資料擷取組件。
(AI 節點接入)目標環境已部署支援 eBPF 的 LoongCollector 組件。
AI 應用接入
支援的 Agent 類型
當前審計模組支援以下 AI Coding Agent 的會話日誌接入:
Agent 類型 | 說明 |
Qoder | Qoder AI 編程助手 |
Qoder CLI | Qoder 命令列 AI 助手 |
Qoder Work | Qoder Work 工作區助手 |
Cursor | Cursor AI 編程助手 |
Claude Code | Claude Code AI 編程助手 |
Codex | Codex AI 編程助手 |
接入步驟
進入 AgentLoop 控制台,在左側導覽列單擊接入中心。
在 AI 可觀測 地區,找到目標 Agent 類型卡片(如 Qoder、Cursor、Claude Code 等),單擊進入接入配置。
選擇使用情境:主機、Kubernetes 或 Docker。
配置接入參數:
參數
說明
應用程式名稱首碼
用於標識一組 Agent 執行個體,產生服務名稱,例如 ai-coding-prod
串連方式
公網方式或阿里雲內網方式
智能體空間初始化
初始化當前 AgentSpace,綁定 CMS Workspace 和 SLS Project
Project
當前 AgentSpace 綁定的 SLS Project(唯讀)
日誌儲存位置
應用側審計日誌寫入
agent-event/agent-event-webtracking,具體以接入中心產生的採集配置為準機器組
選擇或建立採集目標機器組
配置資料處理選項:
資料脫敏(可選):支援對手機號、身份證、郵箱、IP 位址、有線電話電話、銀行卡號等敏感資訊進行脫敏處理。脫敏預設關閉,使用者可根據需要開啟。
單擊完成接入,系統將自動產生安裝命令。在目標主機或叢集執行安裝命令,完成 Pilot 部署和採集配置。
接入驗收
接入完成後,可以在 SLS 控制台查看 agent-event / agent-event-webtracking 是否有資料寫入,也可以在審計管理頁面查看對應 Agent 應用的最近資料時間。進入審計事實後,按 Agent 類型或應用程式名稱篩選,確認可以看到上報的 Session、模型請求響應和工具調用資料。
採集的資料類型
AI 應用接入採集的審計日誌包含以下事件類型:
事件類型 | 說明 |
Session 事件 | Agent 會話的建立和結束 |
Turn 事件 | 使用者與 Agent 的一輪互動 |
Step 事件 | Agent 執行的一個步驟 |
LLM 模型請求 / 響應 | LLM 模型請求和響應 |
工具調用 / 工具結果 | 工具調用和返回結果 |
人工審批檢查點 | 人工審批檢查點 |
AI 節點 Runtime/eBPF 接入
功能說明
AI 節點 Runtime/eBPF 接入通過 eBPF 技術在核心層觀測 Agent 運行時行為,不需要修改應用代碼。它可以:
識別主機上啟動並執行 AI Agent 進程及其類型。
捕獲 LLM API 請求特徵(模型、Token 等)。
監測檔案讀寫、網路連接等進程級行為。
發現未接入正式會話日誌的 Agent 活動。
接入步驟
在接入中心的 AI 可觀測 地區,單擊 AI 節點 Runtime/eBPF 卡片。
選擇使用情境:主機、Kubernetes 或 Docker。
配置節點範圍參數:
參數
說明
Project
當前 AgentSpace 綁定的 SLS Project(唯讀)
Logstore
固定為
ebpf-event(唯讀)機器組
選擇或建立採集目標機器組
配置 AgentSight 探測規則:
命令列白名單:定義需要納入採集的 Agent 進程規則。每組包含"Agent 類型"和"命令列參數模式"。命中白名單的進程將被標記為對應的 Agent 類型。
命令列黑名單:定義需要排除採集的進程模式。黑名單優先於白名單。
網域名稱白名單:定義需要納入採集的網路訪問網域名稱模式。訪問白名單網域名稱的進程也會被納入採集。
未填寫任何配置時,系統使用推薦預設值。填寫任一項後,以當前配置完整覆蓋對應預設列表。
配置資料脫敏選項(可選),與 AI 應用接入一致。
完成接入配置。
接入驗收
eBPF 接入完成後,在 SLS 控制台查看 ebpf-event Logstore 是否有資料寫入即可確認接入成功。
資料脫敏
審計日誌中可能包含使用者手機號、郵箱、API Key 等敏感資訊。AgentLoop 支援在資料擷取階段進行端側脫敏,避免敏感性資料明文寫入日誌儲存。
支援的脫敏類型:
手機號
社會安全號碼
郵箱地址
IP 位址
有線電話電話
銀行卡號
脫敏在接入配置時選擇,預設關閉,按需開啟。脫敏處理後日誌的上下文資訊仍然完整可讀,不影響審計與問題排查。
接入效果驗證
接入成功後,可以通過以下方式驗證:
在審計管理頁面查看「AI 應用審計」,確認目標應用已出現並顯示最近資料時間。
在審計事實頁面,按 Agent 類型或應用程式名稱篩選,確認可以看到上報的 Session 資料、Token 統計和行為分析結果。
對於 AI 系統運行時接入,在審計管理的「AI 運行時審計」地區確認採集主機數和最近資料時間。