全部產品
Search
文件中心

AgentLoop:審計接入指南

更新時間:Aug 20, 2026

AgentLoop 審計模組支援兩類資料接入方式:AI 應用接入(採集 Agent 會話日誌)和 AI 節點接入(通過 eBPF Runtime 採集運行時行為)。本文介紹如何在接入中心完成審計資料的接入配置。

接入方式概覽

接入方式

適用情境

資料存放區

說明

AI 應用接入

已部署 AI Coding Agent 的主機/容器環境

agent-event / agent-event-webtracking

採集 Agent 會話日誌,擷取 Session、Turn、Tool Call 等完整行為事件;具體寫入鏈路以接入中心產生的配置為準

AI 節點 Runtime/eBPF

需要運行時層級觀測的主機/節點

ebpf-event Logstore

通過 eBPF 採集 LLM 請求特徵、進程行為、檔案訪問和網路連接

兩種接入方式可以同時使用。AI 應用接入提供 Agent 語義級的完整會話資料;AI 節點 Runtime/eBPF 提供進程級運行時觀測,可以發現未管理的 Agent 活動和未上報的副作用行為。

前提條件

  • 已開通 AgentLoop 服務並建立智能體空間。

  • 目標主機或叢集已部署 AI Agent 應用。

  • (AI 應用接入)目標環境已部署 LoongSuite Pilot 資料擷取組件。

  • (AI 節點接入)目標環境已部署支援 eBPF 的 LoongCollector 組件。

AI 應用接入

支援的 Agent 類型

當前審計模組支援以下 AI Coding Agent 的會話日誌接入:

Agent 類型

說明

Qoder

Qoder AI 編程助手

Qoder CLI

Qoder 命令列 AI 助手

Qoder Work

Qoder Work 工作區助手

Cursor

Cursor AI 編程助手

Claude Code

Claude Code AI 編程助手

Codex

Codex AI 編程助手

接入步驟

  1. 進入 AgentLoop 控制台,在左側導覽列單擊接入中心。

  2. 在 AI 可觀測 地區,找到目標 Agent 類型卡片(如 Qoder、Cursor、Claude Code 等),單擊進入接入配置。

  3. 選擇使用情境:主機、Kubernetes 或 Docker。

  4. 配置接入參數:

    參數

    說明

    應用程式名稱首碼

    用於標識一組 Agent 執行個體,產生服務名稱,例如 ai-coding-prod

    串連方式

    公網方式或阿里雲內網方式

    智能體空間初始化

    初始化當前 AgentSpace,綁定 CMS Workspace 和 SLS Project

    Project

    當前 AgentSpace 綁定的 SLS Project(唯讀)

    日誌儲存位置

    應用側審計日誌寫入 agent-event / agent-event-webtracking,具體以接入中心產生的採集配置為準

    機器組

    選擇或建立採集目標機器組

  5. 配置資料處理選項:

    • 資料脫敏(可選):支援對手機號、身份證、郵箱、IP 位址、有線電話電話、銀行卡號等敏感資訊進行脫敏處理。脫敏預設關閉,使用者可根據需要開啟。

  6. 單擊完成接入,系統將自動產生安裝命令。在目標主機或叢集執行安裝命令,完成 Pilot 部署和採集配置。

接入驗收

接入完成後,可以在 SLS 控制台查看 agent-event / agent-event-webtracking 是否有資料寫入,也可以在審計管理頁面查看對應 Agent 應用的最近資料時間。進入審計事實後,按 Agent 類型或應用程式名稱篩選,確認可以看到上報的 Session、模型請求響應和工具調用資料。

採集的資料類型

AI 應用接入採集的審計日誌包含以下事件類型:

事件類型

說明

Session 事件

Agent 會話的建立和結束

Turn 事件

使用者與 Agent 的一輪互動

Step 事件

Agent 執行的一個步驟

LLM 模型請求 / 響應

LLM 模型請求和響應

工具調用 / 工具結果

工具調用和返回結果

人工審批檢查點

人工審批檢查點

AI 節點 Runtime/eBPF 接入

功能說明

AI 節點 Runtime/eBPF 接入通過 eBPF 技術在核心層觀測 Agent 運行時行為,不需要修改應用代碼。它可以:

  • 識別主機上啟動並執行 AI Agent 進程及其類型。

  • 捕獲 LLM API 請求特徵(模型、Token 等)。

  • 監測檔案讀寫、網路連接等進程級行為。

  • 發現未接入正式會話日誌的 Agent 活動。

接入步驟

  1. 在接入中心的 AI 可觀測 地區,單擊 AI 節點 Runtime/eBPF 卡片。

  2. 選擇使用情境:主機、Kubernetes 或 Docker。

  3. 配置節點範圍參數:

    參數

    說明

    Project

    當前 AgentSpace 綁定的 SLS Project(唯讀)

    Logstore

    固定為 ebpf-event(唯讀)

    機器組

    選擇或建立採集目標機器組

  4. 配置 AgentSight 探測規則:

    • 命令列白名單:定義需要納入採集的 Agent 進程規則。每組包含"Agent 類型"和"命令列參數模式"。命中白名單的進程將被標記為對應的 Agent 類型。

    • 命令列黑名單:定義需要排除採集的進程模式。黑名單優先於白名單。

    • 網域名稱白名單:定義需要納入採集的網路訪問網域名稱模式。訪問白名單網域名稱的進程也會被納入採集。

    未填寫任何配置時,系統使用推薦預設值。填寫任一項後,以當前配置完整覆蓋對應預設列表。

  5. 配置資料脫敏選項(可選),與 AI 應用接入一致。

  6. 完成接入配置。

接入驗收

eBPF 接入完成後,在 SLS 控制台查看 ebpf-event Logstore 是否有資料寫入即可確認接入成功。

資料脫敏

審計日誌中可能包含使用者手機號、郵箱、API Key 等敏感資訊。AgentLoop 支援在資料擷取階段進行端側脫敏,避免敏感性資料明文寫入日誌儲存。

支援的脫敏類型:

  • 手機號

  • 社會安全號碼

  • 郵箱地址

  • IP 位址

  • 有線電話電話

  • 銀行卡號

脫敏在接入配置時選擇,預設關閉,按需開啟。脫敏處理後日誌的上下文資訊仍然完整可讀,不影響審計與問題排查。

接入效果驗證

接入成功後,可以通過以下方式驗證:

  1. 在審計管理頁面查看「AI 應用審計」,確認目標應用已出現並顯示最近資料時間。

  2. 在審計事實頁面,按 Agent 類型或應用程式名稱篩選,確認可以看到上報的 Session 資料、Token 統計和行為分析結果。

  3. 對於 AI 系統運行時接入,在審計管理的「AI 運行時審計」地區確認採集主機數和最近資料時間。