# Пилот 2.1 — UseSAC=exclusive Цель: один Linux-хост и (позже) один Windows-хост шлют **только в SAC**, без дублирования в Telegram с агента. --- ## Linux (ssh-monitor) — ubabuba / новые хосты ### 1. Обновить агент ```bash sudo /opt/scripts/update_ssh_monitor.sh # или первично: sudo ./first_deploy.sh ``` ### 2. Конфиг `/etc/ssh-monitor.conf` ```ini UseSAC=exclusive SAC_URL=https://sac.kalinamall.ru SAC_API_KEY=sac_xxxxxxxx SAC_TLS_SKIP_VERIFY=0 SAC_SPOOL_DIR=/var/lib/ssh-monitor/sac-spool SAC_TIMEOUT_SEC=12 ``` Telegram/email **можно оставить** в конфиге — в `exclusive` они **не вызываются** для событий (`notify_or_sac` → только SAC). ### 3. Проверки на агенте ```bash sudo /usr/local/bin/ssh-monitor --check-sac sudo bash /opt/scripts/update/ssh-monitor/scripts/pilot-verify-exclusive.sh # или из клона: sudo bash /opt/scripts/update/ssh-monitor/scripts/pilot-verify-exclusive.sh sudo systemctl restart ssh-monitor.service sudo systemctl status ssh-monitor.service --no-pager ``` ### 4. Проверки в SAC 1. UI → **Хосты** — появился/обновился хост пилота. 2. Сгенерировать: успешный SSH, `sudo` (успешный), при необходимости неудачный SSH. 3. UI → **События** — типы `ssh.login.success`, `privilege.sudo.command`, … 4. **Telegram бота агента** — новых сообщений от этого хоста **нет** (только SAC, если включён Telegram **сервера SAC** — это отдельно). 5. При `high`/`critical` — **Проблемы** и опционально Telegram из `TELEGRAM_*` в `sac-api.env`. ### 5. Spool (сбой SAC) При недоступности SAC события пишутся в `SAC_SPOOL_DIR`. После восстановления SAC цикл монитора вызывает `sac_flush_spool` (до 20 файлов за итерацию). ```bash ls -la /var/lib/ssh-monitor/sac-spool/ ``` ### 6. Откат на dual ```ini UseSAC=dual ``` ```bash sudo systemctl restart ssh-monitor.service ``` --- ## Windows (RDP-login-monitor) **Статус:** интеграция UseSAC в RDP-monitor **ещё не реализована** — пилот 2.1 сейчас только **Linux**. После появления `UseSAC` в RDP — повторить сценарий с `Test-SacConnection` и событиями `rdp.login.*`. --- ## Критерии приёмки 2.1 (Linux) | # | Критерий | |---|----------| | 1 | `UseSAC=exclusive`, сервис `active` | | 2 | `--check-sac` → ingest OK | | 3 | События видны в SAC UI | | 4 | Telegram **агента** молчит | | 5 | Spool очищается после восстановления SAC | --- ## См. также - [agent-integration.md](agent-integration.md) - [operations-prod-status.md](operations-prod-status.md)