Установка агента

Установите агент Servers Sentinel одной командой на Linux (systemd или OpenRC) либо Windows Server и разберитесь, что на самом деле происходит при регистрации.

Обновлено 2026-08-26

Добавление сервера в панели (Servers → Add server) выпускает одноразовый токен регистрации и печатает готовую команду. Установщик сам определяет операционную систему и архитектуру процессора, поэтому одна и та же строка работает на Debian, Ubuntu, RHEL, CentOS, Alpine и Windows Server.

Linux

curl -fsSL https://panel.example.com/install.sh | bash -s -- \
  --token <ENROLLMENT_TOKEN> --panel panel.example.com

Скрипт скачивает подходящий бинарник (amd64, arm64 или 386), кладёт его в /usr/local/bin, пишет /etc/sentinel/agent.yaml и регистрирует службу - юнит systemd на большинстве дистрибутивов, службу OpenRC на Alpine. Сначала он останавливает уже запущенный агент: ядро не даёт перезаписать исполняемый файл, который выполняется.

Проверить, что всё поднялось:

systemctl status sentinel-agent
journalctl -u sentinel-agent -f

Windows Server

В PowerShell с правами администратора:

irm https://panel.example.com/install.ps1 | iex
Install-SentinelAgent -Token <ENROLLMENT_TOKEN> -Panel panel.example.com

Установка идёт в C:\Program Files\Sentinel, регистрируется служба Windows SentinelAgent. Для раскатки на парк через GPO есть MSI, принимающий те же свойства TOKEN и PANEL. Поддерживаются Windows Server 2016, 2019, 2022 и 2025 на amd64 и arm64.

Get-Service SentinelAgent

Что происходит при регистрации

  1. Агент генерирует пару ключей на самом наблюдаемом хосте и формирует запрос на сертификат. Приватный ключ машину не покидает.
  2. Он обращается к точке регистрации с токеном и запросом. Панель проверяет токен, подписывает сертификат внутренним УЦ и возвращает его вместе с цепочкой.
  3. Токен погашен. Всё дальнейшее - взаимный TLS, и панель узнаёт хост по отпечатку сертификата.
  4. Сертификат привязывается к идентификатору устройства, полученному из машинной идентичности ОС, поэтому скопированные ключ и конфигурация на другом хосте будут отклонены.
  5. Агент забирает свою эффективную конфигурацию и начинает передавать данные.

Во что это обходится наблюдаемому серверу

Одна горутина сбора делает один снимок за такт из /proc и /sys - процесс на метрику не порождается, а именно это делает дорогими сборщики на шелле. Дорогие сборщики (обновления пакетов, SMART, инвентарь Docker, сведения об оборудовании) работают на собственных длинных интервалах, а не каждый такт.

Сетевые проверки - доступность, срок действия TLS-сертификата, ping - выполняются на панели, а не на агенте. Их добавление наблюдаемому серверу не стоит вообще ничего.

Обновление и удаление

Повторный запуск установщика обновляет агент на месте. Самообновление агента закреплено за той панелью, к которой он зарегистрирован, поэтому поставленное в очередь обновление никогда не скачает бинарник со стороны. Чтобы удалить агент, остановите и отключите службу, удалите бинарник и /etc/sentinel, затем удалите сервер в панели, чтобы освободить слот.