Установка агента
Установите агент Servers Sentinel одной командой на Linux (systemd или OpenRC) либо Windows Server и разберитесь, что на самом деле происходит при регистрации.
Обновлено 2026-08-26
Добавление сервера в панели (Servers → Add server) выпускает одноразовый токен регистрации и печатает готовую команду. Установщик сам определяет операционную систему и архитектуру процессора, поэтому одна и та же строка работает на Debian, Ubuntu, RHEL, CentOS, Alpine и Windows Server.
Linux
curl -fsSL https://panel.example.com/install.sh | bash -s -- \
--token <ENROLLMENT_TOKEN> --panel panel.example.comСкрипт скачивает подходящий бинарник (amd64, arm64 или 386), кладёт его в /usr/local/bin, пишет /etc/sentinel/agent.yaml и регистрирует службу - юнит systemd на большинстве дистрибутивов, службу OpenRC на Alpine. Сначала он останавливает уже запущенный агент: ядро не даёт перезаписать исполняемый файл, который выполняется.
Проверить, что всё поднялось:
systemctl status sentinel-agent
journalctl -u sentinel-agent -fWindows Server
В PowerShell с правами администратора:
irm https://panel.example.com/install.ps1 | iex
Install-SentinelAgent -Token <ENROLLMENT_TOKEN> -Panel panel.example.comУстановка идёт в C:\Program Files\Sentinel, регистрируется служба Windows SentinelAgent. Для раскатки на парк через GPO есть MSI, принимающий те же свойства TOKEN и PANEL. Поддерживаются Windows Server 2016, 2019, 2022 и 2025 на amd64 и arm64.
Get-Service SentinelAgentЧто происходит при регистрации
- Агент генерирует пару ключей на самом наблюдаемом хосте и формирует запрос на сертификат. Приватный ключ машину не покидает.
- Он обращается к точке регистрации с токеном и запросом. Панель проверяет токен, подписывает сертификат внутренним УЦ и возвращает его вместе с цепочкой.
- Токен погашен. Всё дальнейшее - взаимный TLS, и панель узнаёт хост по отпечатку сертификата.
- Сертификат привязывается к идентификатору устройства, полученному из машинной идентичности ОС, поэтому скопированные ключ и конфигурация на другом хосте будут отклонены.
- Агент забирает свою эффективную конфигурацию и начинает передавать данные.
Во что это обходится наблюдаемому серверу
Одна горутина сбора делает один снимок за такт из /proc и /sys - процесс на метрику не порождается, а именно это делает дорогими сборщики на шелле. Дорогие сборщики (обновления пакетов, SMART, инвентарь Docker, сведения об оборудовании) работают на собственных длинных интервалах, а не каждый такт.
Сетевые проверки - доступность, срок действия TLS-сертификата, ping - выполняются на панели, а не на агенте. Их добавление наблюдаемому серверу не стоит вообще ничего.
Обновление и удаление
Повторный запуск установщика обновляет агент на месте. Самообновление агента закреплено за той панелью, к которой он зарегистрирован, поэтому поставленное в очередь обновление никогда не скачает бинарник со стороны. Чтобы удалить агент, остановите и отключите службу, удалите бинарник и /etc/sentinel, затем удалите сервер в панели, чтобы освободить слот.