AstronAgent 带认证完整部署指南:Casdoor 单点登录 + RagFlow 知识库 + 核心服务集群的一体化 Docker Compose 实践
人工智能AI AgentAgent 编排RPA后端前端企业应用【免费下载链接】astron-agentEnterprise-grade, commercial-friendly agentic workflow platform for building next-generation SuperAgents.项目地址https://gitcode.com/gh_mirrors/as/astron-agent点击查看免费下载本篇指南基于仓库中的 docs/zh/DEPLOYMENT_GUIDE_WITH_AUTH.md 展开系统讲解 AstronAgent 在企业内网环境下的完整部署链路如何用 Docker Compose 一键拉起包含 Casdoor 身份认证、RagFlow 知识库检索、AstronAgent 核心微服务集群在内的整套平台并完成环境变量、业务能力账号与认证配置的落地。读完本文你将掌握从零部署到定制 Casdoor 认证应用的完整实操流程并理解include编排机制、凭据共享契约与健康检查收敛等底层原理。部署方案全景三大组件与 Compose 编排结构AstronAgent 的带认证部署方案由三个主要组件构成其中前两者为可选或必备的角色划分如下组件角色是否必选Casdoor身份认证与单点登录服务OAuth 2.0 / OIDC必要部署组件RagFlow知识库与文档检索服务RAG 引擎非必要按需部署AstronAgent核心业务服务集群Agent / Workflow / Knowledge / Tenant 等微服务必要部署组件带认证部署的核心入口是 docker-compose-with-auth.yaml。该文件本身只包含 11 行配置通过 Docker Compose 的include机制把两份清单合入同一个astron-agent-network网络include: # Include Casdoor authentication service - docker-compose-auth.yml # Include astronAgent core services - docker-compose.yaml从源码结构看这种入口清单 分域清单的组织方式把认证域docker-compose-auth.yml与业务域docker-compose.yaml解耦认证域只负责 Casdoor 及其专属 MySQL业务域负责基础设施中间件、核心微服务与控制台三部分任何一方升级都不会互相污染。Casdoor 认证域的内部构成docker-compose-auth.yml 定义了三个关键资源casdoor 服务镜像casbin/casdoor:v2.67.0宿主机端口8000可通过CASDOOR_PORT覆盖以root用户运行GIN_MODErelease生产模式通过环境变量把CONSOLE_DOMAIN、HOST_BASE_ADDRESS、origin即CONSOLE_CASDOOR_URL注入容器。casdoor-mysql 服务独立的 MySQL 8.4.6 实例数据库casdoor、用户casdoor/casdoor123与业务 MySQL 完全隔离。初始化入口容器启动时执行 casdoor/entrypoint.sh它先把静态配置 app.conf 复制到运行时目录再用sed把 init_data.json.template 中的${CONSOLE_DOMAIN}、${HOST_BASE_ADDRESS}占位符替换为实际值最后以/server --createDatabasetrue启动 Casdoor 并自动建库建表。init_data.json.template中预置了可直接使用的默认组织与应用这也是已存在默认组织和应用的出处组织example-org与built-in应用astron-agent-appclientId为astron-agent-client其redirectUris被动态渲染为${CONSOLE_DOMAIN}/callback与${HOST_BASE_ADDRESS}/callback从而保证回调地址与部署环境自动对齐。前置要求与硬件规划部署前请确认宿主机满足以下最低配置Agent 系统配置要求CPU 2 CoreRAM 4 GiBDisk 50 GBRAGFlow 配置要求CPU 4 CoreRAM 16 GBDisk 50 GB以上为单机 Docker 部署的最低基线若同时启用 RAGFlow 的向量检索与文档解析建议按上表独立预留资源。正式部署前请确认已安装 Docker 与 Docker Compose支持include与--wait的 Compose v2 版本。第一步启动 RagFlow 知识库服务可选RagFlow 是开源的 RAG检索增强生成引擎依托深度文档理解技术为 AstronAgent 提供准确的文档问答与知识库检索能力。如需知识库功能先启动它# 进入 RagFlow 目录 cd docker/ragflow # 给所有 sh 文件添加可执行权限 chmod x *.sh # 启动 RagFlow 服务包含所有依赖 docker compose up -d # 查看服务状态 docker compose ps # 查看服务日志 docker compose logs -f ragflow启动入口为 docker/ragflow/docker-compose.ymlmacOS 用户使用 docker-compose-macos.yml。从该清单可以看到 Web 界面端口映射18080:80同时暴露了9380HTTP API、18443、5678/5679与9382MCP 入口等端口ragflow服务通过env_file: .env读取全部参数并挂载service_conf.yaml.template、entrypoint.sh等本地文件覆盖镜像内默认配置。访问地址RagFlow Web 界面http://localhost:18080模型配置步骤点击头像进入Model Providers模型提供商页面选择Add Model添加模型填写对应的API 地址和API Key分别添加Chat 模型和Embedding 模型。在同一页面右上角点击Set Default Models设置默认模型将第一步中添加的Chat 模型和Embedding 模型设为默认。重要配置说明默认使用 Elasticsearch 作为文档检索引擎如需切换 opensearch、infinity请修改 docker/ragflow/.env 中的DOC_ENGINE配置。该变量同时驱动COMPOSE_PROFILES${DOC_ENGINE}Compose 会按引擎类型自动加载对应 profile 的依赖服务。支持 GPU 加速使用docker-compose-gpu.yml启动。镜像默认使用infiniflow/ragflow:v0.20.5-slim不含内置 embedding 模型如需内置BAAI/bge-large-zh-v1.5等模型可在.env中改回infiniflow/ragflow:v0.20.5国内网络受限时也可按.env注释切换到华为云/阿里云镜像源并配置HF_ENDPOINT。第二步配置 AstronAgent 环境变量在启动核心服务之前需要先准备基础设施连接参数# 进入 astronAgent 目录 cd docker/astronAgent # 创建仅部署用户可读写的环境变量文件 install -m 600 .env.example .env.env文件只用于配置服务启动、访问地址、认证、数据库、Redis、对象存储等基础设施参数。RAGFlow、讯飞开放平台、AI Ability Chat、虚拟人能力、星火知识库等业务能力账号不再写入.env请在 AstronAgent 启动后登录控制台通过平台账号管理页面配置。2.1 配置服务主机地址# 进入 astronAgent 目录 cd docker/astronAgent # 编辑环境变量配置 vim .env配置 AstronAgent 服务的主机地址HOST_BASE_ADDRESShttp://localhost说明如果您使用域名访问请将localhost替换为您的域名。仅向用户公开 Astron Agent 的应用入口Nginx/Ingress。在 docker-compose.yaml 中Nginx 是唯一对外暴露 80 端口的服务其余核心服务仅在astron-agent-network内网互访公开的工作流 API/workflow/v1/chat/completions、/workflow/v1/resume还通过 nginx/nginx.conf 中的auth_request子请求做网关鉴权并针对 SSE 长连接关闭缓冲、设置 30 分钟读写超时。内置 MinIO API 与管理控制台必须保持安全默认值Docker Compose 仅绑定宿主机回环地址清单中端口写法为127.0.0.1:${EXPOSE_MINIO_PORT:-18998}:...默认 18998/18999Helm 使用ClusterIP。只有存在明确运维需求并配置独立认证、TLS 与网络策略/防火墙限制时才可显式开放相应端点禁止将 MinIO 直接发布到互联网。2.2 准备业务能力账号信息启动后在页面配置以下配置不需要写入.env文件。启动 AstronAgent 后登录控制台在左侧菜单进入平台账号管理按卡片填写即可保存后全局生效不需要重启容器。如果某个功能依赖对应能力但尚未配置系统会提示前往平台账号管理配置不会阻塞系统启动。讯飞开放平台内置星火模型、实时语音转写、图片生成等能力会使用请在讯飞开放平台创建应用并按需购买或领取相应能力的 API 授权服务量星火大模型 API、实时语音转写 API、图片生成 API 等对于大模型 API 还会有一个额外的SPARK_API_PASSWORD需要在其控制台对应服务页面获取。需要准备并在页面中填写PLATFORM_APP_IDPLATFORM_API_KEYPLATFORM_API_SECRETSPARK_API_PASSWORDSPARK_RTASR_API_KEYAI Ability ChatAgent 内部默认模型接口OpenAI 协议AI_ABILITY_CHAT_BASE_URLAI_ABILITY_CHAT_MODELAI_ABILITY_CHAT_API_KEY虚拟人能力SPARK_VIRTUAL_MAN_APP_IDSPARK_VIRTUAL_MAN_API_KEYSPARK_VIRTUAL_MAN_API_SECRET知识库平台RAGFlowRAGFLOW_BASE_URL、RAGFLOW_API_TOKEN、RAGFLOW_TIMEOUT、RAGFLOW_DEFAULT_GROUP星火知识库XINGHUO_DATASET_ID创建知识库时会选择使用RAGFlow或星火知识库只需要配置实际使用的平台。获取 RagFlow API Token访问 RagFlow Web 界面http://localhost:18080登录并点击头像进入用户设置点击 API 生成 API KEY在平台账号管理 - 知识库平台中填写到RAGFLOW_API_TOKEN获取星火知识库数据集 ID星火 RAG 云服务提供两种使用方式方式一在页面中获取使用讯飞开放平台创建的 APP_ID 和 API_SECRET直接在页面中获取星火数据集 ID详见xinghuo_rag_tool.html仓库提供的一键获取工具页面方式二使用 cURL 命令行方式# 创建星火RAG数据集 curl -X PUT https://chatdoc.xfyun.cn/openapi/v1/dataset/create \ -H Accept: application/json \ -H appId: your_app_id \ -H timestamp: $(date %s) \ -H signature: $(echo -n $(echo -n your_app_id$(date %s) | md5sum | awk {print $1}) | openssl dgst -sha1 -hmac your_api_secret -binary | base64) \ -F name我的数据集注意事项请将your_app_id替换为您的实际 APP ID请将your_api_secret替换为您的实际 API Secret获取到数据集 ID 后请在平台账号管理 - 知识库平台中填写到XINGHUO_DATASET_ID。第三步启动 AstronAgent 核心服务包含 Casdoor 认证服务启动 AstronAgent 服务请运行 docker-compose-with-auth.yaml。该文件已通过include机制集成了 Casdoor 认证服务会自动启动 Casdoor。# 进入 astronAgent 目录 cd docker/astronAgent # 变更服务前先校验完整渲染后的凭据共享与健康检查契约 python3 scripts/verify_security_contract.py --compose-file docker-compose-with-auth.yaml # 启动所有服务并等待已配置的健康检查收敛 docker compose -f docker-compose-with-auth.yaml up -d --wait --wait-timeout 900说明Casdoor 默认的登录账户名admin密码123升级时必须让检出的 Compose 清单与应用镜像同步更新。docker compose pull只更新镜像不会更新docker-compose.yaml停止现有服务前应运行仓库提供的部署契约预检并保留.env与命名卷。常规升级禁止使用down -v。启动前为何要先跑verify_security_contract.pyscripts/verify_security_contract.py 是仓库自带的部署契约预检工具。它会先用docker compose config --format json渲染出完整的 Compose 最终清单然后逐项校验凭据共享契约workflow_internal_secrets、tenant_bootstrap_secrets、artifact_upload_secrets、sandbox_runtime_credential_secrets四个命名卷必须独立存在不得合并、挂载模式必须正确生产者可写、消费者只读内联凭据禁令core-tenant、core-agent、core-workflow、console-hub等服务的环境变量中禁止出现TENANT_KEY、WORKFLOW_INTERNAL_API_KEY等明文凭据必须改为*_FILE注入健康检查契约console-hub的健康检查不得被禁用、探针必须是curl ... http://localhost:8080/health且core-agent、core-workflow必须depends_on其service_healthy负向自测内置 21 个故意破坏配置的负向用例如挂载改只读、凭据路径改错、健康检查换端点等确保校验器本身不会漏报所有诊断信息只输出字段路径绝不打印渲染出的敏感值凭据生命周期演练在临时目录实际执行internal-credentials-init的 shell 逻辑验证随机生成、重启复用、历史默认值轮换、显式覆盖持久化、非法成对值拒绝五种场景。启动时后台发生了什么从 docker-compose.yaml 可以看到启动编排的完整面貌全部服务运行在同一个 bridge 网络astron-agent-network中基础设施层postgres14、mysql8.4.6、redis7、minio以及两个一次性校验任务internal-credentials-init用 busybox 生成并持久化工作流内部 API Key 与租户引导凭据写入0444只读文件和minio-credentials-check校验对象存储凭据与 MinIO root 一致且端点格式合法。核心微服务层core-tenantGo、core-database、core-rpa、core-link、core-aitools、core-agent、core-knowledge、core-workflowPython FastAPI。各服务之间通过GET_LINK_URL、RUN_LINK_URL、GET_WORKFLOWS_URL、CHUNK_QUERY_URL、APP_AUTH_HOST等环境变量互指形成服务网格这些默认值均可在.env中按需覆盖。控制台层nginx唯一对外服务端口 80、console-frontend内部 1881、console-hub内部 8080承载控制台后端 API。--wait --wait-timeout 900会等待清单中所有配置了健康检查的服务MySQL/Redis/Postgres/MinIO/console-hub/core-agent/core-workflow/core-knowledge/nginx 等全部变为 healthy 后才返回避免容器已启动、服务未就绪的假成功。第四步配置平台账号管理可选按需配置业务能力AstronAgent 启动后访问控制台并登录在左侧菜单进入平台账号管理。平台账号管理与应用管理、资源管理等菜单同级包含以下四个配置卡片讯飞开放平台填写PLATFORM_APP_ID、PLATFORM_API_KEY、PLATFORM_API_SECRET、SPARK_API_PASSWORD、SPARK_RTASR_API_KEYAI Ability Chat填写AI_ABILITY_CHAT_BASE_URL、AI_ABILITY_CHAT_MODEL、AI_ABILITY_CHAT_API_KEY虚拟人能力填写SPARK_VIRTUAL_MAN_APP_ID、SPARK_VIRTUAL_MAN_API_KEY、SPARK_VIRTUAL_MAN_API_SECRET知识库平台分别填写 RAGFlow 的RAGFLOW_BASE_URL、RAGFLOW_API_TOKEN、RAGFLOW_TIMEOUT、RAGFLOW_DEFAULT_GROUP以及星火知识库的XINGHUO_DATASET_ID保存配置后会立即全局生效系统会自动刷新缓存不需要重启 AstronAgent 容器。第五步修改 Casdoor 认证可选您可以根据需要在 Casdoor 中创建新的应用和组织并将配置信息更新到.env文件中已存在默认组织和应用仓库模板中预置的built-in组织与astron-agent-app应用可直接使用。5.1 配置 Casdoor 应用获取 Casdoor 配置信息访问 Casdoor 管理控制台http://localhost:8000使用默认管理员账号登录admin / 123创建组织进入 http://localhost:8000/organizations 页面点击添加填写组织名称后保存并退出。创建应用并绑定组织进入 http://localhost:8000/applications 页面点击添加。创建应用时填写以下信息Name自定义应用名称例如agentRedirect URL设置为项目的回调地址。如果 Nginx 暴露的端口号是80使用http://your-local-ip/callback如果是其他端口例如888使用http://your-local-ip:888/callbackOrganization选择刚创建的组织名称保存应用后记录以下信息并与项目配置项一一对应Casdoor 信息项示例值.env中对应配置项Casdoor 服务地址URLhttp://localhost:8000CONSOLE_CASDOOR_URLhttp://localhost:8000客户端 IDClient IDyour-casdoor-client-idCONSOLE_CASDOOR_IDyour-casdoor-client-id应用名称Nameyour-casdoor-app-nameCONSOLE_CASDOOR_APPyour-casdoor-app-name组织名称Organizationyour-casdoor-org-nameCONSOLE_CASDOOR_ORGyour-casdoor-org-name将以上配置信息填写到项目的环境变量文件中# 进入 astronAgent 目录 cd docker/astronAgent # 编辑环境变量配置 vim .env在 .env 文件中添加或更新以下配置项# Casdoor配置 CONSOLE_CASDOOR_URLhttp://localhost:8000 CONSOLE_CASDOOR_IDyour-casdoor-client-id CONSOLE_CASDOOR_APPyour-casdoor-app-name CONSOLE_CASDOOR_ORGyour-casdoor-org-name重启 AstronAgent 服务以应用新配置docker compose restart console-frontend console-hub配置项的底层影响这四个CONSOLE_CASDOOR_*变量通过 docker-compose.yaml 同时注入console-frontend与console-hub前端用它跳转登录页后端用它做 OAuth2 资源服务器校验docker-compose-auth.yml 中的 Casdoor 容器则用它们设置origin与originFrontend并把OAUTH2_ISSUER_URI、OAUTH2_JWK_SET_URI、OAUTH2_AUDIENCE默认取CONSOLE_CASDOOR_ID串联起来完成 JWT 的签发与验签闭环。默认模板中astron-agent-app的clientId与.env.example的CONSOLE_CASDOOR_IDastron-agent-client一一对应因此零配置即可登录自定义应用后必须保持上述四者与 Casdoor 侧实际值严格一致。服务访问地址汇总启动完成后您可以通过以下地址访问各项服务认证服务Casdoor 管理界面http://localhost:8000知识库服务RagFlow Web 界面http://localhost:18080AstronAgent 核心服务控制台前端nginx 代理http://localhost/运维与升级建议排查问题优先查看相关服务的日志docker compose logs -f service再对照 docs/zh/DEPLOYMENT_FAQ.md 与 docs/zh/CONFIGURATION.md 检查配置项仍无法解决可在项目 GitHub 仓库提交 Issue。升级流程先运行python3 scripts/verify_security_contract.py --compose-file docker-compose-with-auth.yaml做契约预检再docker compose pull拉取新镜像保留.env与全部命名卷内部凭据、业务数据都存放在其中常规升级禁止使用down -v以免销毁持久化数据与自动生成的凭据。安全底线对外只暴露 Nginx 应用入口MinIO 保持回环绑定工作流公开 API 必须经过网关鉴权.env使用install -m 600创建仅部署用户可读写。生产部署首次部署项目建议先在测试环境中验证所有功能含 Casdoor 登录闭环、RAGFlow 检索、平台账号配置后再部署到生产环境。若需要同时部署 RPA 后端可参考仓库的扩展清单 docker-compose-with-auth-rpa.yaml 及对应指南 docs/zh/DEPLOYMENT_GUIDE_WITH_AUTH_RPA.md。相关仓库文档docs/zh/DEPLOYMENT_GUIDE.md无内嵌认证的独立部署指南Casdoor 独立启动、AstronAgent 直连docs/zh/DEPLOYMENT_GUIDE_WITH_AUTH_RPA.md带认证 RPA 后端的部署指南docs/zh/CONFIGURATION.md各模块配置项详解docs/zh/DEPLOYMENT_FAQ.md部署常见问题与故障排查docs/zh/PROJECT_MODULES.md模块架构与技术栈总览赞分享人工智能AI AgentAgent 编排RPA后端前端企业应用【免费下载链接】astron-agentEnterprise-grade, commercial-friendly agentic workflow platform for building next-generation SuperAgents.项目地址https://gitcode.com/gh_mirrors/as/astron-agent点击查看免费下载相关推荐使用PM2管理Call-me服务确保高可用性的进程管理策略使用PM2管理Call me服务确保高可用性的进程管理策略 Call me是一款基于WebRTC技术的即时通讯平台支持无限制参与者在持久共享房间内进行实时音人工智能AI AgentAgent 编排RPA后端前端企业应用Python深度学习在农业科技中的10大应用智能农业转型终极指南Python深度学习在农业科技中的10大应用智能农业转型终极指南 Python深度学习技术正在彻底改变现代农业的生产方式随着人工智能和机器学习技术的快速发展人工智能AI AgentAgent 编排RPA后端前端企业应用告别风扇噪音烦恼Fan Control让你完全掌控Windows电脑散热系统告别风扇噪音烦恼Fan Control让你完全掌控Windows电脑散热系统 你是否厌倦了电脑风扇在夜深人静时的轰鸣声是否曾因散热不良导致游戏卡顿而苦恼F人工智能AI AgentAgent 编排RPA后端前端企业应用上一篇【免费下载】 Tricky-Addon-Update-Target-List配置KSU WebUI的利器下一篇【亲测免费】 ISLR-python 项目使用教程创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
上一篇/下一篇内容由系统自动关联
返回资讯列表 →