Instalação do agente Sentinel
Registre um agente no portal, instale o pacote assinado, faça o registro no host para obter os certificados e inicie o serviço. mTLS até o seu tenant, sem portas de entrada.
O agente Sentinel da WASViking® é instalado a partir de um pacote assinado. Todo o fluxo é conduzido pelo seu portal: crie o registro do agente para obter um token de uso único, instale o pacote no host, faça o registro com o token para obter os certificados e inicie o serviço. O túnel mTLS sobe e a nuvem da WASViking pode então executar scans nos seus alvos internos.
Plataformas suportadas
| Plataforma | Pacote |
|---|---|
| Ubuntu / Debian | .deb |
| RHEL / Rocky / Alma / Amazon Linux | .rpm |
| Outros Linux com systemd | tarball |
| macOS | Suportado para avaliação local. |
| Windows | Não suportado. |
Requisitos mínimos: 1 vCPU, 512 MB de RAM, 1 GB de disco para cache e
saída efêmera dos scans. Rede: HTTPS de saída para o endpoint gRPC do seu
tenant (sentinel.wasviking.com, porta 443). Nenhuma porta de entrada é
necessária.
Para o passo a passo com capturas de tela do portal, consulte WASViking Sentinel Tunnel em Primeiros passos. Esta página é a referência completa de instalação.
Passo 1: Registre um novo agente no portal
Entre em portal.wasviking.com. Na barra lateral esquerda, em
WASVIKING SENTINEL, abra Sentinel Agents e clique em
Add Sentinel Agent.
Defina o Agent display name: um rótulo amigável exibido no
portal, por exemplo London - DMZ Scanner 01. Ele não é o hostname da
máquina, precisa ser único dentro da sua organização e pode ser renomeado
depois.
Clique em Create. O portal emite um token de bootstrap, exibido uma única vez. Copie-o e guarde-o em segurança. Se você o perder, revogue este registro de agente e crie um novo.
Passo 2: Baixe o pacote
Clique em Get Agent no topo da página Sentinel Agents. O portal entrega o pacote certo para a plataforma que você selecionar.
Verifique o download antes de instalar. A ação Verify download (SHA256 & signature) da janela modal fornece o checksum esperado e a assinatura para validar que o artefato não foi adulterado.
Passo 3: Instale e habilite o serviço
No Ubuntu / Debian:
sudo dpkg -i wasviking-sentinel_<version>_amd64.deb
sudo systemctl enable --now wasviking-sentinel
# Replace <version> with the release version printed in the portal.
O pacote instala o agente em /opt/wasviking-sentinel/ e
registra uma unit do systemd chamada wasviking-sentinel. Neste ponto,
o serviço está habilitado, mas aguarda o registro para receber os seus
certificados.
Passo 4: Registre e inicie o agente
Registre o agente uma única vez com o token de bootstrap do Passo 1. O agente baixa com segurança os seus certificados de cliente e grava o seu arquivo de configuração.
# Step A: Register this agent (replace with your token from the portal)
cd /opt/wasviking-sentinel
./wasviking-sentinel register --token <YOUR_TOKEN_FROM_PORTAL>
# What happens during registration:
# - Client certificates are securely downloaded
# - Configuration is saved to:
# /opt/wasviking-sentinel/configs/config.yaml
# Step B: Start and verify the service
sudo systemctl start wasviking-sentinel
sudo systemctl status wasviking-sentinel
Em CI ou em scripts, leia o token de uma variável de ambiente em vez de colá-lo na linha de comando:
export WASVIKING_BOOTSTRAP_TOKEN="<paste-from-portal>"
./wasviking-sentinel register --token "$WASVIKING_BOOTSTRAP_TOKEN"
Saída do registro:
Registering with WASViking API...
Certificates downloaded successfully into /opt/wasviking-sentinel/certs/
Config written to /opt/wasviking-sentinel/configs/config.yaml
A chave privada nunca sai do host. O certificado da CA, o
certificado de cliente e a chave de cliente são gravados em
/opt/wasviking-sentinel/certs/:
ls -l /opt/wasviking-sentinel/certs
# -rw-r--r-- ca.crt
# -rw-r--r-- client.crt
# -rw------- client.key
Depois de um registro e de uma inicialização bem-sucedidos, o agente se conecta à nuvem da WASViking automaticamente e aparece como Active no seu portal em poucos segundos.
O arquivo de configuração
O register grava /opt/wasviking-sentinel/configs/config.yaml:
grpc_server: sentinel.wasviking.com
agent_hostname: dmz-scanner-01
agent_id: ""
use_tls: true
tls_ca_cert: certs/ca.crt
tls_cert: certs/client.crt
tls_key: certs/client.key
use_mtls: true
log_path: logs/sentinel_agent.log
O agent_id fica vazio até a primeira execução. O serviço o preenche
automaticamente e o persiste de volta no arquivo. No caso comum, você não
precisa editar este arquivo à mão.
# After the first run, agent_id is filled in:
agent_id: 56b3bd08aa4d5201edafd434740d9c140c1e477742d47360d71a76842b09ec21 # auto-generated on first run, do not edit
Status do agente
Em Sentinel Agents, cada agente mostra um destes status:
| Status | Significado |
|---|---|
| Active | Registrado, túnel conectado, heartbeat em dia. |
| Pending | Registrado, mas ainda não se conectou. |
| Offline | Estava Active, sem heartbeat recente. |
| Revoked | Certificado invalidado; túnel recusado. |
Os contadores no topo da página resumem o parque:
Total · Active · Pending · Offline · Revoked.
Se o agente continuar em Pending
Se um agente permanecer em Pending por mais de alguns minutos, verifique estas causas comuns:
- A conectividade de saída na porta 443 está liberada.
- Nenhuma interceptação de TLS ou proxy bloqueia o HTTPS para
sentinel.wasviking.com. - O relógio do sistema está sincronizado (NTP). A validação do certificado falha com um relógio fora de sincronia.
- Os certificados de cliente e da CA estão presentes e válidos em
/opt/wasviking-sentinel/certs/.
Como o portal lista os agentes
| Coluna | Significado |
|---|---|
| Name | O nome de exibição definido na criação. Editável nas ações da linha. |
| Hostname | O host que o agente reporta. |
| Address | O endereço de saída que o lado da WASViking observa. |
| Status | Active / Pending / Offline / Revoked. |
| Last Seen | Horário do último heartbeat. |
| Actions | Renomear, rotacionar o certificado, revogar. |
Dispare o seu primeiro scan interno
Com o agente Active, crie um alvo cuja URL só resolve dentro da sua rede. Na tela New Scan, o agente aparece no seletor de roteamento (Execution Mode). Escolha-o, configure a autenticação, se necessário, e inicie o scan. Todos os analisadores roteiam as suas sondagens HTTP pelo túnel.
Consulte Scans internos para o passo a passo completo.
Rotação e revogação de certificados
As duas são ações do operador no portal, sem nenhuma alteração no host.
- Rotação. Nas ações da linha do agente, clique em Rotate certificate. O portal emite um novo conjunto de certificados; o agente o adota na próxima reconexão. O certificado anterior é revogado imediatamente no lado da WASViking.
- Revogação. Clique em Revoke. O certificado é invalidado
imediatamente; o status do agente muda para
Revokede o túnel cai. O registro do host continua na lista para fins de auditoria.
O certificado de cliente também é rotacionado automaticamente antes de expirar, como defesa em profundidade.
Atualização
Baixe o novo pacote em Get Agent, instale-o sobre o
existente e reinicie o serviço. O diretório certs/ e o arquivo
configs/config.yaml são preservados entre as atualizações.
sudo dpkg -i wasviking-sentinel_<new-version>_amd64.deb
sudo systemctl restart wasviking-sentinel
Desinstalação
sudo systemctl disable --now wasviking-sentinel
sudo dpkg -r wasviking-sentinel
sudo rm -rf /opt/wasviking-sentinel
No portal, use Revoke no registro do agente para que o CN do certificado deixe de ser aceito no lado da WASViking.
Solução de problemas
| Sintoma | Causa provável |
|---|---|
register retorna 401 |
Token de bootstrap já consumido ou expirado. Crie um novo agente no portal. |
O agente continua em Pending |
Veja as quatro causas comuns acima (porta 443, interceptação de TLS, NTP, certificados). |
Peer certificate verification failed |
O certs/ca.crt está desatualizado. Rotacione pelo portal e execute register de novo. |
403 do gRPC depois de algum tempo |
O agente foi revogado no portal. Crie um novo. |
| O túnel cai repetidamente | Um proxy impõe um timeout de inatividade. Confirme a saída para sentinel.wasviking.com:443 e qualquer proxy compatível com HTTP/2 no caminho. |
