Troubleshooting on-premise
Lizenz erforderlich oder Connector-Neustartschleife
Zuerst Validator und bereinigten Status prüfen:
systemctl status spot-license.service --no-pager
sudo -u spot /opt/spot/bin/spot-agent-sap license-status --json
sudo -u spot /opt/spot/bin/spot-agent-sap license-check
journalctl -u spot-license.service -u spot-agent-sap.service -n 120 --no-pager
Bei fehlender Lizenz den Online-Schlüssel aktivieren oder die Offline-Datei nach
Lizenzen und Verlängerung installieren. expired,
revoked und invalid blockieren das Produkt; eine Überschreitung von
Benutzer- oder Instanzgrenzen erzeugt nur eine Warnung und darf keine Neustarts
auslösen. Schlüssel oder Raw-Antworten niemals in Tickets oder Logs einfügen.
War eine Online-Lizenz gültig und ist der entfernte Dienst vorübergehend nicht
erreichbar, kann SPOT bis zu sieben Tage Grace seit der letzten erfolgreichen
Validierung anzeigen, niemals über das Ablaufdatum hinaus. Ein Fehler des
lokalen Validators aktiviert diese Grace-Phase nicht; zuerst
spot-license.service korrigieren.
UI öffnet nicht
Prüfen Sie:
systemctl status spot-server --no-pager
ss -ltnp | grep 8080
journalctl -u spot-server -n 120 --no-pager
Wenn der Port belegt ist, ändern Sie den Port über Setup oder Runtime-Konfiguration.
Setup speichert HTTPS nicht
Prüfen Sie, dass Zertifikat und Schlüssel existieren, zusammengehören und vom Prozessbenutzer gelesen werden können. HTTP bleibt gültig, wenn TLS noch nicht aktiviert werden soll.
Eingebettetes Elastic startet nicht
Prüfen Sie Speicher, Berechtigungen und Logs:
systemctl status spot-elasticsearch --no-pager
journalctl -u spot-elasticsearch -n 120 --no-pager
curl -sS http://127.0.0.1:9200
Der Service darf nur auf 127.0.0.1:9200 lauschen. Im eingebetteten Modus gehören Benutzer, API-Key, CA und insecure_skip_verify nicht in die Konfiguration; speichern Sie embedded erneut, falls Werte eines früheren externen Ziels verblieben sind.
Externes Elastic-HTTP wird blockiert
Externe Profile erfordern HTTPS. Ein Legacy-HTTPS-Profil ohne transport_profile wird sicher als external klassifiziert; ein Legacy-HTTP-Profil blockiert den neuen Runtime mit elastic_transport_migration_required, bis es migriert wurde. Wählen Sie System-CAs, eine importierte CA oder Zertifikatsvalidierung deaktivieren. Die letzte Option erlaubt kein HTTP. Nur http://127.0.0.1:9200 ohne Zugangsdaten kann als embedded klassifiziert werden, und nur innerhalb von spot-suite.
Elasticsearch ausstehend
Dieser Zustand ist nach Aufschub in spot-suite-external gültig. Health,
Benutzer und Konfiguration bleiben verfügbar. HTTPS-Ziel konfigurieren,
Test ausführen und speichern. Keinen Embedded-Dienst starten: er ist nicht
enthalten.
Permission denied bei Code oder SDK
/opt/spot darf nicht spot oder spot-elastic gehören. System-Payload bleibt
root-owned; nur Daten und Logs sind veränderlich. Ein unsicherer alter Baum wird
durch Neuinstallation repariert. Portable $SPOT_HOME nur dem dedizierten
Runtime-Benutzer zugänglich machen.
Ein privates Zertifikat schlägt fehl
- Prüfen Sie Hostname, Ablauf und Kette.
- Importieren Sie die Unternehmens-CA unter Configuration > Trust store und ordnen Sie sie zu.
- Wenn Sie das Risiko vorübergehend akzeptieren müssen, aktivieren Sie ausdrücklich Zertifikatsvalidierung deaktivieren und speichern Sie.
Es gibt keinen automatischen Fallback. Die Ausnahme erhält Verschlüsselung, authentifiziert den Server aber nicht; die Warnung bleibt nach Reload und Neustart sichtbar. Eine geänderte TLS-Richtlinie verlangt Passwort oder API-Key erneut.
Eine CA kann nicht gelöscht werden
SPOT blockiert das Löschen, solange Elastic, LDAP oder KI die CA nutzt. Stellen Sie alle betroffenen Ziele auf eine andere CA oder System-Trust um und speichern Sie zuerst. Bearbeiten Sie keine Fingerprints manuell und tragen Sie keinen Dateipfad in die Konfiguration ein.
LDAPS oder StartTLS verbindet nicht
Prüfen Sie Schema/Modus, Host, Port, Bind-DN, SNI und CA. Geben Sie das Bind-Passwort nach jeder Identitätsänderung neu ein; eine Maske wird nicht wiederverwendet. Link-local-, Metadata-, Multicast- und unspecified Adressen bleiben auch bei deaktivierter Zertifikatsprüfung gesperrt.
Keine SAP-Daten
Prüfen Sie:
- RFC SDK im Service verfügbar.
- SAP-Benutzer und Secret.
- RFC-Ports.
- SAP-Verbindung ist aktiviert.
- Logs von
spot-agent-sap.
Wenn nur CCMS events fehlschlägt, muss zwischen einem RFC-Fehler und einem
Alarm ohne Text unterschieden werden. Ein Alarm mit gültiger Identität,
Zeitstempel und Wert bleibt erhalten, auch wenn SAP die Meldung auslässt; SPOT
zeigt einen stabilen Fallback-Text. Berechtigungsfehler, beschädigte Antworten
oder ein fehlender VALUE stoppen den Zyklus weiterhin und behalten den alten
Watermark. Die Diagnose trennt geeignete Knoten, Kandidaten, ausgegebene
Ereignisse, Fallbacks und echte Fehler.
Dashboards ohne Daten
Prüfen Sie globales Target, Namespace, Indizes und Zeitfenster. Wenn Events Daten haben, aber Operations leer bleibt, öffnen Sie Metrics und validieren Sie eine konkrete Metrik der Domäne.
Bootstrap meldet management_disabled oder der Preflight schlägt fehl
management_disabled bedeutet, dass das Target Lesen und Schreiben erlaubt, SPOT aber nicht zur Storage-Verwaltung autorisiert. Aktivieren Sie SPOT manages Data Streams and ILM nur mit Freigabe des Elastic-Verantwortlichen. Schlägt der Preflight fehl, korrigieren Sie Version, Template-/ILM-/Index-Berechtigungen oder Speicherplatz. SPOT verändert den Cluster nicht, solange der Preflight fehlschlägt.
Bei deaktivierter Verwaltung ist management_status: unmanaged korrekt. detached bedeutet, dass SPOT das Target früher verwaltet hat und die Reconciliation nun ohne Löschen bestehender Ressourcen beendet wurde.
KI antwortet nicht
Prüfen Sie Provider-Origin/Base Path, TLS-Richtlinie, CA, Key und ausgehende Konnektivität. Test verwendet dieselbe Richtlinie wie Runtime und protokolliert ein bereinigtes Ergebnis. Provider mit API-Key benötigen HTTPS; Loopback-HTTP funktioniert nur ohne Key, privates LAN-HTTP ohne Key benötigt seine separate Risikoakzeptanz.