Saltar al contenido principal

Onboarding /setup

/setup aparece cuando SPOT aún no tiene configuración suficiente para operar. Es una pantalla única con tarjetas, no un wizard.

Secciones

  • Licencia: activación online o instalación del fichero offline recibido.
  • Servidor: host, puerto y esquema HTTP/HTTPS.
  • TLS: certificado y clave si se activa HTTPS.
  • Elastic: capacidad fija según el paquete, no un selector libre.
  • Elastic del conector: destino donde se escriben métricas y eventos.
  • Elastic de lectura: destino usado por dashboards e IA.
  • SAP inicial: sistema, cliente, usuario, secreto y parámetros RFC.
  • Primer admin local: usuario que entra tras completar setup.

Reglas de uso

  • La licencia debe mostrar Licencia válida antes de habilitar el resto del formulario. Una vez creado el primer admin, las acciones de licencia requieren ese rol.
  • HTTP es válido para el primer arranque.
  • HTTPS requiere certificado y clave cargables como pareja válida.
  • En spot-suite, Elastic embebido usa siempre http://127.0.0.1:9200, sin autenticación ni certificados, y arranca el servicio local incluido. No acepta localhost, otra IP o puerto y no ofrece selector external durante el alta.
  • En spot-suite-external, sólo se ofrece destino HTTPS o Configurar más tarde. Aplazar permite crear el administrador y entrar en modo limitado con aviso persistente.
  • Elastic externo exige HTTPS. Puedes usar las CAs del sistema, una CA importada o activar explícitamente Desactivar validación del certificado.
  • En Elastic embebido, SPOT manages Data Streams and ILM está activado por defecto. En Elastic externo está desactivado hasta que el administrador lo autorice y el preflight valide permisos.
  • Los secretos SAP se guardan protegidos por el backend.
  • Los secretos ya guardados pueden aparecer enmascarados y conservarse sólo mientras no cambie la identidad del destino.
  • El primer admin no tiene una credencial predeterminada: define usuario y contraseña durante setup. La pantalla de login acepta ese usuario local; cambiar su contraseña, roles o estado cierra inmediatamente las sesiones anteriores.

Suite embedded

La suite incluye Elasticsearch 9.4.2 aislado en loopback, con seguridad HTTP de Elastic desactivada. El marcador del paquete fija embedded; SPOT elimina usuario, password, API key, CA y opciones TLS incompatibles. Backend y agent esperan al servicio local y usan exactamente la misma URL.

No generes certificados, usuarios, API keys ni almacenes p12 para este modo. La pantalla oculta esos campos porque el destino embebido no es editable como un Elastic externo.

Setup package-aware con Elasticsearch embedded fijo

Suite external, aplazamiento y validación TLS

Un destino external, aunque apunte a 127.0.0.1, debe usar HTTPS. Elige una de estas políticas:

  • CA del sistema: validación completa de cadena y hostname.
  • CA importada: validación de cadena y hostname confiando exclusivamente en la CA seleccionada de Configuración > Trust store; no se mezclan las raíces del sistema.
  • Desactivar validación del certificado: mantiene TLS, pero no valida cadena ni hostname.

La tercera opción muestra siempre este aviso:

La conexión está cifrada, pero la identidad del servidor no se verifica. Un intermediario podría interceptar credenciales y datos.

SPOT nunca activa esa excepción porque falle un certificado. HTTP externo continúa rechazado aunque la opción esté activa. Cambiar URL, autenticación, usuario, SNI, CA o política TLS obliga a introducir nuevamente la credencial.

Una instalación existente con Elastic externo HTTP debe migrarse a HTTPS antes de activar el nuevo perfil. El upgrade no la convertirá silenciosamente en embedded ni arrancará una configuración que deje backend o agent sin acceso.

Si aplazas Elastic, /setup finaliza y la UI muestra Elasticsearch pendiente. Las superficies administrativas siguen disponibles; las vistas de datos se bloquean de forma explicativa y no muestran errores genéricos. Completa después el destino desde Configuración usando Test y Save.

Modo limitado con Elasticsearch pendiente

Asistente embedded a external

Tras hacer backup frío, el administrador puede cambiar la suite embedded a un cluster external sin reinstalar. El asistente aclara que no copia históricos, recoge HTTPS/TLS/autenticación/ILM, prueba el destino, vuelve a probar al confirmar y guarda backend y connector. Después escribe un canary con la credencial del connector y exige leerlo con la credencial del backend; sólo con ese recibo de ingesta detiene Elastic local. Si write/read falla, restaura la configuración y conserva el servicio embedded. El borrado del canary es best-effort y no exige privilegios de delete al connector. El retorno external a embedded requiere reinstalación.

Asistente de migración embedded a external

Configuración temporalmente no disponible

SPOT sólo abre el setup inicial cuando puede confirmar de forma concluyente si ya existe un administrador local. Si no puede comprobar ese estado, bloquea tanto el formulario como el resto del producto y muestra Configuración temporalmente no disponible con la acción Reintentar. El bloqueo evita que un fallo operativo vuelva a abrir el alta del primer administrador.

Bloqueo seguro del setup cuando no se puede verificar su estado

Si aparece este estado:

  1. Comprueba que el servicio SPOT sigue activo y que su almacenamiento de autenticación está accesible para la cuenta del servicio.
  2. Revisa los logs del servicio para corregir permisos, disponibilidad del disco o un bloqueo temporal.
  3. No borres el almacén ni intentes crear otro primer administrador.
  4. Pulsa Reintentar después de corregir la causa. SPOT volverá a consultar sólo el estado y cargará la configuración cuando la comprobación sea concluyente.

Con acceso local, /api/setup/status devuelve HTTP 503 y el código setup_state_unavailable mientras dura el bloqueo. La respuesta no expone rutas ni detalles internos.

Después de guardar

  1. Revisa /api/setup/status si tienes acceso local.
  2. Entra con el primer admin.
  3. Abre Landing y confirma que el target aparece.
  4. Si no hay datos, revisa logs del conector y conectividad RFC.
  5. Ajusta usuarios, thresholds e IA antes de entregar al equipo operativo.

Después del alta, gestiona estado, uso y renovación desde Configuración > License. Consulta Licencias y renovación.