UI
左侧导航栏包含主要视图。VM 视图是主页视图,显示所有已连接 VM 的层级结构,并以 sparkline 的形式展示 选定的信息。

从 VM 视图可以进入所选组或 VM 的按 VM 数据视图。它们提供对所选内容所有已记录数据的访问,包括遥测视图、 事务调用树和热点,以及 MBean 浏览器。使用行的箭头形状视图选择器上下文菜单打开这些视图。点击 sparkline 会进入完整的遥测视图。
收件箱视图显示发送给当前用户的所有消息。例如,在某个 VM 上记录 JProfiler 快照后,快照可供下载时会 向收件箱发送一条通知。如果有未读消息,侧边导航中的收件箱条目会显示一个通知角标。

服务器日志也可以从侧边导航访问,无需离开 UI 即可查看服务器、连接、审计和事件日志。每种 日志的范围和所需访问级别都不同:
- 事件日志(查看者权限)是应用程序的监控信息流。每当触发器触发或捕获 诊断快照时,都会写入一条条目,带有显式“写入事件日志”操作的触发器也会写入。在这些情况发生之前,它保持 为空。
- 连接日志(分析员权限)记录代理连接和数据收集活动。
- 审计日志(管理员权限)记录安全相关的 API 访问、产物下载以及认证失败和授权拒绝,因此可以还原某个 API 客户端或 AI 代理做过什么。每个条目是一个单行 JSON 对象,包含调用方、客户端地址和结果。改变状态的 调用还会记录它改变了什么:MBean 属性写入会记录对象名、属性、原值和新值;操作调用会记录签名、参数和 返回值;配置编辑会记录组以及编辑前后的内容哈希。如果发现异常活动,可以在常规设置的“用户与角色”视图中 使用吊销 API 密钥行操作吊销该用户的 API 密钥。
- 服务器日志(管理员权限)包含常规的服务器诊断信息。
如果是从开发构建运行 jvmguard 且没有 -Dlogging.config=… VM 选项,服务器只向控制台输出日志而 不写入文件,因此即使有访问权限,这些视图也可能为空。
标题栏中的齿轮下拉菜单提供两个部分的访问:常规设置和记录配置。查看和编辑常规设置需要管理员权限。 记录配置也可以由“分析员”编辑,“查看者”访问级别则不行。
只要没有做任何更改,直接点击标题栏中的“取消”按钮离开设置视图即可。如果做了更改,保存按钮会被启用。 配置更改在保存之前不会产生任何效果。

在常规设置中管理 jvmguard 服务器。这包括
- 用户及其访问级别
- 单点登录提供方
- 数据合并选项
- SMTP 访问
- AI 代理和 REST 客户端的网络访问

此外,还可以导出和导入整个服务器配置。
网络选项卡包含服务器范围的限制,约束通过 MCP 服务器连接的 AI 代理或 REST 客户端可以执行的操作。所有设置默认都是放行的。
- MCP 访问提供只读模式开关,它会阻止所有通过 MCP 的变更和捕获工具,只保留读取访问。针对单个捕获
和变更操作的按 VM 组限制可在记录设置中配置(见下面的代理护栏)。当服务器配置
(
application.yaml)中禁用了 MCP 服务器时,只读模式无效并显示为禁用状态。 - 允许的 IP 地址是一个 IPv4/IPv6 地址或 CIDR 范围的允许列表,限定哪些地址可以访问 MCP 服务器和 REST API。由于它同时守卫两者,只要其中任一启用它就保持生效,只有两者都关闭时它才会被禁用。
当护栏阻止某个请求时,原因会返回给客户端,以便代理调整其操作,同时该拒绝会被写入审计日志。
记录与触发器
Section titled “记录与触发器”记录配置和触发器按 VM 组配置。默认情况下,选中“所有 JVM”进行配置。在 VM 选择对话框中,可以直接看到哪些 VM 组拥有自己的配置。

配置包含记录选项以及阈值和触发器设置。记录选项会发送到每个已连接 VM 中的监控代理。它们会被嵌套的 VM 组 继承,嵌套的 VM 组可以覆盖其父组中的设置。

而阈值和触发器则在 jvmguard 服务器中处理,并针对定义它们的 VM 组进行处理。它们作用于其 VM 组中递归包含的 所有 VM。如果需要只作用于某个嵌套 VM 组的额外阈值或触发器,可以在该组上定义它们。
代理护栏选项卡按 VM 组配置 AI 代理或 REST 客户端可以对该组的 VM 执行哪些诊断捕获和变更操作。拥有某个 VM 组的“分析员”访问级别的用户无需管理员权限即可管理这些设置。
- 诊断捕获 可以分别禁止堆转储、JProfiler 快照或 JFR 记录,限制记录时长上限,并设置同一 VM 上两次捕获
之间的最小间隔。启用默认对堆转储和 JFR 记录进行脱敏, 代理记录始终强制脱敏后,为该组捕获的快照在到达服务器时会被去除敏感
数据:堆转储中的所有字符串内容和基本类型值都会被清零(堆结构和对象大小会保留以供分析),JFR 记录也会被
清洗。在 JDK 27 及更高版本上,系统属性、环境变量和 JVM 命令行参数已经在进程内脱敏(JEP 536),因此这些
事件会以
[REDACTED]占位符保留;注意,进程内脱敏是基于过滤器的,不匹配 JVM 默认过滤器的键仍然可见, 可以在受监控 JVM 上用-XX:FlightRecorderOptions扩大过滤器范围。在较旧的 JDK 上,通常会携带秘密的事件 类型(系统属性、环境变量和进程命令行)会被丢弃。发起请求的交互式用户仍然可以针对单次捕获覆盖默认设置, 但在该防护栏启用期间, 通过 MCP 服务器进行的代理记录无法关闭脱敏。 - 变更操作 可以禁止那些在不产生产物的情况下改变运行中 VM 的操作,例如调用 MBean 操作或编辑 VM 组的 记录配置。
与其他记录设置一样,组会继承其父组的护栏,直到选择覆盖此组的代理护栏;而服务器范围的 只读模式仍然优先于一切设置。当护栏阻止某个请求时,代理会被告知原因,该拒绝会被写入审计日志。
标题栏中的用户下拉菜单显示账户和当前会话的部分信息,并包含用于终止 jvmguard 会话的退出登录按钮。

用户设置(如姓名和密码)可以通过“账户设置”链接进行调整。服务器启用双重认证时,也可以在同一个“用户信息” 页面上设置或重新配置身份验证器。如果访问级别是“分析员”,这里还可以看到允许修改的 VM 组。

深色或浅色模式
Section titled “深色或浅色模式”默认情况下,jvmguard 根据系统偏好选择主题。如果偏好其他主题,请使用标题栏中的主题切换器。该设置在当前 浏览器中持久保存。

