AstronAgent 一体化部署实战:Casdoor 认证 + RagFlow 知识库 + RPA 全栈启动指南
人工智能AI AgentAgent 编排RPA后端前端企业应用【免费下载链接】astron-agentEnterprise-grade, commercial-friendly agentic workflow platform for building next-generation SuperAgents.项目地址https://gitcode.com/gh_mirrors/as/astron-agent点击查看免费下载导读本文面向需要以 Docker Compose 方式完整部署 AstronAgent 企业级 Agent 工作流平台的运维与开发人员详细讲解带认证Casdoor与 RPARobotic Process Automation机器人流程自动化能力的全套部署流程。你将掌握四个核心组件的正确启动顺序、环境变量与业务能力账号的配置方法、Casdoor 单点登录的二次定制以及部署前安全契约校验的用法最终获得一套可复现、可升级的完整生产环境部署方案。一、部署架构总览AstronAgent 的完整部署由以下四个主要组件构成组件职责部署属性Casdoor身份认证与单点登录SSO服务为控制台与各服务提供统一鉴权必装组件RagFlow开源 RAG检索增强生成引擎基于深度文档理解提供精准问答作为知识库底座可选组件按需部署AstronAgent核心业务服务集群Agent、Workflow、Knowledge、Tenant、Link、AITools、Database、Console 等必装组件RPA企业级机器人流程自动化服务含资源、机器人、AI、OpenAPI、鉴权等子服务后端自动部署随 Compose 一并拉起与基础部署docker-compose.yaml不同带认证与 RPA 的部署通过 docker-compose-with-auth-rpa.yaml 一个入口文件以 Composeinclude机制把 Casdoor、AstronAgent 核心服务和 astronRPA 三套 Compose 文件合并到同一个astron-agent-network桥接网络内启动避免多文件分别拉起造成的网络与依赖冲突。二、前置条件与资源要求启动前请确认机器满足以下最低资源要求Agent 系统要求CPU 2 核RAM 4 GiBDisk 50 GBRAGFlow 要求CPU 4 核RAM 16 GBDisk 50 GBRagFlow 的文档解析与向量检索对资源消耗明显高于核心服务若你的场景不需要知识库能力可跳过 RagFlow仅部署 Casdoor AstronAgent RPA。此外所有部署步骤都要求机器已安装 Docker 与 Docker Compose支持docker compose或docker-compose二选一即可。三、第一步启动 RagFlow 知识库服务可选RagFlow 是开源 RAG 引擎为平台提供知识库问答能力。启动它只需使用仓库自带的 docker/ragflow/docker-compose.ymlLinux或 docker/ragflow/docker-compose-macos.ymlmacOS# 进入 RagFlow 目录 cd docker/ragflow # 为所有 sh 脚本添加可执行权限 chmod x *.sh # 启动 RagFlow 服务包含全部依赖组件 docker compose up -d # 检查服务状态 docker compose ps # 查看服务日志 docker compose logs -f ragflow访问地址RagFlow Web 界面http://localhost:18080模型配置步骤点击右上角头像进入Model Providers模型供应商页面选择Add Model填写对应的API 地址与API Key分别添加Chat model对话模型与Embedding model向量化模型在同一页面右上角点击Set Default Models将第一步添加的对话模型与向量化模型设为默认模型。重要配置说明RagFlow 默认使用 Elasticsearch 作为文档引擎如需改用 opensearch 或 infinity请修改.env中的DOC_ENGINE配置支持 GPU 加速有 GPU 的机器请改用docker-compose-gpu.yml启动。从仓库结构看docker/ragflow 目录下同时提供了docker-compose-CN-oc9.yml、docker-compose-gpu-CN-oc9.yml等针对不同操作系统与硬件环境的 Compose 变体可结合 docker/ragflow/README.md 按需选用。四、第二步配置 AstronAgent 环境变量启动核心服务前需要先准备.env环境文件# 进入 astronAgent 目录 cd docker/astronAgent # 用仅属主可读写600权限从模板创建部署用环境文件 install -m 600 .env.example .env重点.env只承载启动与基础设施配置包括访问地址、认证、数据库、Redis、对象存储等。而RAGFlow、讯飞开放平台、AI Ability Chat、虚拟人、星火知识库等业务能力账号不再写入.env统一在 AstronAgent 启动后通过控制台的平台账号管理Platform Account Management页面配置。4.1 配置服务主机地址# 编辑环境变量配置 vim .env配置 AstronAgent 服务主机地址HOST_BASE_ADDRESShttp://localhost注意事项若使用域名访问请将localhost替换为你的域名只向用户暴露 Astron Agent 应用入口Nginx/Ingress其余内部服务不要开放公网随包部署的 MinIO API 与管理控制台应保持默认的安全边界Docker Compose 下仅绑定宿主机回环地址host loopbackHelm 下仅使用ClusterIP。除非有明确的运维需求否则不得将 MinIO 直接发布到公网确需暴露时必须置于独立的认证、TLS 与网络策略/防火墙之后。从 docker/astronAgent/docker-compose.yaml 源码可以看到minio服务的端口绑定写死了127.0.0.1:${EXPOSE_MINIO_PORT:-18998}与127.0.0.1:${EXPOSE_MINIO_CONSOLE_PORT:-18999}并通过minio-credentials-check一次性任务校验 OSS 客户端凭据必须与 MinIO root 账号一致未通过则拒绝启动——这正是“零配置、不泄露凭据”安全设计的具体实现。4.2 准备业务能力账号信息启动后在 UI 配置以下配置项无需写入.env。AstronAgent 启动后登录控制台从左侧菜单进入平台账号管理在对应卡片中填写即可保存后配置全局即时生效无需重启容器。若某功能依赖的能力尚未配置系统会提示用户前往平台账号管理配置而不会阻塞系统启动。讯飞开放平台供内置星火大模型、实时语音识别、图像生成及相关能力使用在讯飞开放平台创建应用后可能需要为相应能力购买或领取 API 授权服务配额。请在 UI 中准备并填写以下字段PLATFORM_APP_IDPLATFORM_API_KEYPLATFORM_API_SECRETSPARK_API_PASSWORD星火大模型 API 专用口令SPARK_RTASR_API_KEY实时语音识别 API KeyAI Ability Chat默认 Agent 模型接口兼容 OpenAI 协议AI_ABILITY_CHAT_BASE_URLAI_ABILITY_CHAT_MODELAI_ABILITY_CHAT_API_KEY虚拟人能力SPARK_VIRTUAL_MAN_APP_IDSPARK_VIRTUAL_MAN_API_KEYSPARK_VIRTUAL_MAN_API_SECRET知识库平台RagFlowRAGFLOW_BASE_URL、RAGFLOW_API_TOKEN、RAGFLOW_TIMEOUT、RAGFLOW_DEFAULT_GROUP星火知识库XINGHUO_DATASET_ID创建知识库时用户可选择RagFlow或星火知识库只需配置实际使用的那一个平台。获取 RagFlow API Token访问 RagFlow Web 界面http://localhost:18080登录后点击头像进入用户设置点击API生成一个 API KEY在平台账号管理 - 知识库平台中填入RAGFLOW_API_TOKEN获取星火知识库数据集 ID星火 RAG 云服务提供两种方式方式一从 Web 界面获取使用讯飞开放平台上创建的 APP_ID 与 API_SECRET直接从 Web 界面获取星火数据集 ID具体操作可参考仓库内附的工具页面 docs/xinghuo_rag_tool.html。方式二使用 cURL 命令行# 创建星火 RAG 数据集 curl -X PUT https://chatdoc.xfyun.cn/openapi/v1/dataset/create \ -H Accept: application/json \ -H appId: your_app_id \ -H timestamp: $(date %s) \ -H signature: $(echo -n $(echo -n your_app_id$(date %s) | md5sum | awk {print $1}) | openssl dgst -sha1 -hmac your_api_secret -binary | base64) \ -F name我的数据集注意请将your_app_id替换为你的真实 APP ID请将your_api_secret替换为你的真实 API Secret。命令中的signature由appId timestamp拼接字符串的 MD5 值作为消息体、以api_secret作为 HMAC-SHA1 密钥签名后 Base64 编码生成这是讯飞开放平台标准的接口签名算法。获得数据集 ID 后在平台账号管理 - 知识库平台填入XINGHUO_DATASET_ID。从前端源码 console/frontend/src/pages/platform-account-management/index.tsx 可以确认这四组字段正是页面中四张配置卡片逐一渲染的表单项与文档描述的字段名完全对应路由层面该页面注册于/management/platform-account见 console/frontend/src/router/index.tsx与“应用管理”“资源管理”平级。五、第三步启动 AstronAgent 核心服务含 Casdoor 认证与 RPA 后端启动 AstronAgent 服务使用 docker/astronAgent/docker-compose-with-auth-rpa.yaml。该文件通过include机制整合了 Casdoor 与 RPA 后端服务会自动启动 Casdoor 和 RPA# 进入 astronAgent 目录 cd docker/astronAgent # 变更部署栈前先校验渲染后的凭据共享与健康检查契约 python3 scripts/verify_security_contract.py --compose-file docker-compose-with-auth-rpa.yaml # 启动全部服务包含 Casdoor 与一次性 RPA atlas 建表任务 docker compose -f docker-compose-with-auth-rpa.yaml up -d注意事项Casdoor 默认登录用户名admin密码123升级时应连同检出的 Compose 文件一起更新应用镜像。docker compose pull只更新镜像不会更新docker-compose.yaml。升级流程是先运行仓库的部署契约预检脚本 → 再停止当前栈 → 保留.env与命名卷 → 常规升级中切勿使用down -v。5.1 include 机制解析一个入口拉起整套栈查看 docker/astronAgent/docker-compose-with-auth-rpa.yaml其核心只有三处includedocker-compose-auth.ymlCasdoor Casdoor MySQL随.env注入变量docker-compose.yamlAstronAgent 核心服务使用.env.with-rpa与.env双层覆盖astronRPA/docker-compose.ymlRPA 全套子服务父级.env优先加载astronRPA/.env可覆盖所有服务共享同一个astron-agent-network桥接网络从而避免多个 include 之间出现网络定义冲突。5.2 部署安全契约预检脚本verify_security_contract.py 是仓库自带的“部署前安全门禁”它调用docker compose config --format json渲染出 Compose 最终配置后逐一校验console-hub、core-agent、core-workflow等核心服务与凭据初始化服务必须存在internal-credentials-init一次性任务必须处于network_mode: none、restart: no状态且挂载的命名卷必须与消费者一一对应消费者侧必须只读ro工作流内部 API Key、租户引导凭据tenant bootstrap必须以生成的文件/属性绑定方式注入如WORKFLOW_INTERNAL_API_KEY_FILE、TENANT_KEY_FILE禁止在环境变量里内联明文凭据FORBIDDEN_INLINE_CREDENTIALS明确列出了各服务不允许出现的变量名console-hub的健康检查必须启用且指向/health端点core-agent/core-workflow必须以service_healthy条件依赖console-hub内部回调地址如SKILL_SANDBOX_ARTIFACT_UPLOAD_URL必须指向预期的内网 URL。脚本内置了 20 余个负向自测用例篡改挂载模式、内联凭据、合并命名卷、禁用健康检查等并会独立演练凭据生命周期初始化器的 shell 逻辑确保即使校验失败也绝不会把真实凭据值打印到诊断信息中。这意味着每次变更部署栈前都值得运行一次预检它是升级安全性的第一道防线。5.3 凭据的自动生成与持久化从 docker/astronAgent/docker-compose.yaml 可以看到internal-credentials-init服务基于busybox:1.35在首次启动时用/dev/urandom生成工作流内部 API Key 与租户引导 Key/Secret以umask 077、chmod 0444的只读文件形式写入workflow_internal_secrets与tenant_bootstrap_secrets两个命名卷并同步生成workflow-internal.properties与tenant-bootstrap.properties。若你在.env中显式配置了强覆盖值工作流 Key 需 32~128 个安全字符租户 Key/Secret 需 32~50 个且互不相同初始化脚本会保留你的覆盖值历史遗留的弱默认凭据CHANGE_ME_WORKFLOW_INTERNAL_API_KEY、旧的租户 Key/Secret会被自动轮换因此升级可以保持零配置。六、第四步配置平台账号管理可选AstronAgent 启动后访问控制台并登录。从左侧菜单打开平台账号管理——它与应用管理、资源管理处于同一菜单层级包含以下四张配置卡片讯飞开放平台填写PLATFORM_APP_ID、PLATFORM_API_KEY、PLATFORM_API_SECRET、SPARK_API_PASSWORD、SPARK_RTASR_API_KEYAI Ability Chat填写AI_ABILITY_CHAT_BASE_URL、AI_ABILITY_CHAT_MODEL、AI_ABILITY_CHAT_API_KEY虚拟人能力填写SPARK_VIRTUAL_MAN_APP_ID、SPARK_VIRTUAL_MAN_API_KEY、SPARK_VIRTUAL_MAN_API_SECRET知识库平台填写 RagFlow 字段RAGFLOW_BASE_URL、RAGFLOW_API_TOKEN、RAGFLOW_TIMEOUT、RAGFLOW_DEFAULT_GROUP以及星火知识库字段XINGHUO_DATASET_ID保存后配置全局即时生效系统自动刷新缓存AstronAgent 容器无需重启。这一“运行时配置、免重启”的设计使新增模型供应商、知识库或虚拟人能力不会中断在线业务。七、第五步修改 Casdoor 认证可选如需自定义认证体系可以按需在 Casdoor 中创建新的应用和组织并把配置信息更新到.env默认的组织和应用已随部署创建。7.1 配置 Casdoor 应用获取 Casdoor 配置信息访问 Casdoor 管理控制台http://localhost:8000使用默认管理员账号登录admin / 123创建组织进入 http://localhost:8000/organizations 页面点击 “Add”填写组织名称保存并退出创建应用并绑定组织进入 http://localhost:8000/applications 页面点击 “Add”创建应用时填写以下信息Name自定义应用名例如agentRedirect URL设置为项目的回调地址。若 Nginx 暴露 80 端口使用http://your-local-ip/callback若使用其他端口如888则使用http://your-local-ip:888/callbackOrganization选择刚创建的组织名称保存应用后记录以下信息并与项目配置项对应Casdoor 信息示例值对应的.env配置Casdoor 服务地址http://localhost:8000CONSOLE_CASDOOR_URLhttp://localhost:8000Client IDyour-casdoor-client-idCONSOLE_CASDOOR_IDyour-casdoor-client-id应用名your-casdoor-app-nameCONSOLE_CASDOOR_APPyour-casdoor-app-name组织名your-casdoor-org-nameCONSOLE_CASDOOR_ORGyour-casdoor-org-name在项目环境变量文件中填写上述配置# 编辑环境变量配置 vim .env在.env中添加或更新以下配置项# Casdoor 配置 CONSOLE_CASDOOR_URLhttp://localhost:8000 CONSOLE_CASDOOR_IDyour-casdoor-client-id CONSOLE_CASDOOR_APPyour-casdoor-app-name CONSOLE_CASDOOR_ORGyour-casdoor-org-name重启 AstronAgent 服务使新配置生效docker compose restart console-frontend console-hub从部署实现看Casdoor 容器在 docker/astronAgent/docker-compose-auth.yml 中通过环境变量CONSOLE_DOMAIN、HOST_BASE_ADDRESS、origin、originFrontend注入地址其 entrypoint.sh 会用 sed 从init_data.json.template渲染出运行时配置并把回调地址替换为${CONSOLE_DOMAIN}/callback与${HOST_BASE_ADDRESS}/callback——因此修改CONSOLE_CASDOOR_*后重启前端与控制台后端即可完成回调地址与客户端凭据的整体切换。八、服务访问地址汇总启动完成后可通过以下地址访问各服务服务类别访问地址Casdoor Admin Interface认证服务http://localhost:8000RagFlow Web Interface知识库服务http://localhost:18080Console Frontendnginx 代理AstronAgent 核心服务http://localhost/RPA Backend Service Entrynginx 代理RPA 核心服务http://localhost:32742其中 RPA 后端入口由astronRPA的openresty-nginx容器对外暴露32742:80见 docker/astronAgent/astronRPA/docker-compose.yml统一代理resource-service、robot-service、ai-service、openapi-service与rpa-auth五个 RPA 子服务并提供/health健康检查。九、RPA 路由与本地化配置进阶默认情况下docker/astronAgent/.env.example 中RPA_URL指向公网地址https://newapi.iflyrpa.com。在带认证 RPA 的一体化部署中docker/astronAgent/.env.with-rpa 会将其覆盖为本地 RPA 服务RPA_URL_INTERNALhttp://openresty-nginx XIAOWU_RPA_TASK_CREATE_URL_INTERNALhttp://openresty-nginx/api/rpa-openapi/workflows/execute-async XIAOWU_RPA_TASK_QUERY_URL_INTERNALhttp://openresty-nginx/api/rpa-openapi/executionsCompose 中core-rpa服务的环境变量采用${XIAOWU_RPA_TASK_CREATE_URL_INTERNAL:-${XIAOWU_RPA_TASK_CREATE_URL}}的优先级结构内部地址优先确保 RPA 插件调用走内网网关而非公网。RPA 各子服务通过astronRPA/.env见 docker/astronAgent/astronRPA/.env中的RPASERVER_*系列变量配置日志级别、月度额度、AI 对话与 OCR 计费点数、MySQL/Redis/MinIO 连接、以及复用 Casdoor 实例的RPASERVER_CASDOOR_*鉴权参数与主.env形成“父级默认 子级覆盖”的分层配置体系。十、部署验证与排障建议启动前始终先运行python3 scripts/verify_security_contract.py --compose-file docker-compose-with-auth-rpa.yaml确认凭据共享、内部地址与健康检查契约完整启动中用docker compose -f docker-compose-with-auth-rpa.yaml ps观察各服务健康状态RPA 侧首次启动会先跑rpa-atlas一次性任务基于schema.hcl执行schema apply完成建表随后rpa-mysql、rpa-redis、rpa-minio进入健康后各业务子服务才启动启动后依次验证 Casdoor 登录http://localhost:8000、控制台前端http://localhost/、RPA 后端入口http://localhost:32742/health与 RagFlowhttp://localhost:18080遇到问题检查对应服务日志docker compose logs -f 服务名结合官方文档与排障指南排查必要时提交 issue 或联系技术支持团队。提示首次部署建议先在测试环境验证全部功能再投入生产并将HOST_BASE_ADDRESS、各RPASERVER_*与内部凭据按生产要求域名、TLS、独立密钥替换默认值。赞分享人工智能AI AgentAgent 编排RPA后端前端企业应用【免费下载链接】astron-agentEnterprise-grade, commercial-friendly agentic workflow platform for building next-generation SuperAgents.项目地址https://gitcode.com/gh_mirrors/as/astron-agent点击查看免费下载相关推荐AstronRPA安全部署指南HTTPS网关、Casdoor认证与OpenResty一键配置实战AstronRPA安全部署指南HTTPS网关、Casdoor认证与OpenResty一键配置实战 在 企业级RPA 场景中登录凭据和工作流数据是安全部署的重RPA工作流自动化低代码桌面应用后端前端企业应用ChatGLM3-6B 全流程实战uv 环境搭建、RAG 知识库、LoRA 微调与 Code Interpreter 一体化部署指南ChatGLM3 6B 全流程实战uv 环境搭建、RAG 知识库、LoRA 微调与 Code Interpreter 一体化部署指南 本篇技术指南以《开源大模教程大模型本地部署微调MinerU 集成 RAGFlow 实战指南为 RAG 知识库启用 MinerU 高级 PDF 解析器MinerU 集成 RAGFlow 实战指南为 RAG 知识库启用 MinerU 高级 PDF 解析器 本文围绕 MinerU 与开源 RAG 引擎 RAGF人工智能大模型OCR计算机视觉上一篇告别模糊卡顿Ani视频画质全攻略自定义分辨率与比特率设置指南下一篇Respond.js性能优化减少重排重绘的关键技巧创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考