菜单

准备工作

开始正式操作步骤之前,数据卖方与数据买方分别完成环境与账号就绪准备(环境部署、访问配置、样例数据文件、实例磁盘等)。

适用版本:数据安全柜 1.1.1 及后续兼容版本(买方网页端须包含 Web 组件)。


约定信息

后续步骤中的名称与路径采用下列示例。实际环境中按现场账号、路径替换。

约定项 示例值
卖方账号 / 典枢号 lihua
买方账号 / 典枢号 wangfang
安全域名称 trade-domain-001
实例名称 instance-wangfang-01
买方实例所用磁盘 / 分区 /dev/sdb1(须为独立分区,不可用普通文件夹)
卖方原始数据 /Users/admin/source-data/industry-data-2026.csv
加密后文件 /Users/admin/encrypted/industry-data-2026.csv.sealed

买方准备工作清单

数据买方在进行数据交易前,请确保完成以下清单的准备工作。网页端安装在买方部署主机上,使用前须完成安装、服务与浏览器访问配置。

  • 已具备可登录的典枢号(示例:wangfang)
  • 已在个人中心查看典枢号,并告知数据卖方
  • 已准备独立磁盘或分区(示例分区:/dev/sdb1)
  • 部署主机已安装 datasafebox-cmd-cli(≥ 1.1.1,含 dvwebd / Web 页面 / dvweb.service)
  • dvagent.service、dvweb.service 运行正常,健康检查通过
  • 已按部署形态完成本机或远程 HTTPS 访问配置,浏览器可打开网页端登录页
  • 样例原始文件已放在部署主机可访问路径(示例:/Users/admin/source-data/industry-data-2026.csv)

卖方准备工作清单

数据卖方在进行数据交易前,请确保完成以下清单的准备工作。卖方使用本机安装的数据安全柜控制台。

  • 已具备可登录的典枢账号(示例:lihua)
  • 已获知买方典枢号(示例:wangfang)
  • 已下载并安装「数据安全柜控制台」,本机可打开控制台登录页

买方准备操作步骤

本任务需要由数据买方操作执行。

网页端是部署主机上的可视化客户端:浏览器操作由本机守护进程执行,不是多账号同时共用的中心化门户。同一业务守护进程同一时间只维护一个业务登录身份;其他入口使用另一账号登录后,当前会话会提示重新登录。

一、 准备典枢账号

  1. 若已有典枢平台账号:可直接用于数据安全柜,无需重复注册。
  2. 若无账号:须先前往典枢官网完成注册。可选方式:手机号 + 密码、手机号 + 验证码,以及登录页提供的微信 / QQ / Gitee 等快捷登录。

二、 安装或升级网页端软件包

注意事项:

  • 须安装含 dvwebd、Web 静态页面与 dvweb.service 的完整包(datasafebox-cmd-cli,版本 ≥ 1.1.1)。
  • 升级会短暂中断网页访问,避开正在进行的关键操作。
  • 以 APT 软件包部署为准;当前无现成 Docker/Compose 方案;勿仅替换 dvwebd 而保留不匹配的旧版守护进程。

首次安装(已配置软件源时):

bash 复制代码
sudo apt update
sudo apt install -y datasafebox-cmd-cli

已有旧版本,升级到含网页端的版本:

bash 复制代码
sudo apt update
sudo apt install --only-upgrade datasafebox-cmd-cli
dv --version

安装或升级完成后,安装脚本会创建 dvweb 系统用户,并启用 / 重启 dvagent.service 与 dvweb.service。

结果: 部署主机已安装网页端相关组件。

三、 验证服务可用

在部署主机执行:

bash 复制代码
test -x /opt/datasafebox-cmd-cli/bin/dvwebd && echo "dvwebd 已安装"
sudo systemctl status dvagent.service dvweb.service --no-pager
curl --noproxy '*' -fsS http://127.0.0.1:8080/api/healthz

结果须同时满足:

  • dvwebd 已安装
  • dvagent.service、dvweb.service 为运行状态
  • 健康检查返回 JSON,含 "ok":true 与 "daemon":"reachable"

若 dvweb.service 不存在或健康检查失败,先核对软件包版本是否 ≥ 1.1.1 且升级完整。

四、 配置并打开访问地址

按部署形态选择其一。

形态 条件 执行
本机桌面访问 浏览器与网页端在同一台已装桌面的 Linux 主机 下文「1、本机桌面直接访问」
远程 IP+端口访问 部署在无桌面服务器,须从其他机器浏览器访问 下文「2、服务器版配置 HTTPS 远程访问」

1、 本机桌面直接访问

注意事项:

  • 默认监听 127.0.0.1:8080,仅本机可访问。
  • 须在部署主机本机浏览器打开地址。
  1. 在部署主机浏览器打开:
text 复制代码
http://127.0.0.1:8080/
  1. (可选)8080 端口冲突、仍仅本机访问时:编辑 /var/lib/dvweb/.local/share/dv/config.ini(勿改 CLI 用的 /root/.local/share/dv/config.ini),保留原有内容并设置:
ini 复制代码
[web]
port=8090

重启并验证:

bash 复制代码
sudo systemctl restart dvweb.service
curl --noproxy '*' -fsS http://127.0.0.1:8090/api/healthz

浏览器打开:http://127.0.0.1:8090/

监听仍为 127.0.0.1 时,改端口无需配置 TLS,登录回调会按新端口自动推断。

结果: 浏览器可打开网页端并跳转典枢登录页。记下该访问地址。

2、 服务器版配置 HTTPS 远程访问

注意事项:

  • 对外监听时必须启用 TLS;非回环地址不允许明文 HTTP。
  • 端口须大于 1024(网页端以非 root 用户运行)。
  • 勿修改 /lib/systemd/system/dvweb.service 来改端口或地址(升级可能覆盖)。
  • 不支持反向代理子路径部署(如 https://example.com/datasafebox/);使用独立 IP/域名或独立端口,站点根路径访问。
  1. 准备证书(示例路径,按现场调整):
bash 复制代码
sudo install -d -o root -g dvweb -m 0750 /var/lib/dvweb/tls
sudo install -o root -g dvweb -m 0644 /path/to/fullchain.pem /var/lib/dvweb/tls/fullchain.pem
sudo install -o root -g dvweb -m 0640 /path/to/privkey.pem /var/lib/dvweb/tls/privkey.pem

仅有服务器 IP、无域名时,可使用自签名证书(SAN 须包含该 IP):

bash 复制代码
openssl req -x509 -newkey rsa:2048 -nodes -days 825 \
  -keyout privkey.pem -out fullchain.pem \
  -subj "/CN=<服务器IP>" -addext "subjectAltName=IP:<服务器IP>"

自签名证书须在浏览器中手动信任后才能顺畅访问。

  1. 编辑 /var/lib/dvweb/.local/share/dv/config.ini,新增或修改:
ini 复制代码
[web]
listen=0.0.0.0
port=8443
tls_cert=/var/lib/dvweb/tls/fullchain.pem
tls_key=/var/lib/dvweb/tls/privkey.pem
callback_url=https://<服务器IP>:8443/api/auth/callback
bash 复制代码
sudo chown dvweb:dvweb /var/lib/dvweb/.local/share/dv/config.ini
sudo chmod 0600 /var/lib/dvweb/.local/share/dv/config.ini
配置项 说明
listen 0.0.0.0 表示监听各 IPv4 网卡
port 访问端口(> 1024)
tls_cert / tls_key 证书与私钥,须可被 dvweb 读取
callback_url 须以 /api/auth/callback 结尾;协议、IP/域名、端口与浏览器访问一致

配置优先级:命令行参数 > config.ini > 内置默认值。

  1. 重启并验证:
bash 复制代码
sudo systemctl restart dvweb.service
curl --noproxy '*' -fsSk https://<服务器IP>:8443/api/healthz
  1. 浏览器打开 https://<服务器IP>:8443/。防火墙或安全组仅对需要的来源开放该端口。

结果: 其他机器可通过 HTTPS 打开网页端并进入登录页。记下该访问地址。

五、 准备样例原始数据

  1. 将样例文件放到部署主机可访问目录(示例:/Users/admin/source-data/industry-data-2026.csv)。
  2. 确认文件可读。

注意事项: 网页端文件选择器浏览的是 dvagentd 所在部署主机文件系统,不是操作员个人电脑上的文件。远程打开网页端时,仍须先把文件放到部署主机再选择路径。

六、 准备实例磁盘

注意事项:

  • 须为独立磁盘 / 分区,不可使用普通文件夹。
  • 勿选择系统盘或存有重要业务数据的磁盘;所选盘将用于加密存储,首次启动实例时会初始化,原有数据不可恢复。
  1. 准备空闲磁盘或分区。
  2. 确认该分区为独立分区(示例:/dev/sdb1)。

卖方准备操作

本操作任务需要由数据卖方操作执行。

一、 准备典枢账号

  1. 若已有典枢平台账号:可直接用于数据安全柜。

  2. 若无账号:须先前往典枢官网完成注册。

  3. 向数据买方获取其典枢号(示例:wangfang)。

    ![image-20260924103546210](/Users/admin/Library/Application Support/typora-user-images/image-20260924103546210.png)

二、 下载并安装数据安全柜控制台

  1. 打开 数据安全柜产品页。

  2. 按本机系统下载数据安全柜控制台安装包。

    ![image-20260924103905555](/Users/admin/Library/Application Support/typora-user-images/image-20260924103905555.png)

  3. 运行安装程序,按安装向导完成安装。

  4. 确认本机可启动「数据安全柜控制台」并出现登录页。

    ![image-20260924103726500](/Users/admin/Library/Application Support/typora-user-images/image-20260924103726500.png)


准备阶段常见问题(买方网页端)

现象 处理
页面无法打开 检查 dvweb.service 是否运行;本机执行健康检查
健康检查提示守护进程不可达 检查 dvagent.service;网页端依赖业务守护进程
服务反复重启或无法绑定端口 查看 journalctl -u dvweb.service;确认端口未被占用
远程 HTTPS 起不来 确认 listen、tls_cert、tls_key、callback_url 已成套配置且证书可读
登录后回不到网页端 确认 callback_url 与浏览器地址的协议、主机、端口完全一致
提示会话被其他用户接管 同一部署主机上其他入口已用另一账号登录;确认应用账号后重新登录
网页端找不到笔记本上的文件 文件选择器仅浏览部署主机;先将文件放到部署主机再选择

排查时可收集:

bash 复制代码
sudo systemctl status dvagent.service dvweb.service --no-pager
sudo journalctl -u dvweb.service -n 100 --no-pager
最近修改: 2026-09-28