
Wazuh 4.x 到 5.0 迁移指南全新安装路径与全量手动迁移清单【免费下载链接】wazuhWazuh - The Open Source Security Platform. Unified XDR and SIEM protection for endpoints and cloud workloads.项目地址: https://gitcode.com/GitHub_Trending/wa/wazuh本文是 Wazuh 从 4.x 升级到 5.0 的迁移总纲覆盖 Wazuh 官方迁移文档 docs/guide/migration/README.md 中列出的全部 13 篇迁移指南。读者将掌握 Wazuh 5.0 在安装路径、配置文件、内容管理模型上的破坏性变更学会按照备份 → 卸载 → 全新安装 → 手工迁移配置的标准流程完成管理器配置、Agent 组、规则/解码器、SCA 策略、漏洞检测与基础设施组件的迁移并能够应对迁移过程中的典型故障。迁移总原则没有就地升级路径Wazuh 5.0 对管理器Manager做了深度重构分析引擎被全新的 Wazuh Engine 取代安装路径、系统用户、日志文件、配置文件格式全部发生变更。因此官方明确说明不存在从 4.x 管理器就地升级到 5.0 的路径。必须卸载 4.x 管理器全新安装 Wazuh 5.0再从迁移前的备份中恢复你的自定义配置。以 manager-configuration-migration.md 中的对照表为例5.0 的几项核心变化如下区域4.x5.0安装路径/var/ossec//var/wazuh-manager/主配置文件etc/ossec.confetc/wazuh-manager.confXML 根元素ossec_configwazuh_config内部选项文件etc/internal_options.confetc/local_internal_options.confetc/wazuh-manager-internal-options.conf系统用户/组wazuhwazuh-manager管理器日志文件logs/ossec.loglogs/wazuh-manager.log管理器 JSON 日志logs/ossec.jsonlogs/wazuh-manager.json所有 4.x 配置、内容与模块的迁移本质上都要围绕这套全新目录 新格式 新内容模型重新落位。迁移标准流程在 4.x 管理器上备份配置导出ossec.conf、internal_options.conf、local_internal_options.conf、api.yaml以及自定义规则、解码器和列表详见后文各小节。卸载 4.x 管理器按发行版官方文档卸载这会移除 4.x 二进制和/var/ossec/目录。全新安装 5.0 管理器安装到/var/wazuh-manager/生成带默认配置的全新wazuh-manager.conf。手工应用配置变更不要直接把 4.x 配置文件复制进 5.0 安装而是以备份为参考把自定义项逐条应用到 5.0 默认文件上。迁移指南总览下表是迁移文档集中列出的 13 篇指南及其适用范围指南说明Manager configuration migration迁移ossec.conf、internal_options.conf、api.yaml与cluster.json从 4.x 到 5.xAgent groups migration转移组配置并在 5.0 下重新注册 AgentCIS-CAT/OpenSCAP to SCA用原生 SCA 模块替换 CIS-CAT 与 OpenSCAP wodlesSCA policies 4.x to 5.x自定义 SCA 策略格式的变更Mail forwarding and reporting替换被移除的邮件功能osQuery to IT hygiene替换 osQuery 模块Agentless to supported alternatives用基于 Agent 与 SSH relay 的方案替换被移除的 Agentless 模块VirusTotal migration替换被移除的 VirusTotal 集成Vulnerability Detection to CTI-based feeds移除离线 feed改用 CTI/Indexer 内容分发模型Remote agent upgrade远程升级 Agent 到 5.x 所需的 TCP 连通性与版本路径要求CDB to KVDB migration将 CDB 列表迁移为 KVDBCoordinator migration将 HAProxy 协调器从 4.x 迁移到 5.xXML decoders to YAML decoders将解码器从 XML 迁移到 YAML管理器配置迁移四大配置文件逐一对照manager-configuration-migration.md 是本迁移集中最核心的实操指南覆盖四个配置文件的变更。1.ossec.conf→wazuh-manager.conf主配置文件的文件名与 XML 根元素同时变更将全文的ossec_config替换为wazuh_config。global段大幅瘦身5.0 的解析器只接受agents_disconnection_time与agents_disconnection_alert_time其余元素会导致启动错误。必须移除jsonout_output、alerts_log、logall、logall_json、update_check以及全部邮件相关选项email_notification、smtp_server、email_from、email_to、email_maxperhour、email_log_source邮件功能已整体移除替代方案见 Mail forwarding and reporting。另外用于 Active Response 白名单的第二个global块white_list在 5.0 中被静默忽略可直接删除。remote段移除connection元素4.x 中connectionsecure/connection的写法在 5.0 会导致启动错误——Agent 与管理器之间的通信默认全部走安全协议。仅保留port1514/port与protocoltcp/protocol。auth段保留但需更新证书路径例如ssl_manager_cert从/var/ossec/etc/sslmanager.cert改为/var/wazuh-manager/etc/sslmanager.certsslmanager.key同理。整段移除的配置块部分导致启动错误部分被静默接受配置段留在 5.0 中的后果说明alerts启动错误已移除无替代command块启动错误移出管理器配置5.0 中 Active Response 命令的定义方式不同ruleset启动错误规则集管理移入引擎5.0 中不再存在etc/rules/、etc/decoders/、etc/lists/rootcheck解析器静默接受功能完全移到 Agent 侧建议移除syscheck解析器静默接受文件完整性监控完全在 Agent 侧建议移除wodle namesyscollector解析器静默接受已移到 Agent 配置localfile块解析器静默接受日志收集是 Agent 侧功能移除全部条目wodle nameopen-scap解析器静默接受由 SCA 取代见 CIS-CAT/OpenSCAP to SCA特别注意4.x 的自定义规则与解码器不能通过向管理器复制 XML 文件来迁移。5.0 中内容通过引擎的内容管理系统进行管理与发布详见 engine-introduction.md 与 engine 模块文档。vulnerability-detection保留但移除index-status4.x 中的index-statusyes/index-status已删除其余选项enabled、feed-update-interval原样保留。indexer段两处变更一是enabled标志被移除5.0 中 Indexer 连接始终激活二是证书路径不再指向 Filebeat 证书目录而是管理器自己的证书4.xindexer enabledyes/enabled hosts hosthttps://127.0.0.1:9200/host /hosts ssl certificate_authorities ca/etc/filebeat/certs/root-ca.pem/ca /certificate_authorities certificate/etc/filebeat/certs/wazuh-server.pem/certificate key/etc/filebeat/certs/wazuh-server-key.pem/key /ssl /indexer5.0indexer hosts hosthttps://127.0.0.1:9200/host /hosts ssl certificate_authorities ca/var/wazuh-manager/etc/certs/root-ca.pem/ca /certificate_authorities certificate/var/wazuh-manager/etc/certs/manager.pem/certificate key/var/wazuh-manager/etc/certs/manager-key.pem/key /ssl /indexer5.0 安装器会自动生成带正确证书路径的indexer段若手工应用配置请确保路径与/var/wazuh-manager/etc/certs/下的实际证书一致。2.internal_options.conf→wazuh-manager-internal-options.conf4.x 中内部选项采用双文件 优先级机制local_internal_options.conf用户可编辑优先级最高升级时保留在前internal_options.conf随包发布的系统默认值每次升级覆盖兜底。5.0 中管理器的双文件机制被废除只有一个wazuh-manager-internal-options.conf它继承了旧local_internal_options.conf的角色用户自定义覆盖的唯一位置系统默认值被硬编码进引擎不再有回退文件。Agent 侧仍沿用 4.x 的双文件系统。迁移时只保留在 5.0 中仍然有效的选项大量选项已随引擎重写被移除带入会引发启动错误。典型被移除项包括analysisd.*全部选项analysisd.default_timeframe、analysisd.stats_maxdiff、analysisd.rule_matching_threads、analysisd.alerts_queue_size、analysisd.debug等——analysisd 已被 Wazuh Engine 取代remoted.guess_agent_group——基于merged.mg校验和的组猜测机制在 5.0 中彻底移除替代流程见 Agent groups migrationmaild.strict_checking、maild.grouping、maild.full_subject、maild.geoip、monitord.sign、wazuh_download.enabled、dbd.reconnect_attempts、integrator.debug、wazuh_clusterd.debug等。3.api.yamlREST API 配置文件仍位于相对路径api/configuration/api.yaml仓库中见 api/api/configuration/api.yaml但 5.0 默认文件删除了若干选项SSL 证书默认文件名变更https.key从server.key改为manager.keyhttps.cert从server.crt改为manager.crt与更名的系统用户保持一致。使用自定义证书名的无需改动依赖默认名的需要重命名证书或改配置。移除https.ssl_protocol管理器自动协商最佳协议。移除experimental_features开关。upload_configuration简化remote_commandslocalfile/wodle_command、limits.eps、integrations.virustotal等子段在 5.0 中不再有效必须删除仅保留agents.allow_higher_versions与indexer.allow。4.cluster.jsoncluster.json是控制集群行为的内部文件仓库路径 framework/wazuh/core/cluster/cluster.json不建议直接编辑但如果你在 4.x 上改过它需要知道以下变更。安装时会替换该文件不要复制 4.x 版本应以 5.0 默认文件为基准只重新应用你改过的 interval 值。集群同步文件列表变化etc/rules/、etc/decoders/、etc/lists/不再通过集群文件同步机制从主节点向工作节点传播自定义内容改由引擎内容系统分发excluded_files从ar.conf、ossec.conf变为wazuh-manager.conf。新增 master intervalssync_disconnected_agent_groups默认 300 秒、sync_disconnected_agent_groups_batch_size默认 100、sync_disconnected_agent_groups_min_offline默认 600 秒、sync_disconnected_agent_cluster_name_delay默认 300 秒、metrics_frequency默认 600 秒、metrics_bulk_size默认 100。新增intervals.common块common: { active_response_polling: 30 }控制 Active Response 状态检查的轮询间隔秒主、工作节点共用。Agent 组迁移注册即归属的新机制agent-groups-migration.md 介绍了 5.0 中最易踩坑的变更之一。4.x 中Agent 的组归属存储在管理器的global.db共享组配置位于/var/ossec/etc/shared/每个组目录含agent.conf与编译后的merged.mg。5.0 中组配置仍位于相对路径etc/shared/绝对路径变为/var/wazuh-manager/etc/shared/但组归属不再由管理器推断注册握手携带组Agent 注册时把ossec.conf中enrollmentgroups配置的组发给管理器管理器的注册服务wazuh-manager-authd校验组并写入global.db。如果声明的组在管理器上不存在注册被拒绝Agent 无法连接。持久化归属记录在global.db中Agent 和管理器重启后仍保留无需每次连接重发。重连每次 keepalive 时管理器从global.db查组找到则编译并推送该组共享配置无组记录的 Agent 落入default组。重要4.x 中通过merged.mg校验和猜测组归属的机制remoted.guess_agent_group在 5.0 中已移除。没有配置组且global.db无历史记录的 Agent 会被放入default组。迁移步骤概要备份组配置在 4.x 管理器上归档shared/下的组目录排除运行时生成的merged.mgcd /var/ossec/etc tar -cvzf /tmp/wazuh_groups_backup.tar.gz --exclude*/merged.mg shared/*/只迁移部分组时把shared/*/替换为具体目录名。备份必须存放在能挺过重装的位置。在 5.x 恢复组配置务必在连接任何 Agent 之前完成否则组不存在的注册会被拒绝tar -xvzf /tmp/wazuh_groups_backup.tar.gz -C /var/wazuh-manager/etc/ chown -R wazuh-manager:wazuh-manager /var/wazuh-manager/etc/shared/恢复的agent.conf必须对 5.0 有效任何 4.x 废弃选项都会导致共享配置编译失败。确认每个 Agent 配置了组在 Agent 的ossec.conf中设置enrollment enabledyes/enabled groupsgroup-name/groups /enrollment注意4.x 仪表盘上显示有组并不代表组一定在ossec.conf里请直接检查 Agent 文件。启动 Agent 并验证5.0 起注册服务默认要求密码先从管理器读取/var/wazuh-manager/etc/authd.pass并写入每个 Agent 的/var/ossec/etc/authd.pass权限 640随后清除旧密钥重新注册rm -f /var/ossec/etc/client.keys systemctl start wazuh-agent注册时 Agent 上报组管理器写入global.db下一次 keepalive 时管理器编译并推送对应组的共享配置。可用仪表盘Agents management → Summary或 API 验证curl -k -X GET https://manager-ip:55000/agents?agents_listagent-idselectgroup \ -H Authorization: Bearer $TOKEN典型故障与规避Agent 声明了管理器上不存在的组时日志出现ERROR: Invalid group: group. Unable to add agent。三种解法① 先恢复组目录再重启 Agent 重注册② 在仪表盘Agents management → Groups → Add new group手工建组或POST /groups再重启 Agent③ 删掉 Agent 的groups标签使其落入default之后再手工指派。对于落入default的 Agent可在仪表盘Summary → Actions → Edit groups中指派或通过 API 指派PUT /agents/id/group/name批量可循环调用。注意PUT是追加组若希望 Agent 只属于一个组还需用DELETE /agents/id/group/default移除default。引擎内容迁移规则、解码器与 CDB 列表5.0 的内容模型发生根本变化规则、解码器、列表全部从管理器上的 XML/文本文件迁移为引擎中的 YAML 资产并按integration为单位打包经 wazuh-indexer 分发给引擎内容管理器 CMSync 负责同步。本仓库 src/engine 与 docs/ref/modules/engine/README.md 是这一新模型的实现与参考。XML 解码器 → YAML 解码器xml-decoders-migration.md 给出完整的等价关系表XML 元素YAML 等价decoder name....../decodername: ...parent.../parentparents: ...prematch.../prematchcheck: ...parse|field: ...regex.../regex/order.../orderparse|field: ...program_name.../program_namecheck: $process.name ...不支持的 XML 模式包括plugin_decoder插件解码器依赖硬编码 C 处理器5.x 改为纯 YAML 解析模型、json_null_field、type解码器路由层被重写、fts/ftscomment/accumulate/5.x 解码器无跨事件状态是设计上无状态、use_own_name5.x 强制解码器名唯一decoder/name/version、prematch typepcre2/regex typepcre2logpar 不是正则引擎、各种offsetlogpar 顺序解析器天然跟踪位置。迁移五步法① 写头部name: decoder/your-name/0用户自建解码器版本恒为 0、生成 UUIDv4 的id、enabled: true、填写metadata②parent转parents列表子解码器仅在某个父解码器匹配后运行③prematch转check布尔表达式只过滤不提取④regexorder转parse|field如parse|message捕获组换成带 schema 类型的命名占位符——source.ipIP、source.portnumber、timestampdate自动推断类型可用后缀强制source.port/long可选段用(?)connected from source.ip(? port source.port)通配丢弃用~临时变量用_前缀⑤ 无条件赋值放进normalize的map块每个 normalize 块可独立拥有check、parse|、map失败块被跳过而不拖垮整个解码器。转换示例4.x XML → 5.x YAMLdecoder nameauth_decoder parentsyslog/parent prematch^(sshd|sudo)/prematch regex(\w): Failed password for (\w) from ([\d.])/regex orderprocess.name,user.name,source.ip/order /decodername: decoder/auth-failure/0 id: replace-with-a-new-uuidv4 enabled: true parents: - decoder/syslog/0 metadata: title: SSH/Sudo authentication failure description: Extracts failed authentication attempts author: ORGANIZATION/AUTHOR OF DECODER date: YYYY-MM-DD check: $process.name sshd OR $process.name sudo normalize: - parse|message: - process.name: Failed password for user.name from source.ip map: - event.action: authentication-failure - event.outcome: failure - event.category: array_append(authentication)CDB 列表 → KVDBcdb-to-kvdb-migration.md 说明4.x 中规则通过 CDBConstant Database列表/var/ossec/etc/lists/做威胁情报查询5.0 中引擎改用 KVDBKey-Value Database。CDB 列表不会自动带入必须把每个列表转成 KVDB 并把相关规则改写成解码器的check/map阶段。结构差异要点4.x 的 CDB 查询出现在规则list标签与解码器中5.x 中所有 KVDB 查询都在解码器里规则级的 CDB 逻辑必须下移到处理该事件的解码器。CDB 无 schemaKVDB 是带显式content条目的 YAML 文档KVDB 定义在 integration 内、存储于 wazuh-indexer、自动同步到引擎KVDB 的值还支持嵌套字段与数组。实现等价关系CDBlookup类型5.x KVDB 助手解码器阶段match_keykvdb_match(db_name)checknot_match_keykvdb_not_match(db_name)checkmatch_key_valuekvdb_get(db_name, $field) 对取回值做过滤normalizemapcheckaddress_match_key精确 IPkvdb_match(db_name)checkaddress_match_key子网无直接等价改用ip_cidr_matchchecknot_address_match_key精确 IPkvdb_not_match(db_name)checknot_address_match_key子网无直接等价check迁移三步① 备份cp -r /var/ossec/etc/lists /tmp/cdb-migration与规则目录② 写 KVDB 骨架kvdbs:列表含id/metadata/enabled/content把 CDB 条目key:value转成标准 YAML 映射key: value注意 CDB 分隔符:后无空格③ 把 KVDB 与使用它的解码器打包进 integration上传到 wazuh-indexer 的 Custom 空间由 CMSync 在下一同步周期分发。典型模式黑名单精确 IP 用check: source.ip: kvdb_match(list_one)子网条目拆成显式ip_cidr_match/192.168.0.0/16/$source.ipallowlistnot_match_key用kvdb_not_match(authorized_users)match_key_value用map中的kvdb_get(threat_types, $source.ip)取值再过滤跨两个列表的 AND 条件通过父解码器 子解码器的父子关系保持。规则迁移与 SCA 策略规则内容同样迁移到引擎体系见 rules-4x-to-5x.md 与 engine-introduction.md。SCA 策略的格式变更在 sca-policies-4x-to-5x.md 中有完整说明详见下节。模块替代与功能移除CIS-CAT / OpenSCAP → 原生 SCA4.x 的open-scapwodle 与 CIS-CAT 集成在 5.0 中被移除统一由原生 SCA 模块取代详见 ciscat-openscap-to-sca.md。管理器wazuh-manager.conf中残留的wodle nameopen-scap块应删除。SCA 策略格式变更4.x → 5.xsca-policies-4x-to-5x.md 总结了自定义 SCA 策略的破坏性变更且没有自动迁移工具区域4.x 行为5.x 行为与迁移动作正则引擎默认osregex可用regex_type指定一律 PCRE2regex_type被忽略重写依赖 OSRegex 语法的r:/n:表达式名称字段使用titlename成为规范字段title仍被接受并自动映射到name但已废弃建议改名Compliance 元数据单键对象数组如pci_dss_v4.0compliance为对象仅接受归一化键cmmc、fedramp、gdpr、hipaa、iso_27001、nis2、nist_800_171、nist_800_53、pci_dss、tsc未知键被忽略并告警MITRE 元数据存放在 compliance 键下mitre_tactics等独立mitre对象仅识别tactic、technique、subtechnique数值比较compare 、、、转义\!等必须用compare ///!// 值运算符两侧必须有空格且正则需用捕获组抓取数值SCA 配置可含skip_nfsskip_nfs废弃并告警同步设置放synchronization内置策略ruleset/sca下由包管理升级会替换内置策略部分旧策略被移除HP-UX、RHEL 5、SLES/SUSE 11、Solaris/SunOS不要自定义ruleset/sca下的文件自定义策略放到独立路径并显式引用正则表达式迁移的关键示例4.x → 5.x PCRE2r:*→r:\*裸*是空量词PCRE2 编译失败n:audit_backlog_limit(d)→(\d)compare 5→compare 5compare \! 1→compare ! 1需要匹配字面量点时转义r:pam_unix\.soOSRegex 通配\p换成显式字符类如[*!-]。迁移完成后在非生产 5.x Agent 上验证扫描重点看Failed to parse policy、Invalid compliance key、PCRE2 compilation failed等日志再按组增量推广。当前策略 schema 参见 docs/ref/modules/sca/custom-policies.md仓库内置策略示例位于 ruleset/sca。邮件转发与报告4.x 基于global邮件配置和 maild 的报告功能在 5.0 中被移除替代方案见 mail-forwarding-reporting.md邮件通知改用新的通知渠道/触发器机制相关概念在 integratord-notifications.md 与 remote-syslog-output.md 中有对应说明。同时记得删除maild.*内部选项。osQuery → IT HygieneosQuery 模块由 IT Hygiene 取代见 osquery-to-it-hygiene.md。Agentless → Agent 化与 SSH relayAgentless 模块在 5.0 中移除改用基于 Agent 的方案或 SSH relay 方式见 agentless-4x-to-5x.md。VirusTotal 集成VirusTotal 集成被移除api.yaml中upload_configuration.integrations.virustotal也随之失效迁移方案见 virustotal-migration.md。漏洞检测CTI 数据源模型vulnerability-detection-cti-feeds.md 说明 4.x 的离线/自定义漏洞 feed按厂商的 feed 文件或镜像 URL配置在遗留的vulnerability-detector块下在 5.x 中整体移除。CVE 内容改由 Wazuh CTI 发布经 Wazuh Indexer 自动到达管理器无需任何 feed 配置。新内容流固定为Wazuh CTI - Wazuh Indexer (.wazuh-threatintel-vulnerabilities) - Vulnerability Detection (/var/wazuh-manager/queue/vd/feed) - wazuh-states-vulnerabilitiesCTI 消费者cti:catalog:consumer:vulnerabilities把 CVE 文档装入.wazuh-threatintel-vulnerabilities索引消费者状态记录在.wazuh-cti-consumers管理器从 Indexer而非直接连cti.wazuh.com下载 feed在queue/vd/feed/构建本地 RocksDB 数据库。更新时内容先暂存于queue/vd/vd_updater/rocksdb/再提交。漏洞检测现在依赖可用的indexer连接耦合度远高于 4.x。迁移动作极简5.x 默认配置已带好vulnerability-detection块enabled: yes、feed-update-interval: 60m另有可选pageSize默认 100、numSlices默认 2不要把旧的vulnerability-detector、provider、离线路径、自定义 URL、index-status带过来只会产生弃用与invalid element1230 告警。离线/气隙环境是唯一的真破坏性变更5.x 没有离线或替代 feed 源contentSource: indexer固定管理器必须能访问 CTI 消费者已填充的 Indexer否则queue/vd/feed/保持为空、所有 Agent 扫描无限期推迟且没有 seed/快照/导入机制。验证 feed 是否加载可按依赖顺序检查四层①.wazuh-cti-consumers文档status为idleupdating表示消费者仍在索引管理器每分钟轮询并阻塞下载②.wazuh-threatintel-vulnerabilities*索引docs.count非零③/var/wazuh-manager/queue/vd/feed/出现 RocksDB 文件只有LOCK/LOG说明还没收到 feed管理器日志可见CVE feed not yet available — per-agent scans deferred until initial load completes.与加载完成日志④wazuh-states-vulnerabilities索引有数据说明端到端扫描生效。基础设施组件迁移远程 Agent 升级remote-agent-upgrade.md 说明远程把 Agent 升级到 5.x 所需的 TCP 连通性与版本路径要求请按该指南核对网络放通与升级路径。Filebeat → Indexer Connector4.x 中管理器经 Filebeat 向索引器发送数据5.0 起由 Indexer Connector 直连见 filebeat-to-indexer-connector.md。这也解释了indexer段证书从 Filebeat 目录改为管理器自身证书的原因。协调器HAProxy迁移manager-coordinator-migration.md 介绍集群协调器 HAProxy 从 4.x 到 5.x 的迁移步骤。迁移检查清单综合上述指南一次完整的 4.x → 5.0 迁移应核对4.x 上完成ossec.conf、内部选项、api.yaml、组目录与自定义规则/解码器/列表的全量备份并存放在可存活于重装的位置全新安装 5.0 后wazuh-manager.conf根元素为wazuh_config已移除alerts、command、ruleset、localfile及全部邮件选项global、remote、indexer、vulnerability-detection符合 5.0 新格式证书路径指向/var/wazuh-manager/etc/certs/wazuh-manager-internal-options.conf只保留有效选项无analysisd.*、remoted.guess_agent_group等已移除项api.yaml证书名与精简后的upload_configuration正确无ssl_protocol与experimental_features组目录恢复至/var/wazuh-manager/etc/shared/且属主为wazuh-manager每个 Agent 的ossec.conf已配置groupsauthd.pass已下发Agent 重新注册后归属正确自定义解码器已迁移为 YAMLdecoder/name/0 UUIDv4CDB 列表已转 KVDB 并随 integration 发布规则逻辑下移到解码器check/mapSCA 策略使用name、PCRE2 表达式、对象式compliance与独立mitreskip_nfs已移除非生产环境验证通过漏洞检测依赖的 Indexer 连接可用CTI 消费者idle、feed 已加载、扫描正常产出集群cluster.json采用 5.0 默认值仅重放自定义 interval移除的邮件/osQuery/Agentless/VirusTotal 模块已由对应替代方案承接。迁移相关的一手参考包括manager-configuration-migration.md、agent-groups-migration.md、vulnerability-detection-cti-feeds.md、xml-decoders-migration.md、cdb-to-kvdb-migration.md、sca-policies-4x-to-5x.md以及仓库中的实际配置与实现etc/wazuh-manager.conf、etc/wazuh-manager-internal-options.conf、api/api/configuration/api.yaml、framework/wazuh/core/cluster/cluster.json、src/engine、docs/ref/modules/engine/README.md。【免费下载链接】wazuhWazuh - The Open Source Security Platform. Unified XDR and SIEM protection for endpoints and cloud workloads.项目地址: https://gitcode.com/GitHub_Trending/wa/wazuh创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考