Eine Quelle beobachtet ein externes System und gibt normalisierte Beobachtungen aus — sie
sitzt nie im Datenpfad, proxyt keinen Verkehr und liest keine Payloads. Diese Seite
behandelt das Konnektormodell und wie man eine echte Quelle ueber
OLIVARES_SOURCES_CONFIG verdrahtet. Wenn Sie nur einen Coding-Agenten verbinden wollen,
beginnen Sie mit Claude Code verbinden; das ist eine
Quelle auf dem kooperativen Pfad, und hier ist das Modell darunter.
Was eine Quelle tut
Eine Quelle beobachtet ein System und meldet, was sie gesehen hat, als typisierte Beobachtungen. Die Lese-/Schreib-Zugriffskarte wird aus dem aufgebaut, was die Quelle meldet, nicht aus dem Abfangen des Datenflusses. Die Engine kontrolliert das Scheduling: Eine Streaming-Quelle (ein Log-Tail) blockiert bis zum Abbruch; eine Batch-Quelle erledigt ihre Arbeit und kehrt zurueck, und die Engine entscheidet, wann sie erneut ausgefuehrt wird.
Eine Beobachtung traegt nur Identifikatoren und eine Lese-/Schreibklassifikation — nie SQL-Bodies, Anfrage-Payloads, Geheimnisse oder PII. Das ist eine Eigenschaft des Wire-Vokabulars, das der Konnektor spricht, keine Einstellung, die Sie umschalten koennen. Siehe Erlaubt vs Beobachtet dafuer, wie diese Beobachtungen auf der Karte landen.
Jede Kante zeichnet auf, welche Quelle sie produziert hat und ein Konfidenzniveau, und das
Produkt zeigt beides. Die Zuordnung ist firm, wenn der Zugriff an eine
Pro-Agent-Identitaet gebunden ist, und approximate, wenn sie abgeleitet oder verlustbehaftet
ist (ein gemeinsames Dienstkonto, eine gepoolte Verbindung). Der Zugriffsmodus ist einer
von unknown, read, write oder readwrite — unknown ist explizit und wird nie
geraten. Siehe Genauigkeit.
Wo sie laeuft
Die Kollektoren, die diese Quellen ausfuehren, laufen immer auf Ihrer Infrastruktur. Die Steuerungsebene, die sie aufnimmt, kann ein einzelnes selbst gehostetes Binary, ein verteiltes Deployment oder air-gapped sein — die Daten der beobachteten Umgebung verlassen nie Ihre Grenze. Siehe Self-Host und die Architekturuebersicht.
Die Konfigurationsdatei
Echte (Nicht-Demo-) Quellen werden aus einer einzelnen Operator-Konfigurationsdatei
verdrahtet, die durch die Umgebungsvariable OLIVARES_SOURCES_CONFIG benannt wird und vor
dem Start der Engine gelesen wird. Es ist ein JSON-Dokument, das eine Liste von sources
deklariert. Jeder Eintrag waehlt einen Konnektor nach kind, benennt den tenant, zu dem
seine Beobachtungen gehoeren, gibt der Quelle einen name und traegt die eigene config
des Konnektors. Ein optionales poll_seconds fuehrt eine Batch-Quelle in einem Intervall
erneut aus; eine Streaming-Quelle ignoriert es.
Die Source-Kinds sind registrierte Namen in der Engine. Die zwei Clean-Tier-Datei-
Observer sind pgaudit (PostgreSQL) und s3cloudtrail (AWS S3). Verwenden Sie genau
diese Zeichenketten — fruehere Dokumentation, die pg_audit oder cloudtrail schrieb,
war falsch, und diese Zeichenketten werden nicht aufgeloest.
Eine echte pgaudit-Quelle
Die pgAudit-Quelle verfolgt das strukturierte Audit-Log von PostgreSQL und gibt eine Kante pro auditiertem Datenzugriff aus. Der Lese-/Schreibmodus wird woertlich von pgAudits Klasse (READ, WRITE, DDL) uebernommen — nie aus dem SQL-Text abgeleitet. Sie ist schreibgeschuetzt ueber die Logdatei und verbindet sich nie mit der Datenbank.
{
"sources": [
{
"name": "prod-postgres",
"kind": "pgaudit",
"tenant": "acme",
"config": {
"log_path": "/var/log/postgresql/postgresql.json",
"format": "jsonlog",
"follow": "true",
"shared_accounts": "app_pool,reporting"
}
}
]
}
Die config-Werte sind Zeichenketten. Die obigen Schluessel gehoeren dem
pgAudit-Konnektor:
log_path(erforderlich) — Pfad zur zu lesenden PostgreSQL-Logdatei.format—csvlogoderjsonlog; Standard istcsvlog.follow— kontinuierlich verfolgen. Dies gilt nur fuerjsonlog; einecsvlog-Datei wird als Batch gelesen, weil ihre Datensaetze Zeilenumbrueche ueberspannen koennen.shared_accounts— kommagetrennte Rollen oderapplication_names, die gepoolt oder geteilt werden. Zugriff, der einem davon zugeordnet wird, wird absichtlich alsapproximatemarkiert, weil der Trail die echten Aufrufer hinter einer geteilten Identitaet nicht trennen kann.
Ein unterscheidendes application_name ist die Pro-Agent-Bruecke, die eine firm-Kante
verdient. Wenn viele Agenten eine Rolle oder einen Connection-Pool teilen, kollabiert
jeder Zugriff auf diese Identitaet und die Zuordnung wird approximate — das Produkt
sagt das, anstatt vorzugeben, die Agenten unterscheiden zu koennen.
Eine echte s3cloudtrail-Quelle
Die CloudTrail-Quelle liest AWS-CloudTrail-Logdateien und gibt eine Kante pro S3-Ereignis
aus, wobei Lesen/Schreiben woertlich aus CloudTrails readOnly-Feld uebernommen wird.
Der Ursprung ist der IAM-Prinzipal; eine angenommene Rolle, die ueber mehrere Aufrufer
geteilt wird, wird als approximate markiert.
{
"sources": [
{
"name": "prod-s3",
"kind": "s3cloudtrail",
"tenant": "acme",
"config": {
"path": "/var/log/cloudtrail/",
"shared_accounts": "shared-pipeline-role"
}
}
]
}
Der path-Schluessel (erforderlich) ist eine CloudTrail-Logdatei oder ein Verzeichnis mit
*.json / *.json.gz-Dateien. shared_accounts verhaelt sich wie bei pgAudit.
Wenn nichts verdrahtet ist, warnt die Engine
Die Engine versagt sicher, nicht laut:
- Wenn
OLIVARES_SOURCES_CONFIGnicht gesetzt ist, startet die Engine ohne Quellen. - Wenn die Datei fehlt, nicht lesbar ist oder kein gueltiges JSON ist, warnt die Engine und faehrt ohne Quellen fort — sie stuerzt beim Start nicht ab.
- Wenn die Quellenliste leer ist, warnt sie, dass kein Konnektor aufnehmen wird und dass die Umgebung ohne Live-Verkehr laeuft.
In jedem Fall sagt Ihnen das Boot-Log klar, dass nichts Echtes verdrahtet ist. Eine leere Zugriffskarte sollte nie wie eine saubere aussehen.
Nicht jeder In-Tree-Konnektor ist im Standard-Serve verdrahtet
Olivares AI liefert mehr Konnektoren im Quellbaum, als ein Standard-serve-Binary als
waehlbare Source-Kinds registriert. Die Datei-Observer pgaudit, s3cloudtrail, der
Kernel-Backstop ebpf, der Host-runtime-Reader und mcp-Introspektion sind im
Standard-Serve verdrahtet, zusammen mit einer Reihe von Datenplattform-, Geheimnis-,
Netzwerk- und Identitaets-Observern. Andere Konnektoren existieren im Baum, sind aber noch
nicht in die Standard-Serve-Quellregistrierung verdrahtet — das ist ein verfolgtes
Follow-Up, kein Anspruch, dass alles heute waehlbar ist. Wenn ein kind, das Sie erwarten,
nicht aufgeloest wird, behandeln Sie es als noch nicht verdrahtet statt als falsch
konfiguriert, und bestaetigen Sie gegen den eigenen Deskriptor des Konnektors, bevor Sie
sich darauf verlassen.
Diese Seite beschreibt nur Schluessel, die gegen die obigen Konnektoren verifiziert sind.
Die genauen config-Schluessel fuer jeden anderen Konnektor gehoeren diesem Konnektor;
lesen Sie seinen Deskriptor, anstatt ein unverifiziertes Schema zu kopieren.
Verwandte Themen
- Claude Code verbinden — der kooperative Pfad, von Ende zu Ende.
- Die Lese-/Schreib-Zugriffskarte — was diese Beobachtungen aufbauen.
- Genauigkeit — Abdeckungs- und Zuordnungsstufen.
- Ehrlichkeit und Grenzen — was verifiziert ist versus Designphase.