コンテンツへスキップ

機械翻訳です。正式な情報源は英語版であり、ネイティブによる確認は未完了です。

リファレンス

CLI

olivares CLI — 単一のセルフホスト可能なバイナリの検証済みトップレベルコマンドと、--seed-demo を含むセキュアデフォルトの serve フラグ

最終更新:

Olivares AI は1つの静的 Go バイナリ olivares として出荷されます。同じアーティファクトがエンジン、組み込み Web コンソール(API と同じオリジンで提供)、エッジコレクターです — 実行するサブコマンドでどの役割になるかが選択されます。「サーバー」と「エージェント」の別々のダウンロードはありません。

このページでは現在のバイナリで確認されたコマンドとフラグをドキュメント化しています。網羅的ではなく、サーフェスはプレ1.0 です: サブコマンド、フラグ、デフォルトは変更される可能性があります。疑問がある場合は、デプロイした正確なビルドに対して olivares <command> --help を実行し、それを権威あるものとして扱ってください。バイナリの取得と実行方法についてはセルフホスト、フラグではなく環境変数にある設定については設定を参照してください。

コマンド概要

olivares <command> [flags]

ルートコマンドのグループには、以下が含まれます:

コマンド目的
versionバージョン、ビルドメタデータ、バイナリの FIPS 140-3 モードを出力。
serveコントロールプレーンを実行: REST + 組み込みコンソール + gRPC、TLS デフォルトオン。
collectorリモートコアに観測をプッシュするエッジコレクターとして実行。
openapiエンジンの OpenAPI 3.1 ドキュメントを stdout に出力。
auditエビデンス台帳の検査、チェックポイント、エクスポート、アーカイブ。
drディザスターリカバリー: 台帳継続性安全なバックアップとリストア。
keys鍵管理(BYOK/CMEK): 署名鍵のシール、ローテーション、検査。
license商用ライセンスのオフライン管理(情報提供のみ)。
evalsCI 回帰ゲートとジャッジキャリブレーションラベラー。

以下のセクションではオペレーターが最初に使用するコマンドをカバーします。keyslicenseevals は実在しますが専門的です。それらのフラグサーフェスについては --help で実行してください。

olivares serve

コントロールプレーンを実行します: HTTP サーバー(REST API と組み込みコンソール)と gRPC サーバー。3つの特性はオプトインではなくデフォルトです:

  • TLS はデフォルトオンです。 証明書が提供されない場合、エンジンはデータディレクトリに自己署名証明書を生成し、SHA-256 フィンガープリントをログに記録します。クライアントはそれを信頼またはピンする必要があります。gRPC サーバーはフェイルクローズドです — --insecure 外ではプレーンテキストでの起動を暗黙的にダウングレードするのではなく拒否します。
  • デフォルトはループバックです。 両方のリスナーが 127.0.0.1 にバインドします。ローカルホスト以外にコントロールプレーンを公開することは意図的な変更です: 非ループバックバインドを設定し、お客様自身のイングレスで前面に配置してください。コントロールプレーンはお客様のインフラストラクチャで実行され、エアギャップが可能です。
  • デフォルトクレデンシャルなしです。 ユーザーのいない新規インストールでは、エンジンはワンタイム、シングルユースのセットアップトークン(プレフィックス olst_)を生成し、stdout のみに出力します(ログには出力されません)。そのトークンを POST /v1/setup にポストして最初の管理者をブートストラップし、ログインします。
olivares serve
# このプロセスの stdout からワンタイム olst_ セットアップトークンを読み取ります。

有用なフラグ

フラグデフォルト説明
--listen127.0.0.1:8443HTTP リッスンアドレス(REST + コンソール)。
--grpc-listen127.0.0.1:8444gRPC リッスンアドレス。
--enginesqliteストアエンジン: sqlite または postgres
--dsn(データディレクトリ内の SQLite ファイル)ストア DSN。
--data-dir$OLIVARES_DATA_DIR または ./olivares-dataデータディレクトリ(SQLite ファイル、生成された TLS マテリアル)。
--tls-cert / --tls-key(データディレクトリ内の自己署名)独自の TLS マテリアルを提供。
--grpc-client-caオフコレクタークライアント証明書を認可する PEM バンドル。設定時、gRPC サーバーは相互 TLS を要求。
--checkpoint-interval1hすべてのテナントのハッシュチェーン上に署名付き監査チェックポイントを書き込む頻度(0 で無効)。
--insecureオフプレーンテキスト HTTP/gRPC で提供。localhost 開発専用。
--seed-demoオフデモ/E2E 用の合成サンプルエステートをロード。デモ専用(下記参照)。

SQLite(純粋 Go、シングルノード)はエアギャップ、シングルノードインストールに適しています。postgres を選択するのは、行レベルセキュリティがテナントバックストップとなるマルチテナントまたはスケールアウトデプロイメント用です。Postgres の residency とロール用の追加フラグ(--admin-dsn--region--known-regions--allow-privileged-db-role)があります — --help設定を参照してください。

--insecure はプレーンテキスト HTTP と gRPC を提供するため、ベアラートークンがクリアテキストで送信されます。ローカルホスト以外で到達可能なアドレスでは使用しないでください。

--seed-demo はデモ専用

--seed-demo はパスワードが公開されたデモ管理者(ソースツリーに存在)とともに合成の捏造されたエステートをプロビジョニングします。コンソールとエンドツーエンドテストがライブシェイプデータに対してレンダリングするために存在します。クレデンシャルが公開されているため、serve非ループバックバインドで --seed-demo を使用した起動を拒否し、127.0.0.1 にバインドするよう指示するエラーで終了します。

使い捨てとして扱ってください: 使い捨てのデータディレクトリを使用し、重要なデータに対しては使用しないでください。実際のインストールは --seed-demo なしserve であり、エンジンがワンタイムセットアップトークンを生成し、独自の管理者を作成します。デモのウォークスルーについてはクイックスタートを参照してください。

olivares collector

バイナリを分散トポロジーのエッジコレクターとして実行します。コレクターは設定されたソースコネクターをローカルにロードし、gRPC 経由でリモートコアに観測をプッシュします。インバウンドリスナーは開きません — ダイアルアウトのみで、接続を受け入れないため、障害を起こしたコレクターがエージェントのデータパスに介在することはありません。

olivares collector --core-addr host:port [flags]

--core-addr は必須です。コレクターはインジェストプリンシパルを持つベアラートークン(--token-file、または $OLIVARES_INGEST_TOKEN)でコアに認証し — コアが相互 TLS を施行する場合は — コレクタークライアント証明書(--client-cert--client-key、自己署名コア証明書をピンするための --ca)で認証します。servecollector はどちらも同じ設定からコネクターを接続します。未設定のソースはプロセスを失敗させるのではなく正直に警告します。ソースの設定についてはソースの接続で説明しています。

olivares version

バージョン、コミット、ビルド日時、OS/arch と Go ランタイム、およびこのバイナリの FIPS 140-3 モード(バリデーションクレームではなくモード)を出力します。

olivares version

バージョン文字列はビルド時に注入されます。タグなしのワーキングツリーからのビルドは開発バージョンを報告します。文字列をプロヴナンスとして扱わないでください — 署名付きアーティファクトでリリースを検証してください。リリースの検証を参照してください。

olivares openapi

実行中のサーバーなしで、エンジンの OpenAPI 3.1 ドキュメントを決定的にインデントして stdout に出力します。出力はクリーンに差分が取れます。

olivares openapi > openapi.json

これはエンジンが GET /openapi.json で提供するのと同じコントラクトです。提供される REST サーフェスはコアパスをカバーしています。一部のモジュールルートはアクセス可能ですが、意図的に提供ドキュメントの一部ではありません。

olivares audit と dr

エビデンス台帳には2つのオフラインコマンドグループがあります:

  • audit は追記専用台帳に対して操作します: テナントのハッシュチェーンと署名付きチェックポイントの verify、新しいチェックポイントの checkpoint、SIEM フォーマット(cef/syslog/otlp)への export、オフラインで再検証可能な不変アーカイブの archive export / archive verifyaudit verifyaudit archive verify はデフォルトで JSON レポートを出力し exit 0 します。--strict を渡すと整合性チェック失敗時に非ゼロで終了するため、cron や CI でゲートできます。外部鍵ピン(--pubkey--event-pubkey)はオンボックスのアドバイザリ鍵を、攻撃者耐性のチェック用に置き換えます。
  • dr は台帳継続性安全な backup / restore に加え、verify(非破壊的 DR ドリル)と inspect です。生のデータベースダンプと異なり、鍵暗号化鍵の下で署名鍵をキャプチャし、テナントごとのチェーンチップを記録し、リストア時にチェーン全体を再検証します。restoreverify は、リストアされた台帳がグリーンでない限り非ゼロで終了します。

これらのコマンドはガバナンスリリースの検証で説明されている検証モデルを支えています。

安定性

プレ1.0、アクティブ開発中です。上記のコマンドとフラグは現在のバイナリで確認されていますが、完全なサーフェスはまだ進化中です。お客様のビルドに対して olivares <command> --help を実行し、任意のドキュメントよりそれを権威あるものとして扱ってください。今日実装されているものと計画されているものについては正直さと制限事項を参照してください。

ドキュメント検索