Zrodlo obserwuje jeden zewnetrzny system i emituje znormalizowane obserwacje — nigdy
nie siedzi na sciezce danych, nie posredniczy w ruchu ani nie czyta ladunkow. Ta
strona obejmuje model konektora i jak podlaczyc prawdziwe zrodlo przez
OLIVARES_SOURCES_CONFIG. Jesli chcesz tylko podlaczyc agenta kodujacego, zacznij od
Podlacz Claude Code; to jedno zrodlo na sciezce
kooperacyjnej, a tu jest model pod spodem.
Co robi zrodlo
Zrodlo obserwuje system i raportuje co widzialo jako typowane obserwacje. Mapa dostepu odczyt/zapis jest budowana z tego, co zrodlo raportuje, nie z przechwytywania tego, co plynie. Silnik posiada harmonogramowanie: zrodlo strumieniowe (ogon logu) blokuje az do anulowania; zrodlo wsadowe wykonuje swoja prace i wraca, a silnik decyduje kiedy uruchomic je ponownie.
Obserwacja niesie tylko identyfikatory i klasyfikacje odczyt/zapis — nigdy tresci SQL, ladunkow zadan, sekretow ani PII. To wlasciwosc slownictwa przewodowego, ktorym mowi konektor, nie ustawienie, ktore mozesz przelaczac. Zobacz Dozwolone vs obserwowane jak te obserwacje laduja na mapie.
Kazda krawedz rejestruje, ktore zrodlo ja wyprodukowalo i poziom pewnosci, a produkt
pokazuje jedno i drugie. Atrybucja jest firm gdy dostep jest powiazany z tozsamoscia
per-agent i approximate gdy jest wnioskowany lub stratny (wspoldzielone konto
serwisowe, pulowane polaczenie). Tryb dostepu to jeden z unknown, read, write
lub readwrite — unknown jest jawny i nigdy nie jest zgadywany. Zobacz
Wiernosc.
Gdzie dziala
Kolektory, ktore uruchamiaja te zrodla, zawsze dzialaja na twojej infrastrukturze. Plaszczyzna kontrolna, ktora je pochlanial, moze byc pojedynczym self-hostowanym plikiem binarnym, wdrozeniem rozproszonym lub izolowanym sieciowo — dane obserwowanej infrastruktury nigdy nie opuszczaja twojej granicy. Zobacz Self-host i przeglad architektury.
Plik konfiguracji
Prawdziwe (nie-demostracyjne) zrodla sa podlaczane z pojedynczego pliku konfiguracji
operatora nazwanego przez zmienna srodowiskowa OLIVARES_SOURCES_CONFIG, czytanego
zanim silnik sie uruchomi. To dokument JSON, ktory deklaruje liste sources. Kazdy
wpis wybiera konektor po kind, nazywa tenant, do ktorego naleza jego obserwacje,
nadaje zrodlu name i niesie wlasna config konektora. Opcjonalne poll_seconds
ponownie uruchamia zrodlo wsadowe w interwale; zrodlo strumieniowe je ignoruje.
Rodzaje zrodel to zarejestrowane nazwy w silniku. Dwa obserwatory plikowe na
poziomie clean to pgaudit (PostgreSQL) i s3cloudtrail (AWS S3). Uzyj dokladnie
tych lancuchow — wczesniejsze dokumenty, ktore pisaly pg_audit lub cloudtrail
byly bledne i te lancuchy sie nie rozwiazuja.
Prawdziwe zrodlo pgaudit
Zrodlo pgAudit sledzi strukturalny log audytu PostgreSQL i emituje jedna krawedz na audytowany dostep do danych. Tryb odczyt/zapis jest pobierany doslownie z klasy pgAudit (READ, WRITE, DDL) — nigdy nie jest wnioskowany z tekstu SQL. Jest tylko-do-odczytu nad plikiem logu i nigdy nie laczy sie z baza danych.
{
"sources": [
{
"name": "prod-postgres",
"kind": "pgaudit",
"tenant": "acme",
"config": {
"log_path": "/var/log/postgresql/postgresql.json",
"format": "jsonlog",
"follow": "true",
"shared_accounts": "app_pool,reporting"
}
}
]
}
Wartosci config sa lancuchami. Klucze powyzej sa wlasnoscia konektora pgAudit:
log_path(wymagany) — sciezka do pliku logu PostgreSQL do odczytu.format—csvloglubjsonlog; domyslniecsvlog.follow— sledz ciagly. Dotyczy tylkojsonlog; plikcsvlogjest czytany jako wsad, poniewaz jego rekordy moga obejmowac wiele linii.shared_accounts— oddzielone przecinkami role lubapplication_name, ktore sa pulowane lub wspoldzielone. Dostep przypisany do jednego z nich jest oznaczanyapproximate, celowo, poniewaz slad nie moze rozdzielić prawdziwych wywolujacych za wspoldzielona tozsamoscia.
Odrózniajacy application_name to most per-agent, ktory zapewnia krawedz firm.
Jesli wielu agentow dzieli jedna role lub pule polaczen, kazdy dostep sklada sie
na te tozsamosc, a atrybucja staje sie approximate — produkt mowi o tym zamiast
udawac, ze potrafi odroznic agentow.
Prawdziwe zrodlo s3cloudtrail
Zrodlo CloudTrail czyta pliki logow AWS CloudTrail i emituje jedna krawedz na
zdarzenie S3, pobierajac odczyt/zapis doslownie z pola readOnly CloudTrail.
Pochodzenie to podmiot IAM; rola assumed role wspoldzielona miedzy wywolujacymi
jest oznaczana approximate.
{
"sources": [
{
"name": "prod-s3",
"kind": "s3cloudtrail",
"tenant": "acme",
"config": {
"path": "/var/log/cloudtrail/",
"shared_accounts": "shared-pipeline-role"
}
}
]
}
Klucz path (wymagany) to plik logu CloudTrail lub katalog plikow *.json /
*.json.gz. shared_accounts zachowuje sie tak samo jak dla pgAudit.
Gdy nic nie jest podlaczone, silnik ostrzega
Silnik zabezpiecza sie bezpiecznie, nie glosno:
- Jesli
OLIVARES_SOURCES_CONFIGnie jest ustawiony, silnik uruchamia sie bez zrodel. - Jesli plik jest brakujacy, nieczytelny lub nie jest prawidlowym JSON, silnik ostrzega i kontynuuje bez zrodel — nie crashuje sie przy uruchomieniu.
- Jesli lista zrodel jest pusta, ostrzega ze zaden konektor nie bedzie pochlaniany i ze infrastruktura dziala bez prawdziwego ruchu.
W kazdym przypadku log uruchomienia mowi ci jasno, ze nic prawdziwego nie jest podlaczone. Pusta mapa dostepu nigdy nie powinna wygladac jak czysta.
Nie kazdy konektor w drzewie jest podlaczony do standardowego serve
Olivares AI dostarcza wiecej konektorow w drzewie niz standardowy plik binarny serve
rejestruje jako wybieralne rodzaje zrodel. Obserwatory plikowe pgaudit,
s3cloudtrail, backstop jadra ebpf, czytnik hosta runtime i introspekcja mcp sa
podlaczone do standardowego serve, obok zestawu obserwatorow platform danych, sekretow,
sieci i tozsamosci. Inne konektory istnieja w drzewie, ale nie sa jeszcze podlaczone
do rejestru zrodel standardowego serve — to sledzone kontynuowanie, nie twierdzenie,
ze wszystko jest wybieralne dzisiaj. Jesli kind, ktory oczekujesz, nie rozwiazuje
sie, traktuj to jako jeszcze nie podlaczone zamiast zle skonfigurowane i potwierdz
wobec wlasnego deskryptora konektora zanim na nim polegasz.
Ta strona opisuje tylko klucze, ktore sa zweryfikowane wobec konektorow powyzej.
Dokladne klucze config dla kazdego innego konektora sa wlasnoscia tego konektora;
czytaj jego deskryptor zamiast kopiowac niezweryfikowany schemat.
Powiazane
- Podlacz Claude Code — sciezka kooperacyjna, od poczatku do konca.
- Mapa dostepu odczyt/zapis — co te obserwacje buduja.
- Wiernosc — poziomy pokrycia i atrybucji.
- Uczciwosci i ograniczenia — co jest zweryfikowane vs na etapie projektowania.