Przejdź do treści

Tłumaczenie maszynowe. Wersja angielska jest wiążąca; weryfikacja przez native speakera jeszcze nie nastąpiła.

Poradniki

Podlacz zrodlo

Podłącz źródło obserwacji do Olivares AI, poznaj model konektora z priorytetem odczytu i skonfiguruj pgaudit oraz s3cloudtrail.

Ostatnia aktualizacja:

Zrodlo obserwuje jeden zewnetrzny system i emituje znormalizowane obserwacje — nigdy nie siedzi na sciezce danych, nie posredniczy w ruchu ani nie czyta ladunkow. Ta strona obejmuje model konektora i jak podlaczyc prawdziwe zrodlo przez OLIVARES_SOURCES_CONFIG. Jesli chcesz tylko podlaczyc agenta kodujacego, zacznij od Podlacz Claude Code; to jedno zrodlo na sciezce kooperacyjnej, a tu jest model pod spodem.

Co robi zrodlo

Zrodlo obserwuje system i raportuje co widzialo jako typowane obserwacje. Mapa dostepu odczyt/zapis jest budowana z tego, co zrodlo raportuje, nie z przechwytywania tego, co plynie. Silnik posiada harmonogramowanie: zrodlo strumieniowe (ogon logu) blokuje az do anulowania; zrodlo wsadowe wykonuje swoja prace i wraca, a silnik decyduje kiedy uruchomic je ponownie.

Obserwacja niesie tylko identyfikatory i klasyfikacje odczyt/zapis — nigdy tresci SQL, ladunkow zadan, sekretow ani PII. To wlasciwosc slownictwa przewodowego, ktorym mowi konektor, nie ustawienie, ktore mozesz przelaczac. Zobacz Dozwolone vs obserwowane jak te obserwacje laduja na mapie.

Kazda krawedz rejestruje, ktore zrodlo ja wyprodukowalo i poziom pewnosci, a produkt pokazuje jedno i drugie. Atrybucja jest firm gdy dostep jest powiazany z tozsamoscia per-agent i approximate gdy jest wnioskowany lub stratny (wspoldzielone konto serwisowe, pulowane polaczenie). Tryb dostepu to jeden z unknown, read, write lub readwriteunknown jest jawny i nigdy nie jest zgadywany. Zobacz Wiernosc.

Gdzie dziala

Kolektory, ktore uruchamiaja te zrodla, zawsze dzialaja na twojej infrastrukturze. Plaszczyzna kontrolna, ktora je pochlanial, moze byc pojedynczym self-hostowanym plikiem binarnym, wdrozeniem rozproszonym lub izolowanym sieciowo — dane obserwowanej infrastruktury nigdy nie opuszczaja twojej granicy. Zobacz Self-host i przeglad architektury.

Plik konfiguracji

Prawdziwe (nie-demostracyjne) zrodla sa podlaczane z pojedynczego pliku konfiguracji operatora nazwanego przez zmienna srodowiskowa OLIVARES_SOURCES_CONFIG, czytanego zanim silnik sie uruchomi. To dokument JSON, ktory deklaruje liste sources. Kazdy wpis wybiera konektor po kind, nazywa tenant, do ktorego naleza jego obserwacje, nadaje zrodlu name i niesie wlasna config konektora. Opcjonalne poll_seconds ponownie uruchamia zrodlo wsadowe w interwale; zrodlo strumieniowe je ignoruje.

Rodzaje zrodel to zarejestrowane nazwy w silniku. Dwa obserwatory plikowe na poziomie clean to pgaudit (PostgreSQL) i s3cloudtrail (AWS S3). Uzyj dokladnie tych lancuchow — wczesniejsze dokumenty, ktore pisaly pg_audit lub cloudtrail byly bledne i te lancuchy sie nie rozwiazuja.

Prawdziwe zrodlo pgaudit

Zrodlo pgAudit sledzi strukturalny log audytu PostgreSQL i emituje jedna krawedz na audytowany dostep do danych. Tryb odczyt/zapis jest pobierany doslownie z klasy pgAudit (READ, WRITE, DDL) — nigdy nie jest wnioskowany z tekstu SQL. Jest tylko-do-odczytu nad plikiem logu i nigdy nie laczy sie z baza danych.

{
  "sources": [
    {
      "name": "prod-postgres",
      "kind": "pgaudit",
      "tenant": "acme",
      "config": {
        "log_path": "/var/log/postgresql/postgresql.json",
        "format": "jsonlog",
        "follow": "true",
        "shared_accounts": "app_pool,reporting"
      }
    }
  ]
}

Wartosci config sa lancuchami. Klucze powyzej sa wlasnoscia konektora pgAudit:

  • log_path (wymagany) — sciezka do pliku logu PostgreSQL do odczytu.
  • formatcsvlog lub jsonlog; domyslnie csvlog.
  • follow — sledz ciagly. Dotyczy tylko jsonlog; plik csvlog jest czytany jako wsad, poniewaz jego rekordy moga obejmowac wiele linii.
  • shared_accounts — oddzielone przecinkami role lub application_name, ktore sa pulowane lub wspoldzielone. Dostep przypisany do jednego z nich jest oznaczany approximate, celowo, poniewaz slad nie moze rozdzielić prawdziwych wywolujacych za wspoldzielona tozsamoscia.

Odrózniajacy application_name to most per-agent, ktory zapewnia krawedz firm. Jesli wielu agentow dzieli jedna role lub pule polaczen, kazdy dostep sklada sie na te tozsamosc, a atrybucja staje sie approximate — produkt mowi o tym zamiast udawac, ze potrafi odroznic agentow.

Prawdziwe zrodlo s3cloudtrail

Zrodlo CloudTrail czyta pliki logow AWS CloudTrail i emituje jedna krawedz na zdarzenie S3, pobierajac odczyt/zapis doslownie z pola readOnly CloudTrail. Pochodzenie to podmiot IAM; rola assumed role wspoldzielona miedzy wywolujacymi jest oznaczana approximate.

{
  "sources": [
    {
      "name": "prod-s3",
      "kind": "s3cloudtrail",
      "tenant": "acme",
      "config": {
        "path": "/var/log/cloudtrail/",
        "shared_accounts": "shared-pipeline-role"
      }
    }
  ]
}

Klucz path (wymagany) to plik logu CloudTrail lub katalog plikow *.json / *.json.gz. shared_accounts zachowuje sie tak samo jak dla pgAudit.

Gdy nic nie jest podlaczone, silnik ostrzega

Silnik zabezpiecza sie bezpiecznie, nie glosno:

  • Jesli OLIVARES_SOURCES_CONFIG nie jest ustawiony, silnik uruchamia sie bez zrodel.
  • Jesli plik jest brakujacy, nieczytelny lub nie jest prawidlowym JSON, silnik ostrzega i kontynuuje bez zrodel — nie crashuje sie przy uruchomieniu.
  • Jesli lista zrodel jest pusta, ostrzega ze zaden konektor nie bedzie pochlaniany i ze infrastruktura dziala bez prawdziwego ruchu.

W kazdym przypadku log uruchomienia mowi ci jasno, ze nic prawdziwego nie jest podlaczone. Pusta mapa dostepu nigdy nie powinna wygladac jak czysta.

Nie kazdy konektor w drzewie jest podlaczony do standardowego serve

Olivares AI dostarcza wiecej konektorow w drzewie niz standardowy plik binarny serve rejestruje jako wybieralne rodzaje zrodel. Obserwatory plikowe pgaudit, s3cloudtrail, backstop jadra ebpf, czytnik hosta runtime i introspekcja mcp sa podlaczone do standardowego serve, obok zestawu obserwatorow platform danych, sekretow, sieci i tozsamosci. Inne konektory istnieja w drzewie, ale nie sa jeszcze podlaczone do rejestru zrodel standardowego serve — to sledzone kontynuowanie, nie twierdzenie, ze wszystko jest wybieralne dzisiaj. Jesli kind, ktory oczekujesz, nie rozwiazuje sie, traktuj to jako jeszcze nie podlaczone zamiast zle skonfigurowane i potwierdz wobec wlasnego deskryptora konektora zanim na nim polegasz.

Ta strona opisuje tylko klucze, ktore sa zweryfikowane wobec konektorow powyzej. Dokladne klucze config dla kazdego innego konektora sa wlasnoscia tego konektora; czytaj jego deskryptor zamiast kopiowac niezweryfikowany schemat.

Powiazane

Wyszukiwanie w dokumentacji