O Olivares AI e distribuído como um único binário estatico Go, olivares. O mesmo artefacto e o
motor, a consola web embebida (servida na mesma origem que a API) e o coletor
edge — qual papel obtém e escolhido pelo subcomando que executa. Não há downloads
separados de “servidor” e “agente”.
Esta página documenta os comandos e flags confirmados no binário atual. Não
e exaustiva, e a superficie e pre-1.0: subcomandos, flags e valores predefinidos podem mudar. Em
caso de duvida, execute olivares <command> --help contra o build exato que implantou e
trate isso como autoritativo. Para como obter e executar o binário, veja
Auto-hospedagem; para definições que residem no ambiente
em vez de flags, veja Configuração.
Vista geral dos comandos
olivares <command> [flags]
Os grupos de comandos raiz, entre outros:
| Comando | Propósito |
|---|---|
version | Imprime versão, metadados de build e o modo FIPS 140-3 do binário. |
serve | Executa o plano de controlo: REST + consola embebida + gRPC, TLS ativo por defeito. |
collector | Executa como coletor edge que envia observações para um core remoto. |
openapi | Imprime o documento OpenAPI 3.1 do motor para stdout. |
audit | Inspeciona, cria pontos de verificação, exporta e arquiva o registo de evidência. |
dr | Recuperação de desastres: backup e restauro seguros para continuidade do registo. |
keys | Custódia de chaves (BYOK/CMEK): selar, rodar e inspecionar chaves de assinatura. |
license | Gerir licencas comerciais offline (apenas informativo). |
evals | O portão de regressão CI e o rotulador de calibração de juiz. |
As secoes abaixo cobrem os comandos que os operadores mais utilizam primeiro. keys, license
e evals são reais mas especializados; execute-os com --help para as suas superficies de flags.
olivares serve
Executa o plano de controlo: o servidor HTTP (API REST mais a consola embebida) e o servidor gRPC. Três propriedades são predefinições, não opt-ins:
- TLS esta ativo por defeito. Sem certificado fornecido, o motor gera um
certificado auto-assinado no diretório de dados e regista a sua impressão digital SHA-256; os clientes
devem confiar nele ou fixa-lo. O servidor gRPC falha fechado — fora de
--insecurerecusa-se a arrancar em texto simples em vez de degradar silenciosamente. - Loopback por defeito. Ambos os listeners vinculam
127.0.0.1. Expor o plano de controlo além do host local e uma mudança deliberada: define um bind não-loopback e coloca-o atrás do seu próprio ingress. O plano de controlo funciona na sua infraestrutura e pode ser air-gapped. - Sem credenciais predefinidas. Numa instalação nova sem utilizadores, o motor cunha um
token de configuração único e de uso único (prefixo
olst_) e imprime-o apenas em stdout (nunca nos registos). Inicializa o primeiro administrador enviando esse token paraPOST /v1/setup, depois inicia sessão.
olivares serve
# Leia o token de configuracao unico olst_ do stdout deste processo.
Flags uteis
| Flag | Predefinido | Descrição |
|---|---|---|
--listen | 127.0.0.1:8443 | Endereço de escuta HTTP (REST + consola). |
--grpc-listen | 127.0.0.1:8444 | Endereço de escuta gRPC. |
--engine | sqlite | Motor de armazém: sqlite ou postgres. |
--dsn | (ficheiro SQLite no dir de dados) | DSN do armazém. |
--data-dir | $OLIVARES_DATA_DIR ou ./olivares-data | Diretório de dados (ficheiro SQLite, material TLS gerado). |
--tls-cert / --tls-key | (auto-assinado no dir de dados) | Forneca o seu próprio material TLS. |
--grpc-client-ca | desligado | Bundle PEM que autoriza certificados de cliente de coletor; quando definido, o servidor gRPC requer TLS mutuo. |
--checkpoint-interval | 1h | Frequência de escrita de ponto de verificação de auditoria assinado sobre a cadeia hash de cada inquilino (0 desativa). |
--insecure | desligado | Serve HTTP/gRPC em texto simples. Apenas desenvolvimento localhost. |
--seed-demo | desligado | Carrega um ambiente de amostra sintético para demos/E2E. Apenas demonstração (veja abaixo). |
SQLite (Go puro, no único) adequa-se a instalações air-gapped de no único. Selecionar
postgres e o que faz para implantações multi-inquilino ou de escala, onde segurança ao nível
de linha e o backstop de inquilino. Há flags adicionais para Postgres de residência e
papeis (--admin-dsn, --region, --known-regions, --allow-privileged-db-role) — veja
os seus --help e Configuração.
--insecureserve HTTP e gRPC em texto simples, portanto tokens bearer viajam em claro. Nunca o use em qualquer endereço alcançável além do host local.
--seed-demo e apenas para demonstração
--seed-demo provisiona um ambiente sintético, fabricado juntamente com um administrador
de demonstração cuja palavra-passe e pública (reside na árvore de código-fonte). Existe para
fazer a consola e testes de ponta a ponta renderizar contra dados com forma real. Como a
credencial e pública, serve recusa-se a arrancar com --seed-demo em qualquer bind
não-loopback e sai com um erro a direcionar para vincular 127.0.0.1.
Trate-o como descartavel: use um diretório de dados descartavel e nunca o aponte para dados de que se
preocupa. Uma instalação real e serve sem --seed-demo, onde o motor cunha um
token de configuração único e cria o seu próprio administrador. Veja
Inicio rápido para o walkthrough de demonstração.
olivares collector
Executa o binário como um coletor edge para a topologia distribuída. Um coletor carrega os conectores de fonte configurados localmente e envia as suas observações para um core remoto via gRPC. Não abre nenhum listener de entrada — disca para fora, não aceita conexões, portanto um coletor em falha nunca se coloca no caminho de dados de qualquer agente.
olivares collector --core-addr host:port [flags]
--core-addr e obrigatório. O coletor autentica-se no core com um token bearer
detendo um principal de ingestão (--token-file, ou $OLIVARES_INGEST_TOKEN) e — quando o
core aplica TLS mutuo — um certificado de cliente de coletor (--client-cert,
--client-key, com --ca para fixar um certificado core auto-assinado). Tanto serve como collector
ligam os seus conectores a partir da mesma configuração; uma fonte não configurada avisa honestamente
em vez de falhar o processo. Configurar fontes e coberto em
Ligar uma fonte.
olivares version
Imprime a versão, commit, data de build, OS/arch e runtime Go, mais o modo FIPS 140-3 deste binário (um modo, não uma reivindicacao de validação).
olivares version
A string de versão e injetada em tempo de build; um build de uma árvore de trabalho sem etiqueta reporta uma versão de desenvolvimento. Não trate a string como proveniência — verifique versões com os artefactos assinados. Veja Verificar uma versão.
olivares openapi
Imprime o documento OpenAPI 3.1 do motor para stdout, deterministicamente indentado para que a saída compare limpa, sem um servidor em execução.
olivares openapi > openapi.json
Este e o mesmo contrato que o motor serve em GET /openapi.json. A superficie REST
servida cobre os caminhos centrais; algumas rotas de módulos são alcançáveis mas deliberadamente não fazem
parte do documento servido.
olivares audit e dr
O registo de evidência tem dois grupos de comandos offline:
auditopera no registo apenas adicao:verifya cadeia hash de um inquilino e os seus pontos de verificação assinados,checkpointpara escrever um novo,exportpara um formato SIEM (cef/syslog/otlp), earchive export/archive verifypara o arquivo imutável que re-verifica offline.audit verifyeaudit archive verifyimprimem um relatório JSON e saem com 0 por defeito; passe--strictpara sair com não-zero numa verificação de integridade falhada para que cron ou CI possa condicionar nele. Fixacoes de chave externas (--pubkey,--event-pubkey) substituem as chaves consultivas on-box para uma verificação resistente a atacantes.dre umbackup/restoreseguro para continuidade do registo, maisverify(um exercício DR não destrutivo) einspect. Ao contrário de um dump bruto de base de dados, captura as chaves de assinatura sob a sua chave de encriptacao de chaves, regista as pontas de cadeia por inquilino e re-verifica a cadeia inteira no restauro.restoreeverifysaem com não-zero a menos que o registo restaurado esteja verde.
Estes comandos suportam o modelo de verificação descrito em Governança e Verificar uma versão.
Estabilidade
Pre-1.0, em desenvolvimento ativo. Os comandos e flags acima são confirmados no binário
atual, mas a superficie completa ainda esta a evoluir. Execute olivares <command> --help
contra o seu build e trate isso como autoritativo sobre qualquer documento. Para o que esta
implementado hoje versus planeado, veja Honestidade e limites.