Перейти к содержимому

Машинный перевод. Авторитетным источником является английская версия; проверка носителем языка ещё не выполнена.

Архитектура · Как это работает

Self-hosted по конструкции. Единый артефакт в вашей собственной инфраструктуре.

Olivares AI работает там же, где работают ваши агенты. Платформа разворачивается как единый локальный (self-hosted) артефакт, обнаруживает агентов пассивно, не вставая на путь запросов, а её control plane рассчитан на полностью изолированную (air-gapped) работу. Вот как складываются все элементы.

Как это работает

В вашей инфраструктуре, в четыре шага

  1. 01

    Установка

    Установите движок как единый локальный (self-hosted) артефакт — бинарный файл, контейнер или развёртывание на Kubernetes. Веб-консоль встроена внутрь; отдельный фронтенд поднимать не нужно.

  2. 02

    Обнаружение

    Разместите коллекторы внутри собственной инфраструктуры. Они пассивно принимают OpenTelemetry, который генерируют ваши агенты, и читают нативные журналы аудита систем, с которыми те взаимодействуют — в первую очередь чтение, минимальные привилегии, только исходящая передача.

  3. 03

    Карта

    Платформа нормализует эти сигналы в модель агентов, сессий, моделей, MCP-серверов, ресурсов и идентичностей — и связей доступа между ними, на чтение или на чтение/запись, каждая с честной оценкой достоверности.

  4. 04

    Управление

    На этой карте видно расхождение между тем, к чему агенту разрешён доступ, и тем, к чему он обращался по факту наблюдений; здесь же вы применяете политики и направляете результаты в инструменты, которые уже используете, — всё через CLI, API и веб-консоль.

System architecture: read-only audit sources (pgAudit, CloudTrail, eBPF, MCP introspection) feed the olivares single Go binary with a Postgres or SQLite state and ledger store, surfaced through the console, REST/SSE API and CLI

Как это устроено

Архитектура, которая заслуживает доверия команды безопасности

Self-hosted: ваши данные остаются у вас

Коллекторы работают внутри вашей собственной инфраструктуры и фиксируют связи и отношения, а не полезную нагрузку. Control plane развёртывается локально (self-hosted), управляемый (managed) вариант есть в планах. Данные управления — инвентарь, карта доступа, состояние политик и аудиторские свидетельства — по умолчанию остаются в инфраструктуре под вашим контролем.

Единый артефакт

Движок построен по принципу CLI-first и предоставляет всю функциональность через стабильный API; веб-консоль — это слой поверх того же API, поставляемый встроенным. Вы разворачиваете одну сущность, а не парк сервисов.

Пассивное обнаружение на основе коннекторов

Платформа слушает телеметрию, которую ваши агенты уже генерируют, и читает нативные журналы аудита, вместо того чтобы перехватывать трафик. Стабильный SDK коннекторов под лицензией Apache-2.0 охватывает растущий набор источников — модели и провайдеры, среды выполнения, хранилища данных, идентификация и секреты, observability и точки вывода.

Нативная поддержка OpenTelemetry

Платформа принимает телеметрию OTLP и взаимодействует с тем стеком observability, который вы уже используете, — предоставляет стандартные метрики и эндпоинты состояния и экспортирует данные в распространённые форматы SIEM. Она встраивается в ваши конвейеры, а не заменяет их.

Поддержка air-gapped режима (control plane)

Control plane спроектирован для полностью изолированной (air-gapped) работы: данные управления и наблюдения остаются локальными, с нулевым исходящим трафиком, лицензирование проверяется офлайн, а установочный пакет можно верифицировать без доступа к сети. Размещённые в облаке модели (Claude и другие API-провайдеры) по-прежнему обращаются к своему API; полностью офлайн работают только те модели, которые действительно можно развернуть локально. Подходит для самых ограниченных и регулируемых сред.

Безопасность по умолчанию

Основан на чтении и асимметрично низком риске. Коллекторы работают только на исходящую передачу, без входящего слушателя; трафик к ядру защищён взаимной аутентификацией по TLS; хранится только минимум данных; журнал аудита доступен только для добавления и защищён от подделки, а изоляция между арендаторами заложена в модель с самого начала.

Развёртывание

От одного узла до распределённой инфраструктуры

Один и тот же продукт, развёрнутый так, как требует ваша среда.

Единый артефакт

Движок и встроенная веб-консоль как единый локальный (self-hosted) артефакт — бинарный файл или контейнер либо установка в Kubernetes — для одного узла.

Распределённое развёртывание

Коллекторы на множестве хостов, передающие данные в центральный control plane с внешней базой данных, — для масштабирования по нескольким хостам и многоарендной работы.

Air-gapped

Control plane и коллекторы работают локально с нулевым исходящим трафиком и офлайн-лицензированием — для отключённых от сети, регулируемых или закрытых контуров. Агентам на размещённых в облаке моделях по-прежнему нужен исходящий доступ к их провайдеру; агенты на моделях, развёртываемых локально, работают полностью офлайн.

Managed

Будущее · после v1

Control plane, размещённый у нас, — при этом коллекторы всегда остаются внутри вашей собственной инфраструктуры.

Deployment topologies: single node (one Go binary with Postgres or SQLite, install to first finding in five minutes or less), high availability (load balancer over two olivares nodes with replicated Postgres), and air-gapped with no egress

Olivares AI находится в активной разработке. Эта страница описывает, как продукт спроектирован для работы; карта доступа и отклонения от принципа least-privilege — это то, что платформа призвана выявлять, и мы описываем это честно, пока продукт не вышел.

Запускайте там, где работают ваши агенты

Разверните полноценный продукт self-hosted в собственной инфраструктуре или обсудите с нами распределённое либо air-gapped развёртывание.