Olivares AI поставляется как один статический Go бинарный файл, olivares. Тот же артефакт — это
движок, встроенная веб-консоль (обслуживается на том же origin, что и API) и периферийный
сборщик — какую роль вы получаете, определяется подкомандой, которую вы запускаете. Отдельного
скачивания для «сервера» и «агента» нет.
На этой странице документированы команды и флаги, подтверждённые в текущем бинарном файле. Она не
является исчерпывающей, и поверхность до версии 1.0: подкоманды, флаги и значения по умолчанию могут измениться.
При сомнении запустите olivares <command> --help на именно той сборке, которую вы развернули, и
рассматривайте это как авторитетный источник. Для того, как получить и запустить бинарный файл, см.
Самостоятельное размещение; для настроек, которые живут в переменных окружения,
а не во флагах, см. Конфигурация.
Обзор команд
olivares <command> [flags]
Корневая команда группирует, среди прочего:
| Команда | Назначение |
|---|---|
version | Вывод версии, метаданных сборки и режима FIPS 140-3 бинарного файла. |
serve | Запуск плоскости управления: REST + встроенная консоль + gRPC, TLS включён по умолчанию. |
collector | Запуск как периферийный сборщик, который отправляет наблюдения на удалённое ядро. |
openapi | Вывод документа OpenAPI 3.1 движка в stdout. |
audit | Проверка, создание контрольных точек, экспорт и архивирование журнала доказательств. |
dr | Аварийное восстановление: бэкап и восстановление с сохранением непрерывности журнала. |
keys | Хранение ключей (BYOK/CMEK): запечатывание, ротация и проверка ключей подписи. |
license | Управление коммерческими лицензиями офлайн (только информационное). |
evals | Шлюз CI-регрессии и калибровочный маркировщик судьи. |
Разделы ниже описывают команды, к которым операторы обращаются в первую очередь. keys, license
и evals реальны, но специализированы; запустите их с --help для их поверхности флагов.
olivares serve
Запускает плоскость управления: HTTP-сервер (REST API плюс встроенная консоль) и gRPC-сервер. Три свойства являются значениями по умолчанию, а не opt-in:
- TLS включён по умолчанию. Без предоставленного сертификата движок генерирует
самоподписанный сертификат в каталоге данных и логирует его SHA-256 отпечаток; клиенты
должны доверять или привязать его. gRPC-сервер завершается отказом — вне
--insecureон отказывается запускаться в открытом тексте, а не молча деградирует. - Loopback по умолчанию. Оба слушателя привязываются к
127.0.0.1. Открытие плоскости управления за пределы локального хоста — намеренное изменение: вы устанавливаете непетлевой адрес привязки и ставите перед ним свой собственный ingress. Плоскость управления работает на вашей инфраструктуре и может быть изолирована от сети. - Нет учётных данных по умолчанию. На свежей установке без пользователей движок генерирует
одноразовый токен настройки (префикс
olst_) и выводит его только в stdout (никогда в логи). Вы создаёте первого администратора, отправив этот токен наPOST /v1/setup, затем входите.
olivares serve
# Прочитайте одноразовый olst_ токен настройки из stdout этого процесса.
Полезные флаги
| Флаг | По умолчанию | Описание |
|---|---|---|
--listen | 127.0.0.1:8443 | HTTP адрес прослушивания (REST + консоль). |
--grpc-listen | 127.0.0.1:8444 | gRPC адрес прослушивания. |
--engine | sqlite | Движок хранилища: sqlite или postgres. |
--dsn | (файл SQLite в каталоге данных) | DSN хранилища. |
--data-dir | $OLIVARES_DATA_DIR или ./olivares-data | Каталог данных (файл SQLite, сгенерированный материал TLS). |
--tls-cert / --tls-key | (самоподписанный в каталоге данных) | Предоставьте свой собственный материал TLS. |
--grpc-client-ca | выкл | PEM-бандл, авторизующий клиентские сертификаты сборщика; при установке gRPC-сервер требует взаимный TLS. |
--checkpoint-interval | 1h | Как часто записывать подписанную контрольную точку аудита по хеш-цепочке каждого тенанта (0 отключает). |
--insecure | выкл | Обслуживание HTTP/gRPC в открытом тексте. Только для локальной разработки. |
--seed-demo | выкл | Загрузка синтетического примера окружения для демо/E2E. Только демо (см. ниже). |
SQLite (чистый Go, один узел) подходит для изолированных, одноузловых установок. Выбор
postgres — для мультитенантных или масштабируемых развёртываний, где безопасность на уровне строк
является бэкстопом тенанта. Есть дополнительные флаги для резидентности и ролей Postgres
(--admin-dsn, --region, --known-regions, --allow-privileged-db-role) — см.
их --help и Конфигурация.
--insecureобслуживает HTTP и gRPC в открытом тексте, поэтому bearer-токены передаются без шифрования. Никогда не используйте его на любом адресе, доступном за пределами локального хоста.
--seed-demo только для демо
--seed-demo создаёт синтетическое, выдуманное окружение вместе с демо-администратором,
чей пароль публичен (он находится в дереве исходников). Это существует для того, чтобы
консоль и сквозные тесты отображались на данных реальной формы. Поскольку
учётные данные публичны, serve отказывается запускаться с --seed-demo на любом непетлевом
адресе и завершается с ошибкой, направляющей привязать 127.0.0.1.
Рассматривайте как одноразовое: используйте одноразовый каталог данных и никогда не направляйте его на данные,
которые вам дороги. Реальная установка — это serve без --seed-demo, где движок генерирует
одноразовый токен настройки и вы создаёте собственного администратора. См.
Быстрый старт для пошагового обзора демо.
olivares collector
Запускает бинарный файл как периферийный сборщик для распределённой топологии. Сборщик загружает настроенные коннекторы источников локально и отправляет их наблюдения на удалённое ядро по gRPC. Он не открывает входящего слушателя — он инициирует соединение, а не принимает, поэтому сбой сборщика никогда не находится на пути данных какого-либо агента.
olivares collector --core-addr host:port [flags]
--core-addr обязателен. Сборщик аутентифицируется на ядре с bearer-токеном,
содержащим принципал приёма (--token-file или $OLIVARES_INGEST_TOKEN) и — когда
ядро требует взаимный TLS — клиентским сертификатом сборщика (--client-cert,
--client-key, с --ca для привязки самоподписанного сертификата ядра). И serve, и collector
подключают свои коннекторы из одной конфигурации; ненастроенный источник честно предупреждает,
а не завершает процесс с ошибкой. Настройка источников описана в
Подключение источника.
olivares version
Выводит версию, коммит, дату сборки, ОС/архитектуру и среду Go, плюс режим FIPS 140-3 этого бинарного файла (режим, а не заявление о валидации).
olivares version
Строка версии внедряется при сборке; сборка из непомеченного рабочего дерева сообщает версию разработки. Не рассматривайте строку как провенанс — верифицируйте релизы подписанными артефактами. См. Верификация релиза.
olivares openapi
Выводит документ OpenAPI 3.1 движка в stdout, детерминированно отформатированный, чтобы вывод чисто сравнивался, без запущенного сервера.
olivares openapi > openapi.json
Это тот же контракт, который движок обслуживает по GET /openapi.json. Обслуживаемая REST-поверхность
покрывает основные пути; некоторые маршруты модулей доступны, но намеренно не являются частью
обслуживаемого документа.
olivares audit и dr
Журнал доказательств имеет две группы офлайн-команд:
auditработает с журналом только для добавления:verifyпроверяет хеш-цепочку тенанта и подписанные контрольные точки,checkpointзаписывает новую,exportэкспортирует в формат SIEM (cef/syslog/otlp), иarchive export/archive verifyдля неизменяемого архива, который перепроверяется офлайн.audit verifyиaudit archive verifyвыводят JSON-отчёт и завершаются с кодом 0 по умолчанию; передайте--strictдля завершения с ненулевым кодом при неудаче проверки целостности, чтобы cron или CI могли блокировать на этом. Внешние привязки ключей (--pubkey,--event-pubkey) заменяют локальные консультативные ключи для проверки, устойчивой к атакующему.dr— этоbackup/restoreс сохранением непрерывности журнала, плюсverify(неразрушающие учения DR) иinspect. В отличие от сырого дампа базы данных, он захватывает ключи подписи под вашим ключом шифрования ключей, записывает кончики цепочек по тенантам и перепроверяет всю цепочку при восстановлении.restoreиverifyзавершаются с ненулевым кодом, если восстановленный журнал не прошёл проверку.
Эти команды поддерживают модель верификации, описанную в Управление и Верификация релиза.
Стабильность
До версии 1.0, в активной разработке. Команды и флаги выше подтверждены в текущем
бинарном файле, но полная поверхность всё ещё развивается. Запустите olivares <command> --help
для вашей сборки и рассматривайте это как авторитетный источник над любым документом. Для того, что
реализовано сегодня vs что запланировано, см. Честность и ограничения.