Перейти к содержимому

Машинный перевод. Авторитетным источником является английская версия; проверка носителем языка ещё не выполнена.

Справочник

CLI

CLI olivares — проверенные команды верхнего уровня self-hosted бинарного файла и безопасные по умолчанию флаги serve, включая --seed-demo.

Обновлено:

Olivares AI поставляется как один статический Go бинарный файл, olivares. Тот же артефакт — это движок, встроенная веб-консоль (обслуживается на том же origin, что и API) и периферийный сборщик — какую роль вы получаете, определяется подкомандой, которую вы запускаете. Отдельного скачивания для «сервера» и «агента» нет.

На этой странице документированы команды и флаги, подтверждённые в текущем бинарном файле. Она не является исчерпывающей, и поверхность до версии 1.0: подкоманды, флаги и значения по умолчанию могут измениться. При сомнении запустите olivares <command> --help на именно той сборке, которую вы развернули, и рассматривайте это как авторитетный источник. Для того, как получить и запустить бинарный файл, см. Самостоятельное размещение; для настроек, которые живут в переменных окружения, а не во флагах, см. Конфигурация.

Обзор команд

olivares <command> [flags]

Корневая команда группирует, среди прочего:

КомандаНазначение
versionВывод версии, метаданных сборки и режима FIPS 140-3 бинарного файла.
serveЗапуск плоскости управления: REST + встроенная консоль + gRPC, TLS включён по умолчанию.
collectorЗапуск как периферийный сборщик, который отправляет наблюдения на удалённое ядро.
openapiВывод документа OpenAPI 3.1 движка в stdout.
auditПроверка, создание контрольных точек, экспорт и архивирование журнала доказательств.
drАварийное восстановление: бэкап и восстановление с сохранением непрерывности журнала.
keysХранение ключей (BYOK/CMEK): запечатывание, ротация и проверка ключей подписи.
licenseУправление коммерческими лицензиями офлайн (только информационное).
evalsШлюз CI-регрессии и калибровочный маркировщик судьи.

Разделы ниже описывают команды, к которым операторы обращаются в первую очередь. keys, license и evals реальны, но специализированы; запустите их с --help для их поверхности флагов.

olivares serve

Запускает плоскость управления: HTTP-сервер (REST API плюс встроенная консоль) и gRPC-сервер. Три свойства являются значениями по умолчанию, а не opt-in:

  • TLS включён по умолчанию. Без предоставленного сертификата движок генерирует самоподписанный сертификат в каталоге данных и логирует его SHA-256 отпечаток; клиенты должны доверять или привязать его. gRPC-сервер завершается отказом — вне --insecure он отказывается запускаться в открытом тексте, а не молча деградирует.
  • Loopback по умолчанию. Оба слушателя привязываются к 127.0.0.1. Открытие плоскости управления за пределы локального хоста — намеренное изменение: вы устанавливаете непетлевой адрес привязки и ставите перед ним свой собственный ingress. Плоскость управления работает на вашей инфраструктуре и может быть изолирована от сети.
  • Нет учётных данных по умолчанию. На свежей установке без пользователей движок генерирует одноразовый токен настройки (префикс olst_) и выводит его только в stdout (никогда в логи). Вы создаёте первого администратора, отправив этот токен на POST /v1/setup, затем входите.
olivares serve
# Прочитайте одноразовый olst_ токен настройки из stdout этого процесса.

Полезные флаги

ФлагПо умолчаниюОписание
--listen127.0.0.1:8443HTTP адрес прослушивания (REST + консоль).
--grpc-listen127.0.0.1:8444gRPC адрес прослушивания.
--enginesqliteДвижок хранилища: sqlite или postgres.
--dsn(файл SQLite в каталоге данных)DSN хранилища.
--data-dir$OLIVARES_DATA_DIR или ./olivares-dataКаталог данных (файл SQLite, сгенерированный материал TLS).
--tls-cert / --tls-key(самоподписанный в каталоге данных)Предоставьте свой собственный материал TLS.
--grpc-client-caвыклPEM-бандл, авторизующий клиентские сертификаты сборщика; при установке gRPC-сервер требует взаимный TLS.
--checkpoint-interval1hКак часто записывать подписанную контрольную точку аудита по хеш-цепочке каждого тенанта (0 отключает).
--insecureвыклОбслуживание HTTP/gRPC в открытом тексте. Только для локальной разработки.
--seed-demoвыклЗагрузка синтетического примера окружения для демо/E2E. Только демо (см. ниже).

SQLite (чистый Go, один узел) подходит для изолированных, одноузловых установок. Выбор postgres — для мультитенантных или масштабируемых развёртываний, где безопасность на уровне строк является бэкстопом тенанта. Есть дополнительные флаги для резидентности и ролей Postgres (--admin-dsn, --region, --known-regions, --allow-privileged-db-role) — см. их --help и Конфигурация.

--insecure обслуживает HTTP и gRPC в открытом тексте, поэтому bearer-токены передаются без шифрования. Никогда не используйте его на любом адресе, доступном за пределами локального хоста.

--seed-demo только для демо

--seed-demo создаёт синтетическое, выдуманное окружение вместе с демо-администратором, чей пароль публичен (он находится в дереве исходников). Это существует для того, чтобы консоль и сквозные тесты отображались на данных реальной формы. Поскольку учётные данные публичны, serve отказывается запускаться с --seed-demo на любом непетлевом адресе и завершается с ошибкой, направляющей привязать 127.0.0.1.

Рассматривайте как одноразовое: используйте одноразовый каталог данных и никогда не направляйте его на данные, которые вам дороги. Реальная установка — это serve без --seed-demo, где движок генерирует одноразовый токен настройки и вы создаёте собственного администратора. См. Быстрый старт для пошагового обзора демо.

olivares collector

Запускает бинарный файл как периферийный сборщик для распределённой топологии. Сборщик загружает настроенные коннекторы источников локально и отправляет их наблюдения на удалённое ядро по gRPC. Он не открывает входящего слушателя — он инициирует соединение, а не принимает, поэтому сбой сборщика никогда не находится на пути данных какого-либо агента.

olivares collector --core-addr host:port [flags]

--core-addr обязателен. Сборщик аутентифицируется на ядре с bearer-токеном, содержащим принципал приёма (--token-file или $OLIVARES_INGEST_TOKEN) и — когда ядро требует взаимный TLS — клиентским сертификатом сборщика (--client-cert, --client-key, с --ca для привязки самоподписанного сертификата ядра). И serve, и collector подключают свои коннекторы из одной конфигурации; ненастроенный источник честно предупреждает, а не завершает процесс с ошибкой. Настройка источников описана в Подключение источника.

olivares version

Выводит версию, коммит, дату сборки, ОС/архитектуру и среду Go, плюс режим FIPS 140-3 этого бинарного файла (режим, а не заявление о валидации).

olivares version

Строка версии внедряется при сборке; сборка из непомеченного рабочего дерева сообщает версию разработки. Не рассматривайте строку как провенанс — верифицируйте релизы подписанными артефактами. См. Верификация релиза.

olivares openapi

Выводит документ OpenAPI 3.1 движка в stdout, детерминированно отформатированный, чтобы вывод чисто сравнивался, без запущенного сервера.

olivares openapi > openapi.json

Это тот же контракт, который движок обслуживает по GET /openapi.json. Обслуживаемая REST-поверхность покрывает основные пути; некоторые маршруты модулей доступны, но намеренно не являются частью обслуживаемого документа.

olivares audit и dr

Журнал доказательств имеет две группы офлайн-команд:

  • audit работает с журналом только для добавления: verify проверяет хеш-цепочку тенанта и подписанные контрольные точки, checkpoint записывает новую, export экспортирует в формат SIEM (cef/syslog/otlp), и archive export / archive verify для неизменяемого архива, который перепроверяется офлайн. audit verify и audit archive verify выводят JSON-отчёт и завершаются с кодом 0 по умолчанию; передайте --strict для завершения с ненулевым кодом при неудаче проверки целостности, чтобы cron или CI могли блокировать на этом. Внешние привязки ключей (--pubkey, --event-pubkey) заменяют локальные консультативные ключи для проверки, устойчивой к атакующему.
  • dr — это backup / restore с сохранением непрерывности журнала, плюс verify (неразрушающие учения DR) и inspect. В отличие от сырого дампа базы данных, он захватывает ключи подписи под вашим ключом шифрования ключей, записывает кончики цепочек по тенантам и перепроверяет всю цепочку при восстановлении. restore и verify завершаются с ненулевым кодом, если восстановленный журнал не прошёл проверку.

Эти команды поддерживают модель верификации, описанную в Управление и Верификация релиза.

Стабильность

До версии 1.0, в активной разработке. Команды и флаги выше подтверждены в текущем бинарном файле, но полная поверхность всё ещё развивается. Запустите olivares <command> --help для вашей сборки и рассматривайте это как авторитетный источник над любым документом. Для того, что реализовано сегодня vs что запланировано, см. Честность и ограничения.

Поиск в документации