Джерело спостерігає одну зовнішню систему та генерує нормалізовані спостереження — воно ніколи
не знаходиться на шляху даних, не проксирує трафік і не читає корисне навантаження. Ця сторінка описує
модель конекторів та як підключити реальне джерело через OLIVARES_SOURCES_CONFIG. Якщо
ви хочете лише підключити кодуючого агента, почніть з
Підключення Claude Code; це одне джерело на
кооперативному шляху, а тут — модель під ним.
Що робить джерело
Джерело спостерігає систему та повідомляє, що побачило, у вигляді типізованих спостережень. Карта доступу читання/запису будується з того, що повідомляє джерело, а не з перехоплення потоку. Рушій володіє розкладом: потокове джерело (хвіст журналу) блокується до скасування; пакетне джерело виконує роботу та повертається, а рушій вирішує, коли запускати його знову.
Спостереження несе лише ідентифікатори та класифікацію читання/запису — ніколи тіла SQL, корисне навантаження запитів, секрети чи PII. Це властивість словника протоколу, яким говорить конектор, а не налаштування, яке можна перемкнути. Див. Дозволений проти фактичного для того, як ці спостереження потрапляють на карту.
Кожне ребро записує, яке джерело його створило, та рівень впевненості, і продукт
показує обидва. Атрибуція є firm, коли доступ прив’язаний до ідентифікації по кожному агенту, та
approximate, коли вона виведена або неточна (спільний сервісний обліковий запис, пулове
з’єднання). Режим доступу — один із unknown, read, write або readwrite —
unknown є явним і ніколи не вгадується. Див. Точність.
Де це працює
Колектори, які запускають ці джерела, завжди працюють на вашій інфраструктурі. Площина управління, яка їх поглинає, може бути одним самостійно розгорнутим бінарним файлом, розподіленим розгортанням або ізольованою — дані спостережуваного середовища ніколи не покидають вашу межу. Див. Самостійне розгортання та огляд архітектури.
Файл конфігурації
Реальні (не демо) джерела підключаються з одного файлу конфігурації оператора, названого через
змінну середовища OLIVARES_SOURCES_CONFIG, який читається перед запуском рушія. Це
JSON-документ, який оголошує список sources. Кожен запис обирає конектор за
kind, називає tenant, до якого належать його спостереження, дає джерелу name та
несе власну config конектора. Опціональний poll_seconds повторно запускає пакетне
джерело за інтервалом; потокове джерело ігнорує його.
Типи джерел — це зареєстровані імена в рушії. Два конектори чистого рівня файлових
спостерігачів — pgaudit (PostgreSQL) та s3cloudtrail (AWS S3). Використовуйте саме ці
рядки — попередня документація, яка писала pg_audit або cloudtrail, була помилковою, і ці
рядки не розпізнаються.
Реальне джерело pgaudit
Конектор pgAudit відстежує структурований аудиторський журнал PostgreSQL та генерує одне ребро на кожен аудитований доступ до даних. Режим читання/запису береться дослівно з класу pgAudit (READ, WRITE, DDL) — ніколи не виводиться з тексту SQL. Він є тільки для читання над файлом журналу і ніколи не підключається до бази даних.
{
"sources": [
{
"name": "prod-postgres",
"kind": "pgaudit",
"tenant": "acme",
"config": {
"log_path": "/var/log/postgresql/postgresql.json",
"format": "jsonlog",
"follow": "true",
"shared_accounts": "app_pool,reporting"
}
}
]
}
Значення config є рядками. Ключі вище належать конектору pgAudit:
log_path(обов’язковий) — шлях до файлу журналу PostgreSQL для читання.format—csvlogабоjsonlog; за замовчуваннямcsvlog.follow— безперервне відстеження. Це стосується лишеjsonlog; файлcsvlogчитається як пакет, тому що його записи можуть охоплювати кілька рядків.shared_accounts— через кому розділені ролі абоapplication_name, які є пуловими або спільними. Доступ, атрибутований до одного з них, позначається якapproximate, навмисно, тому що журнал не може розділити реальних абонентів за спільною ідентичністю.
Розрізнювальний application_name — це міст по кожному агенту, що заслуговує ребро firm.
Якщо багато агентів використовують одну роль або пул з’єднань, кожен доступ зводиться до цієї
ідентичності, і атрибуція стає approximate — продукт говорить про це, а не
прикидається, що може розрізнити агентів.
Реальне джерело s3cloudtrail
Конектор CloudTrail читає файли журналів AWS CloudTrail та генерує одне ребро на подію S3,
беручи читання/запис дослівно з поля CloudTrail readOnly. Джерелом є IAM
principal; прийнята роль, спільна між абонентами, позначається як approximate.
{
"sources": [
{
"name": "prod-s3",
"kind": "s3cloudtrail",
"tenant": "acme",
"config": {
"path": "/var/log/cloudtrail/",
"shared_accounts": "shared-pipeline-role"
}
}
]
}
Ключ path (обов’язковий) — це файл журналу CloudTrail або каталог файлів *.json /
*.json.gz. shared_accounts поводиться так само, як для pgAudit.
Коли нічого не підключено, рушій попереджає
Рушій безпечно працює при відмові, не голосно:
- Якщо
OLIVARES_SOURCES_CONFIGне встановлено, рушій запускається без джерел. - Якщо файл відсутній, нечитабельний або не є валідним JSON, рушій попереджає та продовжує без джерел — він не падає при завантаженні.
- Якщо список джерел порожній, він попереджає, що жоден конектор не буде поглинати і що середовище працює без живого трафіку.
У кожному випадку журнал завантаження чітко каже, що нічого реального не підключено. Порожня карта доступу ніколи не повинна виглядати як чиста.
Не кожен конектор у дереві підключений до стандартного serve
Olivares AI поставляє більше конекторів у дереві, ніж стандартний бінарний файл serve реєструє як
обирані типи джерел. Файлові спостерігачі pgaudit, s3cloudtrail, ядерний
спостерігач ebpf, хостовий зчитувач runtime та mcp інтроспекція підключені до
стандартного serve, разом із набором спостерігачів платформ даних, секретів, мережі та ідентичності.
Інші конектори існують у дереві, але ще не підключені до стандартного
реєстру джерел serve — це відстежуване продовження, а не стверження, що все
обиране сьогодні. Якщо kind, який ви очікуєте, не розпізнається, трактуйте це як ще не підключений,
а не як помилкову конфігурацію, і підтвердіть проти власного дескриптора конектора перед
тим, як покладатися на нього.
Ця сторінка описує лише ключі, перевірені проти конекторів вище. Точні
ключі config для будь-якого іншого конектора належать цьому конектору; читайте його
дескриптор, а не копіюйте неперевірену схему.
Пов’язане
- Підключення Claude Code — кооперативний шлях, від початку до кінця.
- Карта доступу читання/запису — що будують ці спостереження.
- Точність — рівні покриття та атрибуції.
- Чесність і обмеження — що перевірено проти етапу проектування.