Olivares AI поставляється як один статичний Go бінарний файл, olivares. Той самий артефакт є
рушієм, вбудованою веб-консоллю (що обслуговується на тому ж origin, що й API) та граничним
колектором — яку роль ви отримуєте, визначається підкомандою, яку ви запускаєте. Немає окремого
завантаження “сервер” та “агент”.
Ця сторінка документує команди та прапорці, підтверджені у поточному бінарному файлі. Вона не є
вичерпною, і поверхня знаходиться в стадії до 1.0: підкоманди, прапорці та замовчування можуть змінитися. У разі
сумнівів запустіть olivares <command> --help проти точної збірки, яку ви розгорнули, і
вважайте це авторитетним. Для отримання та запуску бінарного файлу див.
Самостійне розгортання; для налаштувань, які знаходяться у середовищі,
а не в прапорцях, див. Конфігурація.
Огляд команд
olivares <command> [flags]
Кореневі групи команд, серед інших:
| Команда | Призначення |
|---|---|
version | Друкує версію, метадані збірки та режим FIPS 140-3 бінарного файлу. |
serve | Запускає площину управління: REST + вбудована консоль + gRPC, TLS увімкнений за замовчуванням. |
collector | Запускає як граничний колектор, що відправляє спостереження до віддаленого ядра. |
openapi | Друкує документ OpenAPI 3.1 рушія в stdout. |
audit | Інспекція, контрольні точки, експорт та архівування журналу доказів. |
dr | Аварійне відновлення: безпечне для безперервності журналу резервне копіювання та відновлення. |
keys | Зберігання ключів (BYOK/CMEK): запечатування, ротація та інспекція ключів підпису. |
license | Управління комерційними ліцензіями офлайн (лише інформаційне). |
evals | Шлюз регресії CI та калібрувальний маркувальник судді. |
Секції нижче описують команди, до яких оператори звертаються найчастіше. keys, license
та evals є реальними, але спеціалізованими; запустіть їх з --help для їх поверхні прапорців.
olivares serve
Запускає площину управління: HTTP-сервер (REST API плюс вбудована консоль) та gRPC- сервер. Три властивості є замовчуваннями, а не увімкненнями:
- TLS увімкнений за замовчуванням. Без наданого сертифікату рушій генерує
самопідписаний сертифікат у каталозі даних та журналює його SHA-256 відбиток; клієнти
повинні довіряти або прив’язати його. gRPC-сервер закривається при помилці — поза
--insecureвін відмовляється запускатися у відкритому тексті, а не мовчки понижується. - Loopback за замовчуванням. Обидва слухачі прив’язуються до
127.0.0.1. Відкриття площини управління за межі локального хоста є навмисною зміною: ви встановлюєте не-loopback прив’язку та ставите перед нею власний ingress. Площина управління працює у вашій інфраструктурі та може бути ізольованою. - Без облікових даних за замовчуванням. На свіжій установці без користувачів рушій створює
одноразовий, одноразового використання токен налаштування (префікс
olst_) та друкує його лише в stdout (ніколи в журнали). Ви створюєте першого адміністратора, відправивши цей токен наPOST /v1/setup, потім входите.
olivares serve
# Прочитайте одноразовий olst_ токен налаштування з stdout цього процесу.
Корисні прапорці
| Прапорець | За замовчуванням | Опис |
|---|---|---|
--listen | 127.0.0.1:8443 | Адреса прослуховування HTTP (REST + консоль). |
--grpc-listen | 127.0.0.1:8444 | Адреса прослуховування gRPC. |
--engine | sqlite | Рушій сховища: sqlite або postgres. |
--dsn | (файл SQLite в каталозі даних) | DSN сховища. |
--data-dir | $OLIVARES_DATA_DIR або ./olivares-data | Каталог даних (файл SQLite, згенерований TLS-матеріал). |
--tls-cert / --tls-key | (самопідписаний у каталозі даних) | Надайте власний TLS-матеріал. |
--grpc-client-ca | вимкнено | PEM-пакет, що авторизує клієнтські сертифікати колектора; коли встановлений, gRPC-сервер вимагає взаємний TLS. |
--checkpoint-interval | 1h | Як часто записувати підписану контрольну точку аудиту через ланцюг хешів кожного орендаря (0 вимикає). |
--insecure | вимкнено | Обслуговування HTTP/gRPC відкритим текстом. Лише для локальної розробки. |
--seed-demo | вимкнено | Завантаження синтетичного зразкового середовища для демо/E2E. Лише для демо (див. нижче). |
SQLite (чистий Go, один вузол) підходить для ізольованих, одновузлових установок. Вибір
postgres — це те, що ви робите для багатоорендарних або масштабованих розгортань, де безпека на рівні
рядків є захистом орендарів. Є додаткові прапорці для резидентності та
ролей Postgres (--admin-dsn, --region, --known-regions, --allow-privileged-db-role) — див.
їх --help та Конфігурація.
--insecureобслуговує HTTP та gRPC відкритим текстом, тому bearer-токени передаються у відкритому вигляді. Ніколи не використовуйте його на будь-якій адресі, доступній за межами локального хоста.
--seed-demo лише для демо
--seed-demo створює синтетичне, сфабриковане середовище разом із демо-
адміністратором, чий пароль є публічним (він знаходиться у дереві вихідного коду). Він існує, щоб
зробити так, щоб консоль та наскрізні тести відображали дані реальної форми. Оскільки
обліковий запис публічний, serve відмовляється запускатися з --seed-demo на будь-якій не-loopback
прив’язці та завершується з помилкою, що направляє вас прив’язати 127.0.0.1.
Вважайте його одноразовим: використовуйте тимчасовий каталог даних і ніколи не спрямовуйте його на дані, які
вам важливі. Реальна установка — це serve без --seed-demo, де рушій створює
одноразовий токен налаштування і ви створюєте власного адміністратора. Див.
Швидкий старт для демо-проходження.
olivares collector
Запускає бінарний файл як граничний колектор для розподіленої топології. Колектор завантажує налаштовані конектори джерел локально та відправляє їхні спостереження до віддаленого ядра через gRPC. Він не відкриває жодного вхідного слухача — він здійснює вихідне з’єднання, він не приймає підключення, тому колектор, що відмовив, ніколи не знаходиться на шляху даних будь-якого агента.
olivares collector --core-addr host:port [flags]
--core-addr є обов’язковим. Колектор аутентифікується до ядра за допомогою bearer-токена,
що містить ingest principal (--token-file або $OLIVARES_INGEST_TOKEN) та — коли
ядро вимагає взаємний TLS — клієнтського сертифікату колектора (--client-cert,
--client-key, з --ca для прив’язки до самопідписаного сертифікату ядра). Обидва serve та collector
підключають свої конектори з тієї ж конфігурації; неналаштоване джерело чесно попереджає,
а не зупиняє процес. Налаштування джерел описано в
Підключення джерела.
olivares version
Друкує версію, комміт, дату збірки, OS/arch та середовище виконання Go, плюс режим FIPS 140-3 цього бінарного файлу (режим, а не заява про валідацію).
olivares version
Рядок версії впроваджується під час збірки; збірка з немічений робочого дерева повідомляє версію розробки. Не вважайте рядок провенансом — перевіряйте релізи з підписаними артефактами. Див. Перевірка релізу.
olivares openapi
Друкує документ OpenAPI 3.1 рушія в stdout, детерміновано з відступами, щоб вивід чисто порівнювався, без запущеного сервера.
olivares openapi > openapi.json
Це той самий контракт, який рушій обслуговує на GET /openapi.json. Обслуговувана поверхня REST
покриває основні шляхи; деякі маршрути модулів доступні, але навмисно не є частиною
обслуговуваного документа.
olivares audit та dr
Журнал доказів має дві групи офлайн-команд:
auditпрацює з журналом тільки для додавання:verifyланцюг хешів орендаря та його підписані контрольні точки,checkpointдля запису нової,exportу формат SIEM (cef/syslog/otlp), таarchive export/archive verifyдля незмінного архіву, який перевіряється офлайн.audit verifyтаaudit archive verifyдрукують JSON- звіт та завершуються з кодом 0 за замовчуванням; передайте--strictдля завершення з ненульовим кодом при невдалій перевірці цілісності, щоб cron або CI могли блокувати на цьому. Зовнішні прив’язки ключів (--pubkey,--event-pubkey) замінюють ключі на сервері для перевірки, стійкої до атакуючого.dr— це безпечне для безперервності журналуbackup/restore, плюсverify(не- деструктивне навчання DR) таinspect. На відміну від сирого дампу бази даних, він захоплює ключі підпису під вашим ключем шифрування ключів, записує поточні точки ланцюга по кожному орендарю та перевіряє весь ланцюг при відновленні.restoreтаverifyзавершуються з ненульовим кодом, якщо відновлений журнал не є зеленим.
Ці команди забезпечують модель перевірки, описану в Управління та Перевірка релізу.
Стабільність
До 1.0, в активній розробці. Команди та прапорці вище підтверджені у поточному
бінарному файлі, але повна поверхня все ще розвивається. Запустіть olivares <command> --help
проти вашої збірки та вважайте це авторитетним над будь-яким документом. Для того, що
реалізовано сьогодні проти запланованого, див. Чесність і обмеження.