Olivares AI 作为一个静态 Go 二进制文件 olivares 发布。同一个产物既是引擎,也是嵌入的 Web 控制台(与 API 在同一源上提供),还是边收集器——你通过运行的子命令选择哪个角色。没有单独的”服务器”和”代理”下载。
本页文档化在当前二进制文件中确认的命令和标志。它不是详尽的,且界面是 1.0 之前的:子命令、标志和默认值可能会变。有疑问时,对你部署的确切构建运行 olivares <command> --help,并将其视为权威。关于如何获取和运行二进制文件,参见自托管;关于位于环境中而非标志中的设置,参见配置。
命令概览
olivares <command> [flags]
根命令组包括:
| 命令 | 用途 |
|---|---|
version | 打印版本、构建元数据和二进制文件的 FIPS 140-3 模式。 |
serve | 运行控制平面:REST + 嵌入控制台 + gRPC,默认启用 TLS。 |
collector | 作为边收集器运行,将观测结果推送到远程核心。 |
openapi | 将引擎的 OpenAPI 3.1 文档打印到 stdout。 |
audit | 检查、设置检查点、导出和归档证据账本。 |
dr | 灾难恢复:账本连续性安全的备份和恢复。 |
keys | 密钥保管(BYOK/CMEK):封印、轮换和检查签名密钥。 |
license | 离线管理商业许可证(仅供参考)。 |
evals | CI 回归关口和评判校准标注器。 |
以下部分介绍操作员最先使用的命令。keys、license 和 evals 是真实的但专业化的;用 --help 运行它们查看标志界面。
olivares serve
运行控制平面:HTTP 服务器(REST API 加嵌入控制台)和 gRPC 服务器。三个属性是默认值,而非可选启用:
- TLS 默认开启。 没有提供证书时,引擎在数据目录中生成自签名证书并记录其 SHA-256 指纹;客户端必须信任或固定它。gRPC 服务器视为拒绝——在
--insecure之外它拒绝以明文启动而非静默降级。 - 默认回环地址。 两个监听器都绑定
127.0.0.1。将控制平面暴露到本地主机之外是一个有意的变更:你设置非回环绑定并在前面放置你自己的入口。控制平面在你的基础设施中运行,可以气隙隔离。 - 无默认凭证。 在没有用户的全新安装上,引擎铸造一个一次性、单次使用的设置令牌(前缀
olst_)并仅打印到 stdout(绝不打印到日志)。你通过将该令牌发送到POST /v1/setup来引导第一个管理员,然后登录。
olivares serve
# 从此进程的 stdout 读取一次性 olst_ 设置令牌。
常用标志
| 标志 | 默认值 | 描述 |
|---|---|---|
--listen | 127.0.0.1:8443 | HTTP 监听地址(REST + 控制台)。 |
--grpc-listen | 127.0.0.1:8444 | gRPC 监听地址。 |
--engine | sqlite | 存储引擎:sqlite 或 postgres。 |
--dsn | (数据目录中的 SQLite 文件) | 存储 DSN。 |
--data-dir | $OLIVARES_DATA_DIR 或 ./olivares-data | 数据目录(SQLite 文件、生成的 TLS 材料)。 |
--tls-cert / --tls-key | (数据目录中的自签名) | 提供你自己的 TLS 材料。 |
--grpc-client-ca | 关闭 | 授权收集器客户端证书的 PEM 包;设置后 gRPC 服务器要求双向 TLS。 |
--checkpoint-interval | 1h | 多久对每个租户的哈希链写入一个签名审计检查点(0 禁用)。 |
--insecure | 关闭 | 提供明文 HTTP/gRPC。仅限本地开发。 |
--seed-demo | 关闭 | 加载合成示例资产用于演示/E2E。仅限演示(见下文)。 |
SQLite(纯 Go,单节点)适合气隙、单节点安装。选择 postgres 是你为多租户或横向扩展部署所做的选择,其中行级安全是租户后备。还有更多 Postgres 数据驻留和角色的标志(--admin-dsn、--region、--known-regions、--allow-privileged-db-role)——参见它们的 --help 和配置。
--insecure提供明文 HTTP 和 gRPC,因此持有者令牌以明文传输。绝不在本地主机以外可达的任何地址上使用。
--seed-demo 仅限演示
--seed-demo 配置一个合成、捏造的资产以及一个密码公开(在源码树中)的演示管理员。它的存在是为了让控制台和端到端测试对真实形状的数据进行渲染。因为凭证是公开的,serve 拒绝在任何非回环绑定上以 --seed-demo 启动并以错误退出,指引你绑定 127.0.0.1。
将其视为一次性的:使用一次性数据目录,绝不将其指向你关心的数据。真正的安装是不带 --seed-demo 的 serve,引擎铸造一次性设置令牌,你创建自己的管理员。参见快速入门了解演示演练。
olivares collector
将二进制文件作为分布式拓扑的边收集器运行。收集器在本地加载配置的数据源连接器并通过 gRPC 推送其观测结果到远程核心。它不打开入站监听器——它拨出,不接受连接,因此故障的收集器绝不处于任何代理的数据路径中。
olivares collector --core-addr host:port [flags]
--core-addr 是必需的。收集器使用持有摄取主体的持有者令牌(--token-file 或 $OLIVARES_INGEST_TOKEN)向核心认证,当核心执行双向 TLS 时——收集器客户端证书(--client-cert、--client-key,使用 --ca 固定自签名核心证书)。serve 和 collector 都从相同配置连接其连接器;未配置的数据源诚实地发出警告而非使进程失败。配置数据源在连接数据源中介绍。
olivares version
打印版本、提交、构建日期、OS/arch 和 Go 运行时,加上此二进制文件的 FIPS 140-3 模式(一种模式,不是验证声明)。
olivares version
版本字符串在构建时注入;从未标记的工作树构建报告开发版本。不要将字符串视为溯源——使用签名产物验证发布版本。参见验证发布版本。
olivares openapi
将引擎的 OpenAPI 3.1 文档打印到 stdout,确定性缩进以便输出可以干净地比较,无需运行的服务器。
olivares openapi > openapi.json
这与引擎在 GET /openapi.json 提供的合约相同。提供的 REST 界面覆盖核心路径;某些模块路由可达但故意不在提供的文档中。
olivares audit 和 dr
证据账本有两个离线命令组:
audit操作仅追加账本:verify租户的哈希链及其签名检查点,checkpoint写入新检查点,export到 SIEM 格式(cef/syslog/otlp),以及archive export/archive verify用于离线重新验证的不可变归档。audit verify和audit archive verify打印 JSON 报告并默认退出 0;传递--strict在完整性检查失败时退出非零,以便 cron 或 CI 可以以此为关口。外部密钥固定(--pubkey、--event-pubkey)替换本机的建议密钥以进行抗攻击者检查。dr是账本连续性安全的backup/restore,加上verify(非破坏性 DR 演练)和inspect。与原始数据库转储不同,它在你的密钥加密密钥下捕获签名密钥,记录每个租户的链尖端,并在恢复时重新验证整个链。restore和verify除非恢复的账本通过验证否则退出非零。
稳定性
1.0 之前,活跃开发中。上述命令和标志在当前二进制文件中已确认,但完整界面仍在演进。对你的构建运行 olivares <command> --help,并将其视为优先于任何文档的权威。关于今天实现了什么与计划了什么,参见诚实与局限。