跳至正文

机器翻译。英文版本为权威来源,母语审校尚未完成。

参考

CLI

olivares CLI——单个可自托管二进制文件的已验证顶级命令和安全默认的 serve 标志,包括 --seed-demo

最近更新:

Olivares AI 作为一个静态 Go 二进制文件 olivares 发布。同一个产物既是引擎,也是嵌入的 Web 控制台(与 API 在同一源上提供),还是边收集器——你通过运行的子命令选择哪个角色。没有单独的”服务器”和”代理”下载。

本页文档化在当前二进制文件中确认的命令和标志。它不是详尽的,且界面是 1.0 之前的:子命令、标志和默认值可能会变。有疑问时,对你部署的确切构建运行 olivares <command> --help,并将其视为权威。关于如何获取和运行二进制文件,参见自托管;关于位于环境中而非标志中的设置,参见配置

命令概览

olivares <command> [flags]

根命令组包括:

命令用途
version打印版本、构建元数据和二进制文件的 FIPS 140-3 模式。
serve运行控制平面:REST + 嵌入控制台 + gRPC,默认启用 TLS。
collector作为边收集器运行,将观测结果推送到远程核心。
openapi将引擎的 OpenAPI 3.1 文档打印到 stdout。
audit检查、设置检查点、导出和归档证据账本。
dr灾难恢复:账本连续性安全的备份和恢复。
keys密钥保管(BYOK/CMEK):封印、轮换和检查签名密钥。
license离线管理商业许可证(仅供参考)。
evalsCI 回归关口和评判校准标注器。

以下部分介绍操作员最先使用的命令。keyslicenseevals 是真实的但专业化的;用 --help 运行它们查看标志界面。

olivares serve

运行控制平面:HTTP 服务器(REST API 加嵌入控制台)和 gRPC 服务器。三个属性是默认值,而非可选启用:

  • TLS 默认开启。 没有提供证书时,引擎在数据目录中生成自签名证书并记录其 SHA-256 指纹;客户端必须信任或固定它。gRPC 服务器视为拒绝——在 --insecure 之外它拒绝以明文启动而非静默降级。
  • 默认回环地址。 两个监听器都绑定 127.0.0.1。将控制平面暴露到本地主机之外是一个有意的变更:你设置非回环绑定并在前面放置你自己的入口。控制平面在你的基础设施中运行,可以气隙隔离。
  • 无默认凭证。 在没有用户的全新安装上,引擎铸造一个一次性、单次使用的设置令牌(前缀 olst_)并仅打印到 stdout(绝不打印到日志)。你通过将该令牌发送到 POST /v1/setup 来引导第一个管理员,然后登录。
olivares serve
# 从此进程的 stdout 读取一次性 olst_ 设置令牌。

常用标志

标志默认值描述
--listen127.0.0.1:8443HTTP 监听地址(REST + 控制台)。
--grpc-listen127.0.0.1:8444gRPC 监听地址。
--enginesqlite存储引擎:sqlitepostgres
--dsn(数据目录中的 SQLite 文件)存储 DSN。
--data-dir$OLIVARES_DATA_DIR./olivares-data数据目录(SQLite 文件、生成的 TLS 材料)。
--tls-cert / --tls-key(数据目录中的自签名)提供你自己的 TLS 材料。
--grpc-client-ca关闭授权收集器客户端证书的 PEM 包;设置后 gRPC 服务器要求双向 TLS。
--checkpoint-interval1h多久对每个租户的哈希链写入一个签名审计检查点(0 禁用)。
--insecure关闭提供明文 HTTP/gRPC。仅限本地开发。
--seed-demo关闭加载合成示例资产用于演示/E2E。仅限演示(见下文)。

SQLite(纯 Go,单节点)适合气隙、单节点安装。选择 postgres 是你为多租户或横向扩展部署所做的选择,其中行级安全是租户后备。还有更多 Postgres 数据驻留和角色的标志(--admin-dsn--region--known-regions--allow-privileged-db-role)——参见它们的 --help配置

--insecure 提供明文 HTTP 和 gRPC,因此持有者令牌以明文传输。绝不在本地主机以外可达的任何地址上使用。

--seed-demo 仅限演示

--seed-demo 配置一个合成、捏造的资产以及一个密码公开(在源码树中)的演示管理员。它的存在是为了让控制台和端到端测试对真实形状的数据进行渲染。因为凭证是公开的,serve 拒绝在任何非回环绑定上以 --seed-demo 启动并以错误退出,指引你绑定 127.0.0.1

将其视为一次性的:使用一次性数据目录,绝不将其指向你关心的数据。真正的安装是不带 --seed-demoserve,引擎铸造一次性设置令牌,你创建自己的管理员。参见快速入门了解演示演练。

olivares collector

将二进制文件作为分布式拓扑的边收集器运行。收集器在本地加载配置的数据源连接器并通过 gRPC 推送其观测结果到远程核心。它不打开入站监听器——它拨出,不接受连接,因此故障的收集器绝不处于任何代理的数据路径中。

olivares collector --core-addr host:port [flags]

--core-addr 是必需的。收集器使用持有摄取主体的持有者令牌(--token-file$OLIVARES_INGEST_TOKEN)向核心认证,当核心执行双向 TLS 时——收集器客户端证书(--client-cert--client-key,使用 --ca 固定自签名核心证书)。servecollector 都从相同配置连接其连接器;未配置的数据源诚实地发出警告而非使进程失败。配置数据源在连接数据源中介绍。

olivares version

打印版本、提交、构建日期、OS/arch 和 Go 运行时,加上此二进制文件的 FIPS 140-3 模式(一种模式,不是验证声明)。

olivares version

版本字符串在构建时注入;从未标记的工作树构建报告开发版本。不要将字符串视为溯源——使用签名产物验证发布版本。参见验证发布版本

olivares openapi

将引擎的 OpenAPI 3.1 文档打印到 stdout,确定性缩进以便输出可以干净地比较,无需运行的服务器。

olivares openapi > openapi.json

这与引擎在 GET /openapi.json 提供的合约相同。提供的 REST 界面覆盖核心路径;某些模块路由可达但故意不在提供的文档中。

olivares audit 和 dr

证据账本有两个离线命令组:

  • audit 操作仅追加账本:verify 租户的哈希链及其签名检查点,checkpoint 写入新检查点,export 到 SIEM 格式(cef/syslog/otlp),以及 archive export / archive verify 用于离线重新验证的不可变归档。audit verifyaudit archive verify 打印 JSON 报告并默认退出 0;传递 --strict 在完整性检查失败时退出非零,以便 cron 或 CI 可以以此为关口。外部密钥固定(--pubkey--event-pubkey)替换本机的建议密钥以进行抗攻击者检查。
  • dr 是账本连续性安全的 backup / restore,加上 verify(非破坏性 DR 演练)和 inspect。与原始数据库转储不同,它在你的密钥加密密钥下捕获签名密钥,记录每个租户的链尖端,并在恢复时重新验证整个链。restoreverify 除非恢复的账本通过验证否则退出非零。

这些命令支持治理验证发布版本中描述的验证模型。

稳定性

1.0 之前,活跃开发中。上述命令和标志在当前二进制文件中已确认,但完整界面仍在演进。对你的构建运行 olivares <command> --help,并将其视为优先于任何文档的权威。关于今天实现了什么与计划了什么,参见诚实与局限

搜索文档