In einem Air-Gapped-Standort loslegen
Olivares AI ist air-gap-ready by design: ein statisches Binary, ein eingebetteter SQLite-Store, Offline-Lizenzvalidierung (Ed25519) und keine zwingenden ausgehenden Aufrufe beim Boot — es gibt kein Telemetry-Home zum Abschalten. Dieses Tutorial erreicht den ersten Mehrwert in einem Netzwerk mit überhaupt keinem Internet, über einen von zwei ehrlichen Pfaden:
- Pfad A — das statische Binary. Das einfachste Air-Gap, das es gibt: tragen Sie eine verifizierte Datei über die Lücke und führen Sie sie aus (mit systemd, wie im Single-Node-Tutorial).
- Pfad B — das signierte Bundle, für einen Cluster. Tragen Sie das Release-Bundle, verifizieren Sie jedes Image und das Chart vollständig offline, spiegeln Sie es per Digest in Ihre private Registry und installieren Sie mit Helm.
Die Mechanik der Bundle-Skripte (airgap-bundle.sh, airgap-mirror.sh,
Offline-cosign-Verifizierung) ist in
In einer Air-Gapped-Umgebung installieren dokumentiert
— diese Seite ist die End-to-End-Durchsicht, die sie verwendet.
Pfad A — das statische Binary
Abschnitt betitelt „Pfad A — das statische Binary“-
Auf der verbundenen Seite bauen Sie das Binary (oder, sobald Releases ausgeliefert werden, laden Sie es herunter und verifizieren es) und erfassen seinen Digest:
Terminal-Fenster task buildsha256sum bin/olivares > olivares.sha256 -
Tragen Sie beide Dateien über die Lücke auf Ihrem freigegebenen Medium und verifizieren Sie den Digest auf der getrennten Seite:
Terminal-Fenster sha256sum --check olivares.sha256 -
Installieren und ausführen genau wie im Single-Node-Tutorial — systemd-Unit, einmaliges Setup-Token, erste Organisation. Nichts in diesem Ablauf berührt das Netzwerk: TLS-Material wird lokal erzeugt, die Lizenz (falls Sie eine haben) validiert offline, und der Store ist das eingebettete SQLite.
-
Verdrahten Sie Quellen, die lokale Systeme beobachten — pgAudit-Log-Tails, CloudTrail-Dateien, die innerhalb des Perimeters ausgeliefert werden, eBPF/Tetragon-Streams. Die Quellen-Konfiguration ist eine lokale Datei; kein Connector telefoniert nach außen, es sei denn, Sie konfigurieren einen so, dass er etwas erreicht.
Dies ist die empfohlene Ausgangsform für einen getrennten Standort: Single Node, SQLite, lokale Quellen. Es ist dieselbe Engine — Sie können später in den Cluster-Pfad hineinwachsen, ohne das Gelernte zu ändern.
Pfad B — das signierte Bundle, für einen Cluster
Abschnitt betitelt „Pfad B — das signierte Bundle, für einen Cluster“-
Online, einmalig: ein Maintainer baut das eigenständige Bundle — jedes Image per Digest gepinnt, das Helm-Chart paketiert und signiert, SBOM/OpenVEX/Provenance gesammelt, plus den Public Key und eine
VERIFY.mdmit der exakten Offline-Durchsicht:Terminal-Fenster scripts/airgap-bundle.sh --version <v> \--image <olivares-image-ref> \--chart deploy/helm/olivares \--cosign-key cosign.key -
Innerhalb der Lücke verifizieren Sie alles offline. Sie benötigen nur
cosign,crane,helmundtar— das Vertrauen kommt aus dem mitgeliefertencosign.pub, nicht aus irgendeinem Online-Transparency-Log:Terminal-Fenster for d in images/*/; docosign verify --local-image "$d" --insecure-ignore-tlog --key cosign.pubdonecosign verify-blob --key cosign.pub --insecure-ignore-tlog \--signature chart/*.tgz.sig chart/*.tgz -
Spiegeln Sie per Digest in Ihre private Registry (das Skript pinnt erneut und bestätigt, dass der Digest die Spiegelung überstanden hat):
Terminal-Fenster scripts/airgap-mirror.sh --bundle olivares-airgap-<v>.tar.gz \--registry registry.internal:5000 -
Installieren Sie per Digest, niemals per Tag, und folgen Sie dann dem Kubernetes-Tutorial ab dem First-Boot-Token — es ist dasselbe Chart und derselbe Ablauf:
Terminal-Fenster helm install olivares \oci://registry.internal:5000/charts/olivares \--version <chart-version> \--set image.repository=registry.internal:5000/olivares \--set image.digest=<digest-from-digests.txt>
Getrennt betreiben
Abschnitt betitelt „Getrennt betreiben“- Backups funktionieren identisch (
olivares dr backup— verschlüsseltes Bundle, lokaler KEK): Backup & Restore. Lagern Sie Bundles auf separaten Medien; die 3-2-1-Regel gilt doppelt ohne Offsite-Netzwerk. - Ledger-Verifizierung ist by design vollständig offline:
olivares audit verify --strictmit Ihrem gepinnten Public Key — Troubleshooting § Ledger. - Monitoring ist lokales Prometheus, das
/metricsscrapt; die mitgelieferten Alert-Regeln brauchen nichts Externes — Monitoring. - Updates wiederholen die Carry-Verify-Mirror-Schleife mit einem neuen Bundle.
Das Digest-Manifest (
digests.txt) ist Ihr Protokoll darüber, was genau läuft.
Nächste Schritte
Abschnitt betitelt „Nächste Schritte“- In einer Air-Gapped-Umgebung installieren — die Bundle/Mirror-Referenz, einschließlich des Status der FIPS/STIG-Variante.
- Ein Release verifizieren — die vollständige Verifizierungskette, die dieser Ablauf offline anwendet.
- Security-Hardening — der Rest der defensiven Haltung.