エアギャップサイトで始める
Olivares AI は 設計上エアギャップ対応です:1つの静的バイナリ、組み込みの SQLite ストア、オフライン(Ed25519)のライセンス検証、そして 起動時の必須の アウトバウンド呼び出しなし — 無効化すべき telemetry-home は存在しません。この チュートリアルは、まったくインターネットのないネットワーク上で、次の2つの正直な 経路のいずれかによって最初の価値に到達します:
- 経路 A — 静的バイナリ。 これ以上ないほど単純なエアギャップです:検証済みの1つの ファイルをギャップ越しに運び、実行します(systemd を使い、 シングルノードチュートリアルのように)。
- 経路 B — クラスター用の署名済みバンドル。 リリースバンドルを運び、すべての イメージとチャートを完全にオフラインで検証し、digest でプライベート レジストリにミラーし、Helm でインストールします。
バンドルスクリプトの仕組み(airgap-bundle.sh、airgap-mirror.sh、オフラインの
cosign 検証)は
エアギャップ環境でのインストールに記述されています —
このページは、それらを使うエンドツーエンドのウォークスルーです。
経路 A — 静的バイナリ
Section titled “経路 A — 静的バイナリ”-
接続された側で、バイナリをビルド(または、リリースが出荷されたらダウンロードして 検証)し、その digest を記録します:
Terminal window task buildsha256sum bin/olivares > olivares.sha256 -
両方のファイルを、承認された媒体でギャップ越しに運び、切り離された側で digest を 検証します:
Terminal window sha256sum --check olivares.sha256 -
シングルノードチュートリアルと まったく同じようにインストールして実行します — systemd ユニット、ワンタイムの セットアップトークン、最初の組織。そのフローの中でネットワークに触れるものは何も ありません:TLS 素材はローカルで生成され、ライセンス(もしあれば)はオフラインで 検証され、ストアは組み込みの SQLite です。
-
ローカルシステムを観測するソースを配線します — pgAudit のログ末尾、境界内に 配送される CloudTrail ファイル、eBPF/Tetragon ストリーム。 ソース設定はローカルファイルです。何かに到達するよう 設定しない限り、どのコネクターも外部に電話をかけません。
これは、切り離されたサイトに推奨される出発点の形です:シングルノード、SQLite、 ローカルソース。これは同じエンジンです — 学んだことを変えることなく、後でクラスター 経路へと成長できます。
経路 B — クラスター用の署名済みバンドル
Section titled “経路 B — クラスター用の署名済みバンドル”-
オンラインで、一度だけ: メンテナーが自己完結型のバンドルをビルドします — すべての イメージは digest でピン留めされ、Helm チャートはパッケージ化され署名され、 SBOM/OpenVEX/provenance が集められ、加えて公開鍵と、正確なオフラインウォークスルーを 記した
VERIFY.mdが含まれます:Terminal window scripts/airgap-bundle.sh --version <v> \--image <olivares-image-ref> \--chart deploy/helm/olivares \--cosign-key cosign.key -
ギャップ内で、すべてをオフラインで検証します。 必要なのは
cosign、crane、helm、tarだけです — 信頼は、オンラインの透明性ログからではなく、バンドルされたcosign.pubから来ます:Terminal window for d in images/*/; docosign verify --local-image "$d" --insecure-ignore-tlog --key cosign.pubdonecosign verify-blob --key cosign.pub --insecure-ignore-tlog \--signature chart/*.tgz.sig chart/*.tgz -
digest でプライベートレジストリにミラーします(スクリプトは再ピン留めし、digest が ミラーを生き延びたことを確認します):
Terminal window scripts/airgap-mirror.sh --bundle olivares-airgap-<v>.tar.gz \--registry registry.internal:5000 -
タグではなく digest でインストールし、続いて Kubernetes チュートリアルを初回起動トークン 以降からたどります — 同じチャートで同じフローです:
Terminal window helm install olivares \oci://registry.internal:5000/charts/olivares \--version <chart-version> \--set image.repository=registry.internal:5000/olivares \--set image.digest=<digest-from-digests.txt>
切り離された状態での運用
Section titled “切り離された状態での運用”- バックアップは同一に動作します(
olivares dr backup— 暗号化されたバンドル、 ローカルの KEK):バックアップとリストア。バンドルは 別々の媒体に保存してください。オフサイトのネットワークがない場合、3-2-1 ルールは 二重に当てはまります。 - Ledger 検証は設計上、完全にオフラインです:ピン留めした公開鍵での
olivares audit verify --strict— トラブルシューティング § ledger。 - モニタリングは
/metricsをスクレイプするローカルの Prometheus です。同梱の アラートルールは外部のものを何も必要としません — モニタリング。 - 更新は、新しいバンドルで carry-verify-mirror のループを繰り返します。digest
マニフェスト(
digests.txt)が、何が実際に動いているかの正確な記録です。
次のステップ
Section titled “次のステップ”- エアギャップ環境でのインストール — バンドル/ミラーの リファレンス、FIPS/STIG バリアントのステータスを含む。
- リリースを検証する — このフローがオフラインで適用する 完全な検証チェーン。
- セキュリティ堅牢化 — 防御態勢の残りの部分。