コンテンツにスキップ

エアギャップサイトで始める

Olivares AI は 設計上エアギャップ対応です:1つの静的バイナリ、組み込みの SQLite ストア、オフライン(Ed25519)のライセンス検証、そして 起動時の必須の アウトバウンド呼び出しなし — 無効化すべき telemetry-home は存在しません。この チュートリアルは、まったくインターネットのないネットワーク上で、次の2つの正直な 経路のいずれかによって最初の価値に到達します:

  • 経路 A — 静的バイナリ。 これ以上ないほど単純なエアギャップです:検証済みの1つの ファイルをギャップ越しに運び、実行します(systemd を使い、 シングルノードチュートリアルのように)。
  • 経路 B — クラスター用の署名済みバンドル。 リリースバンドルを運び、すべての イメージとチャートを完全にオフラインで検証し、digest でプライベート レジストリにミラーし、Helm でインストールします。

バンドルスクリプトの仕組み(airgap-bundle.shairgap-mirror.sh、オフラインの cosign 検証)は エアギャップ環境でのインストールに記述されています — このページは、それらを使うエンドツーエンドのウォークスルーです。

  1. 接続された側で、バイナリをビルド(または、リリースが出荷されたらダウンロードして 検証)し、その digest を記録します:

    Terminal window
    task build
    sha256sum bin/olivares > olivares.sha256
  2. 両方のファイルを、承認された媒体でギャップ越しに運び、切り離された側で digest を 検証します:

    Terminal window
    sha256sum --check olivares.sha256
  3. シングルノードチュートリアルと まったく同じようにインストールして実行します — systemd ユニット、ワンタイムの セットアップトークン、最初の組織。そのフローの中でネットワークに触れるものは何も ありません:TLS 素材はローカルで生成され、ライセンス(もしあれば)はオフラインで 検証され、ストアは組み込みの SQLite です。

  4. ローカルシステムを観測するソースを配線します — pgAudit のログ末尾、境界内に 配送される CloudTrail ファイル、eBPF/Tetragon ストリーム。 ソース設定はローカルファイルです。何かに到達するよう 設定しない限り、どのコネクターも外部に電話をかけません。

これは、切り離されたサイトに推奨される出発点の形です:シングルノード、SQLite、 ローカルソース。これは同じエンジンです — 学んだことを変えることなく、後でクラスター 経路へと成長できます。

経路 B — クラスター用の署名済みバンドル

Section titled “経路 B — クラスター用の署名済みバンドル”
  1. オンラインで、一度だけ: メンテナーが自己完結型のバンドルをビルドします — すべての イメージは digest でピン留めされ、Helm チャートはパッケージ化され署名され、 SBOM/OpenVEX/provenance が集められ、加えて公開鍵と、正確なオフラインウォークスルーを 記した VERIFY.md が含まれます:

    Terminal window
    scripts/airgap-bundle.sh --version <v> \
    --image <olivares-image-ref> \
    --chart deploy/helm/olivares \
    --cosign-key cosign.key
  2. ギャップ内で、すべてをオフラインで検証します。 必要なのは cosigncranehelmtar だけです — 信頼は、オンラインの透明性ログからではなく、バンドルされた cosign.pub から来ます:

    Terminal window
    for d in images/*/; do
    cosign verify --local-image "$d" --insecure-ignore-tlog --key cosign.pub
    done
    cosign verify-blob --key cosign.pub --insecure-ignore-tlog \
    --signature chart/*.tgz.sig chart/*.tgz
  3. digest でプライベートレジストリにミラーします(スクリプトは再ピン留めし、digest が ミラーを生き延びたことを確認します):

    Terminal window
    scripts/airgap-mirror.sh --bundle olivares-airgap-<v>.tar.gz \
    --registry registry.internal:5000
  4. タグではなく digest でインストールし、続いて Kubernetes チュートリアルを初回起動トークン 以降からたどります — 同じチャートで同じフローです:

    Terminal window
    helm install olivares \
    oci://registry.internal:5000/charts/olivares \
    --version <chart-version> \
    --set image.repository=registry.internal:5000/olivares \
    --set image.digest=<digest-from-digests.txt>
  • バックアップは同一に動作します(olivares dr backup — 暗号化されたバンドル、 ローカルの KEK):バックアップとリストア。バンドルは 別々の媒体に保存してください。オフサイトのネットワークがない場合、3-2-1 ルールは 二重に当てはまります。
  • Ledger 検証は設計上、完全にオフラインです:ピン留めした公開鍵での olivares audit verify --strictトラブルシューティング § ledger
  • モニタリング/metrics をスクレイプするローカルの Prometheus です。同梱の アラートルールは外部のものを何も必要としません — モニタリング
  • 更新は、新しいバンドルで carry-verify-mirror のループを繰り返します。digest マニフェスト(digests.txt)が、何が実際に動いているかの正確な記録です。