Tranzify Watch/Documentación
Documentación · v0.2.0

Despliegue la plataforma.
Conecte su infraestructura.

Guía práctica para instalar, proteger y operar Tranzify Watch en su propio entorno.

01

Resumen del sistema

Tranzify Watch es una plataforma autogestionada para telemetría, búsqueda, detección y respuesta a incidentes.

Versión actual

La versión 0.2.0 incluye agentes Linux amd64 y arm64; S3 y HTTP API funcionan sin agente.

Core APIGestión, autenticación, políticas y workflows
PostgreSQLUsuarios, ajustes y estado operativo
ClickHouseEventos, analítica y búsqueda de alto volumen
Linux AgentTelemetría controlada por políticas
02

Requisitos del sistema

El instalador termina antes de realizar cambios si el host no cumple los mínimos.

RecursoMínimoRecomendado
Sistema operativoUbuntu 22.04 LTSUbuntu 24.04 LTS
CPU2 vCPU4+ vCPU
Memoria8 GB16+ GB
Disco40 GB SSDSegún volumen y retención
RedTCP 80/443Dominio y TLS confiable
Planificación de capacidad

365 días no definen el disco. Calcule EPS, tamaño medio y mantenga un 30% de espacio libre.

03

Instalación con un comando

El instalador verifica compatibilidad y firma y despliega componentes aislados.

$ curl -fsS https://packages.tranzify.watch/install.sh | sudo bash
  1. 1
    Validar el host

    SO, arquitectura, CPU, RAM, disco, puertos y paquetes.

  2. 2
    Verificar la versión

    SHA-256, firma KMS y compatibilidad del instalador.

  3. 3
    Preparar servicios

    Cuenta, directorios, PostgreSQL, ClickHouse, backend y frontend.

  4. 4
    Completar configuración

    Crear el primer administrador con un token de un solo uso.

Verificar sin instalar

$ curl -fsS https://packages.tranzify.watch/install.sh | bash -s -- --verify-only --version 0.2.0
04

Red y TLS

Use dominio público, IP directa o red cerrada y cambie el modo posteriormente.

Public

Dominio + Let’s Encrypt

Certificados automáticos; requiere DNS y TCP 80/443.

Private

IP / VPN + Internal CA

Para VPC, PrivateLink, VPN y redes aisladas.

Isolated

HTTP sin TLS

Solo para segmentos de prueba físicamente confiables.

05

Conectar un agente Linux

El agente se registra una vez; el token de corta duración se almacena como hash.

Sin ejecución remota

El core entrega configuración firmada o desactiva agentes, pero no ejecuta comandos arbitrarios.

La política controla

  • intervalos de heartbeat, recursos e inventario;
  • actualizaciones, antivirus, firewall y puertos;
  • journald y rutas de logs;
  • cola, lotes y modo offline;
  • un dataset por flujo.
06

Fuentes sin agente

Las fuentes programadas mantienen un cursor y no releen datos procesados.

Amazon S3

IAM role o access key, bucket, prefix, glob y control de errores.

production/audit/*.log
HTTP API

GET/POST, cabeceras, body, estado esperado y validación de contenido.

200 + body contains "ok"
07

Parsers y reglas

El texto se procesa con RE2 seguro; los grupos se convierten en campos normalizados para reglas versionadas.

192.0.2.10 - admin [27/Jul/2026:08:12:45 +0000] "GET /health HTTP/1.1" 200 42
                    ↓ RE2 named groups
source.ip · user.name · http.method · url.path · http.status_code

Raw conserva el original y Normalized ofrece campos estables para filtros, paneles y reglas.

08

Respuesta a incidentes

Convierta alertas en incidentes con responsables, estados, comentarios, archivos, evidencias y cronología.

El workflow ayuda a generar evidencias, pero no constituye por sí mismo certificación ISO 27001 o PCI DSS.

09

Modelo de seguridad

  • Least privilegeLos roles separan visibilidad, alertas y administración.
  • Signed configurationSolo se aplican políticas Ed25519 válidas.
  • Protected secretsLas credenciales se cifran y no se devuelven.
  • Immutable auditAccesos, lecturas, cambios y errores se registran.
  • No arbitrary codeParsers y reglas usan un DSL limitado.
10

Actualizaciones y rollback

Las versiones son inmutables y se verifican firma y hashes antes de instalar.

$ sudo tranzify-watch update --version 0.2.0
Antes de actualizar

Realice backup de PostgreSQL, ClickHouse y configuración y pruebe primero en un entorno comparable.

Siguiente paso

Conecte el primer servidor

Abra Agentes y cree un token de registro de un solo uso.

Volver al inicio rápido