Tranzify Watch/Documentation
Documentation · v0.2.0

Déployez la plateforme.
Connectez l'infrastructure.

Guide pratique pour installer, sécuriser et exploiter Tranzify Watch dans votre environnement.

01

Vue d'ensemble

Tranzify Watch est une plateforme auto-hébergée de télémétrie, recherche, détection et réponse aux incidents.

Version actuelle

La version 0.2.0 prend en charge Linux amd64 et arm64 ; S3 et HTTP API fonctionnent sans agent.

Core APIGestion, authentification, politiques et workflows
PostgreSQLUtilisateurs, paramètres et état opérationnel
ClickHouseÉvénements, analyses et recherche à grand volume
Linux AgentTélémétrie pilotée par politique
02

Prérequis système

L'installateur s'arrête avant toute modification si les prérequis ne sont pas respectés.

RessourceMinimumRecommandé
SystèmeUbuntu 22.04 LTSUbuntu 24.04 LTS
CPU2 vCPU4+ vCPU
Mémoire8 GB16+ GB
Disque40 GB SSDSelon volume et rétention
RéseauTCP 80/443Domaine et TLS approuvé
Planification de capacité

365 jours ne fixent pas la taille du disque. Évaluez EPS, taille moyenne et conservez 30% d'espace libre.

03

Installation en une commande

L'installateur vérifie compatibilité et signature puis déploie des composants isolés.

$ curl -fsS https://packages.tranzify.watch/install.sh | sudo bash
  1. 1
    Valider l'hôte

    OS, architecture, CPU, RAM, disque, ports et paquets.

  2. 2
    Vérifier la version

    SHA-256, signature KMS et compatibilité.

  3. 3
    Préparer les services

    Compte, répertoires, PostgreSQL, ClickHouse, backend et frontend.

  4. 4
    Finaliser

    Créer le premier administrateur avec un token unique.

Vérifier sans installer

$ curl -fsS https://packages.tranzify.watch/install.sh | bash -s -- --verify-only --version 0.2.0
04

Réseau et TLS

Utilisez un domaine public, une IP directe ou un réseau fermé.

Public

Domaine + Let’s Encrypt

Certificat automatique ; DNS et TCP 80/443 requis.

Private

IP / VPN + Internal CA

Pour VPC, PrivateLink, VPN et réseaux isolés.

Isolated

HTTP sans TLS

Uniquement dans un segment de test physiquement fiable.

05

Connecter un agent Linux

L'agent s'enrôle une fois ; le token court est stocké uniquement comme hash.

Aucune exécution distante

Le core livre des configurations signées ou désactive un agent, sans exécuter de commandes.

La politique contrôle

  • les intervalles heartbeat, ressources et inventaire ;
  • mises à jour, antivirus, pare-feu et ports ;
  • journald et chemins de logs ;
  • file, lots et mode hors ligne ;
  • un dataset par flux.
06

Sources sans agent

Les sources planifiées conservent un cursor et ne relisent pas les données traitées.

Amazon S3

IAM role ou access key, bucket, prefix, glob et gestion d'erreurs.

production/audit/*.log
HTTP API

GET/POST, en-têtes, corps, statut attendu et contrôle du contenu.

200 + body contains "ok"
07

Parseurs et règles

Le texte utilise RE2 sécurisé ; les groupes deviennent des champs normalisés pour des règles versionnées.

192.0.2.10 - admin [27/Jul/2026:08:12:45 +0000] "GET /health HTTP/1.1" 200 42
                    ↓ RE2 named groups
source.ip · user.name · http.method · url.path · http.status_code

Raw conserve l'original ; Normalized fournit des champs stables aux filtres, tableaux de bord et règles.

08

Réponse aux incidents

Transformez les alertes en incidents avec responsables, statuts, commentaires, fichiers, preuves et chronologie.

Le workflow facilite les preuves mais ne constitue pas une certification ISO 27001 ou PCI DSS.

09

Modèle de sécurité

  • Least privilegeLes rôles séparent visibilité, alertes et administration.
  • Signed configurationSeules les politiques Ed25519 valides sont appliquées.
  • Protected secretsLes identifiants sont chiffrés et jamais retournés.
  • Immutable auditConnexions, lectures, changements et erreurs sont journalisés.
  • No arbitrary codeParseurs et règles utilisent un DSL limité.
10

Mises à jour et rollback

Les versions sont immuables ; signature et hash sont vérifiés avant installation.

$ sudo tranzify-watch update --version 0.2.0
Avant la mise à jour

Sauvegardez PostgreSQL, ClickHouse et la configuration puis testez dans un environnement comparable.

Étape suivante

Connectez le premier serveur

Ouvrez Agents et créez un token d'enrôlement unique.

Retour au démarrage rapide