Tranzify Watch/Документация
Документация · v0.2.0

Разверните платформу.
Подключите инфраструктуру.

Практическое руководство по установке, защите и эксплуатации Tranzify Watch в собственном контуре.

01

Обзор системы

Tranzify Watch — самостоятельная on-premise платформа для сбора телеметрии, поиска событий, обнаружения отклонений и ведения инцидентов.

Текущий релиз

Версия 0.2.0 содержит Linux-агенты для amd64 и arm64. Источники Amazon S3 и HTTP API работают без агента.

Core APIУправление, авторизация, политики и workflow
PostgreSQLПользователи, настройки и операционное состояние
ClickHouseСобытия, аналитика и высоконагруженный поиск
Linux AgentСбор телеметрии по подписанной политике
02

Системные требования

Установщик завершает работу до внесения изменений, если сервер не соответствует минимальным требованиям.

РесурсМинимумРекомендуется
Операционная системаUbuntu 22.04 LTSUbuntu 24.04 LTS
CPU2 vCPU4+ vCPU
Память8 GB16+ GB
Диск40 GB SSDПо объёму и retention
СетьTCP 80/443Домен и доверенный TLS
Планирование ёмкости

365 дней хранения не означают фиксированный размер диска. Оцените EPS, средний размер события и оставляйте не менее 30% свободного пространства.

03

Установка одной командой

Установщик проверяет совместимость, подпись релиза и разворачивает изолированные системные компоненты.

$ curl -fsS https://packages.tranzify.watch/install.sh | sudo bash
  1. 1
    Проверка сервера

    ОС, архитектура, CPU, RAM, диск, порты и доступность пакетов.

  2. 2
    Проверка релиза

    SHA-256, KMS-подпись манифеста и совместимость установщика.

  3. 3
    Подготовка сервисов

    Системный пользователь, каталоги, PostgreSQL, ClickHouse, backend и frontend.

  4. 4
    Первичная настройка

    Одноразовый token используется для создания первого администратора.

Проверить релиз без установки

$ curl -fsS https://packages.tranzify.watch/install.sh | bash -s -- --verify-only --version 0.2.0
04

Сеть и TLS

Используйте публичный домен, прямой IP или закрытую сеть. Режим подключения можно изменить в настройках платформы.

Public

Домен + Let’s Encrypt

Автоматическая выдача и продление доверенного сертификата. Нужны DNS и доступные TCP 80/443.

Private

IP / VPN + Internal CA

Для VPC, PrivateLink, VPN и закрытых сетей. Внутренний CA должен быть доверенным на агентах.

Isolated

HTTP без TLS

Только для физически доверенного тестового сегмента. Не используйте в недоверенной сети.

05

Подключение Linux-агента

Агент регистрируется один раз. Короткоживущий токен хранится только как хеш и отключается после успешного использования.

Без удалённого исполнения

Центр может доставить подписанную конфигурацию или отключить агент, но не выполняет произвольные команды на сервере.

Что задаёт политика

  • интервалы heartbeat, ресурсов и инвентаризации;
  • проверки обновлений, антивируса, firewall и портов;
  • сервисы journald и пользовательские пути к логам;
  • размер очереди, пакетирование и offline-поведение;
  • отдельный dataset для каждого потока событий.
06

Источники без агента

Источники запускаются по расписанию, ведут собственный cursor и не перечитывают успешно обработанные данные.

Amazon S3

Используйте IAM role или access key, bucket и prefix, glob-шаблоны, вложенные объекты и контроль ошибок.

production/audit/*.log
HTTP API

Настройте GET или POST, заголовки, тело, ожидаемый статус и проверку содержимого ответа.

200 + body contains "ok"
07

Парсеры и правила

Текстовая строка сопоставляется с безопасным RE2. Именованные группы становятся нормализованными полями, которые проверяет версионируемое правило.

192.0.2.10 - admin [27/Jul/2026:08:12:45 +0000] "GET /health HTTP/1.1" 200 42
                    ↓ RE2 named groups
source.ip · user.name · http.method · url.path · http.status_code

Raw сохраняет исходное событие. Normalized содержит стабильный результат конкретной версии парсера для фильтров, дашбордов и правил.

08

Работа с инцидентами

Переведите алерт в инцидент с ответственными, статусами, комментариями, файлами, доказательствами, решением и полной хронологией действий.

Workflow помогает формировать операционные доказательства, но сам по себе не означает сертификацию по ISO 27001 или PCI DSS.

09

Модель безопасности

  • Least privilegeРоли разделяют просмотр, обработку алертов и администрирование.
  • Signed configurationАгент применяет только валидную Ed25519-политику и делает это атомарно.
  • Protected secretsСекреты источников шифруются и не возвращаются API после сохранения.
  • Immutable auditВходы, чтения, изменения, ошибки и отказы доступа попадают в журнал.
  • No arbitrary codeПарсеры и правила используют ограниченный DSL без исполнения кода.
10

Обновления и откат

Каждый релиз неизменяем. Клиент проверяет подпись манифеста до загрузки и хеш каждого артефакта до установки.

$ sudo tranzify-watch update --version 0.2.0
Перед обновлением

Создайте backup PostgreSQL, ClickHouse и конфигурации. Сначала протестируйте обновление на сопоставимом тестовом экземпляре.

Следующий шаг

Подключите первый сервер

После установки откройте раздел «Агенты» и создайте одноразовый enrollment-токен.

Вернуться к быстрому старту