Tranzify Watch/Документація
Документація · v0.2.0

Розгорніть платформу.
Підключіть інфраструктуру.

Практичний посібник зі встановлення, захисту й експлуатації Tranzify Watch у власному контурі.

01

Огляд системи

Tranzify Watch — локальна платформа для збору телеметрії, пошуку подій, виявлення загроз і роботи з інцидентами.

Поточний реліз

Версія 0.2.0 містить Linux-агенти для amd64 і arm64. Amazon S3 та HTTP API працюють без агента.

Core APIКерування, автентифікація, політики та workflow
PostgreSQLКористувачі, налаштування й операційний стан
ClickHouseПодії, аналітика й високонавантажений пошук
Linux AgentЗбір телеметрії за підписаною політикою
02

Системні вимоги

Інсталятор завершує роботу до змін, якщо сервер не відповідає мінімальним вимогам.

РесурсМінімумРекомендовано
Операційна системаUbuntu 22.04 LTSUbuntu 24.04 LTS
CPU2 vCPU4+ vCPU
Пам’ять8 GB16+ GB
Диск40 GB SSDЗа обсягом і retention
МережаTCP 80/443Домен і довірений TLS
Планування місткості

365 днів зберігання не визначають розмір диска. Оцініть EPS, середній розмір події та залишайте щонайменше 30% вільного місця.

03

Встановлення однією командою

Інсталятор перевіряє сумісність і підпис релізу та розгортає ізольовані компоненти.

$ curl -fsS https://packages.tranzify.watch/install.sh | sudo bash
  1. 1
    Перевірка сервера

    ОС, архітектура, CPU, RAM, диск, порти й доступ до пакетів.

  2. 2
    Перевірка релізу

    SHA-256, KMS-підпис маніфесту й сумісність інсталятора.

  3. 3
    Підготовка сервісів

    Системний користувач, каталоги, PostgreSQL, ClickHouse, backend і frontend.

  4. 4
    Початкове налаштування

    Одноразовий token створює першого адміністратора.

Перевірити реліз без встановлення

$ curl -fsS https://packages.tranzify.watch/install.sh | bash -s -- --verify-only --version 0.2.0
04

Мережа і TLS

Використовуйте публічний домен, прямий IP або закриту мережу. Режим можна змінити в налаштуваннях.

Public

Домен + Let’s Encrypt

Автоматичний довірений сертифікат. Потрібні DNS та TCP 80/443.

Private

IP / VPN + Internal CA

Для VPC, PrivateLink, VPN та ізольованих мереж. Агенти мають довіряти CA.

Isolated

HTTP без TLS

Лише для фізично довіреного тестового сегмента.

05

Підключення Linux-агента

Агент реєструється один раз. Короткоживучий token зберігається як хеш і вимикається після використання.

Без віддаленого виконання

Центр доставляє підписану конфігурацію або вимикає агент, але не запускає довільні команди.

Що задає політика

  • інтервали heartbeat, ресурсів та інвентаризації;
  • оновлення, антивірус, firewall і порти;
  • journald та користувацькі шляхи до логів;
  • черга, пакетування й offline-поведінка;
  • окремий dataset для кожного потоку.
06

Джерела без агента

Джерела працюють за розкладом, зберігають cursor і не перечитують оброблені дані.

Amazon S3

Використовуйте IAM role або access key, bucket, prefix, glob, вкладені об’єкти й контроль помилок.

production/audit/*.log
HTTP API

Налаштуйте GET/POST, заголовки, тіло, очікуваний статус і перевірку відповіді.

200 + body contains "ok"
07

Парсери й правила

Текст зіставляється з безпечним RE2. Іменовані групи стають нормалізованими полями для версійованих правил.

192.0.2.10 - admin [27/Jul/2026:08:12:45 +0000] "GET /health HTTP/1.1" 200 42
                    ↓ RE2 named groups
source.ip · user.name · http.method · url.path · http.status_code

Raw зберігає оригінал. Normalized містить стабільний результат версії парсера для фільтрів, панелей і правил.

08

Робота з інцидентами

Перетворіть alert на інцидент із відповідальними, статусами, коментарями, файлами, доказами, рішенням і хронологією.

Workflow допомагає формувати докази, але не є автоматичною сертифікацією ISO 27001 чи PCI DSS.

09

Модель безпеки

  • Least privilegeРолі розділяють перегляд, alert workflow та адміністрування.
  • Signed configurationАгент атомарно застосовує лише валідну Ed25519-політику.
  • Protected secretsСекрети шифруються і не повертаються API.
  • Immutable auditВходи, читання, зміни, помилки й відмови потрапляють до журналу.
  • No arbitrary codeПарсери та правила використовують обмежений DSL.
10

Оновлення й відкат

Кожен реліз незмінний. Клієнт перевіряє підпис маніфесту й хеші артефактів.

$ sudo tranzify-watch update --version 0.2.0
Перед оновленням

Створіть backup PostgreSQL, ClickHouse і конфігурації та спочатку протестуйте оновлення.

Наступний крок

Підключіть перший сервер

Після встановлення відкрийте «Агенти» та створіть одноразовий enrollment-token.

Повернутися до швидкого старту