クイックスタート
このページで解決すること
Section titled “このページで解決すること”Linux x86_64 または aarch64 に最新版(1.14.0 以降)を導入し、ログイン、資産登録、管理下の接続まで進めます。詳しい配布物とオフライン手順はリリースパッケージとオフライン導入を参照してください。
- Docker と Docker Compose が動く Linux ホスト、およびアーキテクチャに合う配布物。
- 案内スクリプトには
curl(またはwget)とsha256sum(またはshasum)が必要です。パッケージ署名の手動検証にはcosignも必要です。 DATA_PATH用の永続ストレージと初期管理者パスワード。
設定のしかた
Section titled “設定のしかた”1. ダウンロードと導入
Section titled “1. ダウンロードと導入”1.14.0 以降のリリースに含まれる案内スクリプトは、Linux ホストで最新版のパッケージと SHA256SUMS を取得し、展開前にパッケージの SHA-256 を照合して、custodexa.sh のメニューを開きます。メニューからインストールを選びます。
set -o pipefailcurl -fsSL https://github.com/custodexa/custodexa/releases/latest/download/get-custodexa.sh | sudo bashバージョンと導入先を指定する場合:
set -o pipefailcurl -fsSL https://github.com/custodexa/custodexa/releases/latest/download/get-custodexa.sh | sudo bash -s -- --version 1.14.0 --dir /srv/custodexa先にスクリプトを確認する場合は、同じファイルをダウンロードして実行します。
curl -fsSLO https://github.com/custodexa/custodexa/releases/latest/download/get-custodexa.shsudo bash get-custodexa.shBash または Zsh で先に set -o pipefail を実行すると、案内スクリプトのダウンロードに失敗した場合にパイプライン全体がゼロ以外の終了コードを返します。ダウンロード後に実行する場合は、最初のコマンドが成功してから次を実行してください。CX_GET_RELEASE_BASE を別のリリース端点に設定すると、その端点のパッケージと SHA256SUMS の両方を信頼することになります。ハッシュの一致だけでは発行元の身元は確認できません。
案内スクリプトが確認するのは SHA-256 のみです。パッケージ署名の手動検証とダウンロード・展開の全手順はリリースパッケージとオフライン導入を参照してください。イメージ署名は custodexa.sh が扱います。既存のデプロイは上書きせず、その custodexa.sh に引き継ぎます。対話端末がない場合は -- の後に install --yes などを指定してください。
導入後は状態を確認できます。
sudo /opt/custodexa/custodexa.sh status導入処理は環境確認、.env の準備、イメージの取得と検証、サービス起動、ヘルスチェックまで行います。イメージはローカル、オフラインパッケージ、GHCR、Docker Hub、ソースビルドの順に取得します。custodexa.sh を引数なしで実行するとメニュー、--help でコマンド、--lang zh-TW|en|ja で言語を選べます。オフラインでは先に対応するイメージを custodexa.sh load で読み込みます。
ソースコードから導入する場合は、ソースツリーで bash scripts/quickstart.sh --up を実行します。
Linux のパッケージ導入とアップグレードは custodexa.sh から始めます。scripts/quickstart.sh は開発者と macOS/Windows での試用向けです。--images-from source はパッケージ内の backend と frontend をローカルでビルドし、上流イメージとビルド依存関係は別途取得します。長い処理は開始前に進捗、完了時に結果を表示します。
2. 初回ログインと資産
Section titled “2. 初回ログインと資産”導入処理が表示した URL と初期パスワードで admin としてログインし、パスワードを変更します。鍵管理に沿って初回の封印解除を行います。資産管理で名前、プロトコル、ホスト、ポート、接続アカウントを登録します。資格情報は資産専用または資格情報ライブラリから選べます。
3. 接続を開く
Section titled “3. 接続を開く”資産の「接続」を選び、ポリシーが求める手順を完了します。セッション詳細には録画とコマンド一覧があります。セッション横断の検索にはコマンド監査を使います。
監査で見えること
Section titled “監査で見えること”ログイン結果、セッションの時刻、資産とアカウントのスナップショット、録画、復元できたコマンドを確認できます。テキストセッションの事実の出どころは録画で、エコーされない入力はコマンド本文の記録に残りません。クエリコンソールの構造化された文の記録は、そのクエリの事実の出どころです。