Guia do armazenamento
Os backups do Arkame vão para um bucket seu, no provedor que você escolher — os dados nunca passam por nós. Este guia leva da conta nova no provedor até a chave pronta para o Arkame, em uns 15 minutos.
O que todo bucket precisa
Em qualquer provedor, três coisas:
- Privado. Nada de acesso público ao bucket.
- Versionamento e Object Lock, com uma retenção padrão em modo Compliance (30 dias é um bom começo). É o que permite voltar no tempo e o que impede que alguém com a chave apague ou sobrescreva os backups — inclusive um ransomware.
- Uma chave só para o Arkame, com acesso só a esse bucket. Ela não é digitada no painel: o instalador do agente a pede no próprio servidor, e ela fica só lá.
Não sabe qual escolher? Compare os custos. Para a maioria, a Backblaze B2 é a opção mais barata com Object Lock e sem custo mínimo por arquivo.
Backblaze B2 (recomendado)
Sem custo mínimo por arquivo e com Object Lock. Passos:
- Crie a conta. No cadastro você escolhe a região dos dados (EUA Oeste, EUA Leste, UE Central ou Canadá Leste) — ela vale para a conta inteira e não muda depois.
- Crie o bucket como privado e ligue o Object Lock. Anote o Endpoint que aparece no bucket, no formato
s3.us-west-004.backblazeb2.com. - Defina a retenção padrão do Object Lock do bucket em modo Compliance, por exemplo 30 dias. A Backblaze já guarda todas as versões dos arquivos por padrão.
- Crie uma chave de aplicação (Application Keys → Add a New Application Key): em Allow Access to Bucket(s), escolha só o seu bucket; em Type of Access, Read and Write. O keyID é a chave de acesso e o applicationKey é a senha — ele aparece uma vez só, guarde na hora.
No Arkame (Armazenamentos → Novo armazenamento), preencha:
- Provedor
- Backblaze B2
- Nome do bucket
- o nome que você deu
- Endpoint
- https://s3.us-west-004.backblazeb2.com
- Região
- pode deixar em branco — o Arkame tira do endpoint
Use uma chave restrita ao bucket, nunca a chave mestra (master application key) da conta.
Wasabi
Sem cobrança de saída de dados, com Object Lock. Passos:
- Crie a conta.
- Crie o bucket escolhendo nome e região. Em Properties, ligue Bucket Versioning e Object Lock. Na Wasabi o Object Lock só pode ser ligado na criação do bucket.
- Nas configurações do bucket, defina a retenção padrão do Object Lock em modo Compliance, por exemplo 30 dias.
- Crie um usuário só para o Arkame e uma política que o limite ao bucket — a Wasabi aceita a mesma política de acesso abaixo. Gere a chave de acesso desse usuário e guarde a senha (secret key), que aparece uma vez.
No Arkame (Armazenamentos → Novo armazenamento), preencha:
- Provedor
- Wasabi
- Nome do bucket
- o nome que você deu
- Endpoint
- https://s3.us-east-1.wasabisys.com
- Região
- pode deixar em branco — o Arkame tira do endpoint
A Wasabi cobra cada arquivo por no mínimo 90 dias, mesmo que ele seja apagado antes. O endpoint depende da região (s3.us-east-1.wasabisys.com, s3.eu-central-1.wasabisys.com…); a Wasabi não tem região na América do Sul.
AWS S3
Região em São Paulo e o ecossistema da AWS; armazenamento e saída de dados mais caros. Passos:
- Crie a conta da AWS.
- Crie o bucket: escolha a região (São Paulo é
sa-east-1), mantenha Block all public access ligado, ative Bucket Versioning e, nas configurações avançadas, ative o Object Lock. - No bucket, em Properties → Object Lock, ative a retenção padrão em modo Compliance, por exemplo 30 dias.
- Crie um usuário IAM só para o Arkame, sem acesso ao console, e anexe a ele a política de acesso abaixo.
- Nesse usuário, crie uma chave de acesso (Security credentials → Create access key). Guarde o Access key ID e o Secret access key — o segredo aparece uma vez só.
No Arkame (Armazenamentos → Novo armazenamento), preencha:
- Provedor
- AWS S3
- Nome do bucket
- o nome que você deu
- Região
- sa-east-1
- Endpoint
- não precisa
Na AWS o Arkame não precisa de endpoint, só da região. Restaurar baixa dados do bucket, e a AWS cobra a saída de dados.
Política de acesso (AWS e Wasabi)
Troque SEU-BUCKET pelo nome do seu bucket. Ela dá à chave só o que o agente usa: listar o bucket e as versões, ler as configurações de versionamento, Object Lock e ciclo de vida, ler e gravar arquivos, apagar versões antigas e pedir a reidratação de arquivos em armazenamento frio. Não deixa criar nem apagar buckets, nem mudar configuração.
{
"Version": "2012-10-17",
"Statement": [
{
"Effect": "Allow",
"Action": [
"s3:ListBucket",
"s3:ListBucketVersions",
"s3:ListBucketMultipartUploads",
"s3:GetBucketLocation",
"s3:GetBucketVersioning",
"s3:GetBucketObjectLockConfiguration",
"s3:GetLifecycleConfiguration"
],
"Resource": "arn:aws:s3:::SEU-BUCKET"
},
{
"Effect": "Allow",
"Action": [
"s3:GetObject",
"s3:GetObjectVersion",
"s3:PutObject",
"s3:DeleteObjectVersion",
"s3:RestoreObject",
"s3:AbortMultipartUpload",
"s3:ListMultipartUploadParts"
],
"Resource": "arn:aws:s3:::SEU-BUCKET/*"
}
]
}s3:DeleteObjectVersion é o que a limpeza da retenção do Arkame usa para apagar versões antigas — e só num bucket sem Object Lock. Com Object Lock a Arkame não apaga nada, e quem expira as versões antigas é uma regra de ciclo de vida no bucket, depois do prazo de cada uma; aí a permissão pode sair da chave.
Outros provedores
Oracle Cloud (OCI), Google Cloud Storage e MinIO também funcionam pela API S3, mas versionamento e retenção funcionam de outro jeito neles — veja as observações em Documentação → armazenamento. O Cloudflare R2 não é aceito em armazenamento novo: não tem versionamento pela API S3.
Bucket pronto?
No painel, em Armazenamentos → Novo armazenamento, preencha os campos do seu provedor. A chave é pedida depois, pelo instalador, no próprio servidor — ela nunca passa pelo Arkame.
Cadastrar o armazenamento →