Pular para o conteúdo

← Documentação

Guia do armazenamento

Os backups do Arkame vão para um bucket seu, no provedor que você escolher — os dados nunca passam por nós. Este guia leva da conta nova no provedor até a chave pronta para o Arkame, em uns 15 minutos.

O que todo bucket precisa

Em qualquer provedor, três coisas:

  • Privado. Nada de acesso público ao bucket.
  • Versionamento e Object Lock, com uma retenção padrão em modo Compliance (30 dias é um bom começo). É o que permite voltar no tempo e o que impede que alguém com a chave apague ou sobrescreva os backups — inclusive um ransomware.
  • Uma chave só para o Arkame, com acesso só a esse bucket. Ela não é digitada no painel: o instalador do agente a pede no próprio servidor, e ela fica só lá.

Não sabe qual escolher? Compare os custos. Para a maioria, a Backblaze B2 é a opção mais barata com Object Lock e sem custo mínimo por arquivo.

Backblaze B2 (recomendado)

Sem custo mínimo por arquivo e com Object Lock. Passos:

  1. Crie a conta. No cadastro você escolhe a região dos dados (EUA Oeste, EUA Leste, UE Central ou Canadá Leste) — ela vale para a conta inteira e não muda depois.
  2. Crie o bucket como privado e ligue o Object Lock. Anote o Endpoint que aparece no bucket, no formato s3.us-west-004.backblazeb2.com.
  3. Defina a retenção padrão do Object Lock do bucket em modo Compliance, por exemplo 30 dias. A Backblaze já guarda todas as versões dos arquivos por padrão.
  4. Crie uma chave de aplicação (Application Keys → Add a New Application Key): em Allow Access to Bucket(s), escolha só o seu bucket; em Type of Access, Read and Write. O keyID é a chave de acesso e o applicationKey é a senha — ele aparece uma vez só, guarde na hora.

No Arkame (Armazenamentos → Novo armazenamento), preencha:

Provedor
Backblaze B2
Nome do bucket
o nome que você deu
Endpoint
https://s3.us-west-004.backblazeb2.com
Região
pode deixar em branco — o Arkame tira do endpoint

Use uma chave restrita ao bucket, nunca a chave mestra (master application key) da conta.

Wasabi

Sem cobrança de saída de dados, com Object Lock. Passos:

  1. Crie a conta.
  2. Crie o bucket escolhendo nome e região. Em Properties, ligue Bucket Versioning e Object Lock. Na Wasabi o Object Lock só pode ser ligado na criação do bucket.
  3. Nas configurações do bucket, defina a retenção padrão do Object Lock em modo Compliance, por exemplo 30 dias.
  4. Crie um usuário só para o Arkame e uma política que o limite ao bucket — a Wasabi aceita a mesma política de acesso abaixo. Gere a chave de acesso desse usuário e guarde a senha (secret key), que aparece uma vez.

No Arkame (Armazenamentos → Novo armazenamento), preencha:

Provedor
Wasabi
Nome do bucket
o nome que você deu
Endpoint
https://s3.us-east-1.wasabisys.com
Região
pode deixar em branco — o Arkame tira do endpoint

A Wasabi cobra cada arquivo por no mínimo 90 dias, mesmo que ele seja apagado antes. O endpoint depende da região (s3.us-east-1.wasabisys.com, s3.eu-central-1.wasabisys.com…); a Wasabi não tem região na América do Sul.

AWS S3

Região em São Paulo e o ecossistema da AWS; armazenamento e saída de dados mais caros. Passos:

  1. Crie a conta da AWS.
  2. Crie o bucket: escolha a região (São Paulo é sa-east-1), mantenha Block all public access ligado, ative Bucket Versioning e, nas configurações avançadas, ative o Object Lock.
  3. No bucket, em Properties → Object Lock, ative a retenção padrão em modo Compliance, por exemplo 30 dias.
  4. Crie um usuário IAM só para o Arkame, sem acesso ao console, e anexe a ele a política de acesso abaixo.
  5. Nesse usuário, crie uma chave de acesso (Security credentials → Create access key). Guarde o Access key ID e o Secret access key — o segredo aparece uma vez só.

No Arkame (Armazenamentos → Novo armazenamento), preencha:

Provedor
AWS S3
Nome do bucket
o nome que você deu
Região
sa-east-1
Endpoint
não precisa

Na AWS o Arkame não precisa de endpoint, só da região. Restaurar baixa dados do bucket, e a AWS cobra a saída de dados.

Política de acesso (AWS e Wasabi)

Troque SEU-BUCKET pelo nome do seu bucket. Ela dá à chave só o que o agente usa: listar o bucket e as versões, ler as configurações de versionamento, Object Lock e ciclo de vida, ler e gravar arquivos, apagar versões antigas e pedir a reidratação de arquivos em armazenamento frio. Não deixa criar nem apagar buckets, nem mudar configuração.

{
  "Version": "2012-10-17",
  "Statement": [
    {
      "Effect": "Allow",
      "Action": [
        "s3:ListBucket",
        "s3:ListBucketVersions",
        "s3:ListBucketMultipartUploads",
        "s3:GetBucketLocation",
        "s3:GetBucketVersioning",
        "s3:GetBucketObjectLockConfiguration",
        "s3:GetLifecycleConfiguration"
      ],
      "Resource": "arn:aws:s3:::SEU-BUCKET"
    },
    {
      "Effect": "Allow",
      "Action": [
        "s3:GetObject",
        "s3:GetObjectVersion",
        "s3:PutObject",
        "s3:DeleteObjectVersion",
        "s3:RestoreObject",
        "s3:AbortMultipartUpload",
        "s3:ListMultipartUploadParts"
      ],
      "Resource": "arn:aws:s3:::SEU-BUCKET/*"
    }
  ]
}

s3:DeleteObjectVersion é o que a limpeza da retenção do Arkame usa para apagar versões antigas — e só num bucket sem Object Lock. Com Object Lock a Arkame não apaga nada, e quem expira as versões antigas é uma regra de ciclo de vida no bucket, depois do prazo de cada uma; aí a permissão pode sair da chave.

Outros provedores

Oracle Cloud (OCI), Google Cloud Storage e MinIO também funcionam pela API S3, mas versionamento e retenção funcionam de outro jeito neles — veja as observações em Documentação → armazenamento. O Cloudflare R2 não é aceito em armazenamento novo: não tem versionamento pela API S3.

Bucket pronto?

No painel, em Armazenamentos → Novo armazenamento, preencha os campos do seu provedor. A chave é pedida depois, pelo instalador, no próprio servidor — ela nunca passa pelo Arkame.

Cadastrar o armazenamento →
Guia do armazenamento · Arkame