Documentación
Todo lo que necesitas para pasar de cero al primer backup restaurable.
Cómo funciona Arkame
Arkame es un panel de backup BYOS (trae tu propio almacenamiento): los datos van de tu servidor directo a tu bucket (AWS S3, Backblaze B2, Wasabi, OCI, GCS, MinIO o cualquier compatible con S3 que tenga versionado). Las credenciales del bucket viven solo en tu servidor — el panel nunca las ve.
- Agente Arkame: un binario ligero (o contenedor) instalado en el servidor que quieres proteger. Ejecuta los backups, mide el uso del bucket y realiza las restauraciones.
- Almacenamiento: tu bucket S3-compatible, registrado en el panel (sin credenciales).
- Plan: conecta un origen (carpetas del servidor) con un destino (almacenamiento), con programación, exclusiones y límite de ancho de banda.
- Restauración: busca por nombre, navega por carpetas o vuelve a un punto en el tiempo, y restaura a cualquier servidor activo.
1. Registra tu almacenamiento
En el panel, ve a Almacenamientos → Agregar almacenamiento, elige el proveedor e ingresa bucket, región y (para proveedores S3-compatibles) el endpoint. Recomendaciones:
¿Nunca contrataste almacenamiento en la nube? La guía del almacenamiento va de la cuenta nueva en Backblaze, Wasabi o AWS a la clave lista para Arkame.
- Habilita el versionado en el bucket: es lo que permite restaurar versiones antiguas y proteger contra la sobrescritura y el ransomware.
- Activa el Object Lock y configura una retención predeterminada en modo Compliance (por ejemplo, 30 días). Es la retención la que impide borrar o sobrescribir versiones antiguas — incluso con la credencial del servidor en manos de otra persona — hasta que vence el plazo. Object Lock activado sin retención predeterminada no protege nada, y el versionado por sí solo no protege contra quien tiene la llave. Elige un plazo mayor que el tiempo que tardarías en notar un ataque.
- Crea una credencial (access key) dedicada al agente Arkame, con acceso solo a ese bucket.
Object Lock por la API S3 existe en AWS S3, Backblaze B2, Wasabi y MinIO. Google Cloud Storage y OCI tienen retención propia, fuera de la API S3. Cloudflare R2 no se acepta como almacenamiento nuevo: no tiene versionado ni Object Lock por la API S3, y sin versiones no se puede volver en el tiempo ni protegerse del ransomware. Los buckets R2 ya registrados siguen funcionando.
La limpieza de la retención inteligente de Arkame borra versiones antiguas con la clave del agente, que por eso necesita permiso para borrar versiones (s3:DeleteObjectVersion o equivalente). En un bucket con Object Lock, Arkame no borra nada: el bloqueo es tu decisión de que nada salga antes del plazo, y la limpieza lo respeta. En ese caso, las versiones antiguas expiran con una regla de ciclo de vida en el propio bucket, que el proveedor solo aplica cuando vence la retención de cada versión. Sin Object Lock, una clave sin permiso para borrar versiones también funciona: la limpieza de Arkame queda registrada como fallo y la regla de ciclo de vida hace el trabajo.
2. Instala el agente Arkame
En Servidores → Nuevo servidor das un nombre al servidor, eliges el bucket y el panel muestra un comando para su sistema. En Linux, el método por defecto es Docker; también hay instalador nativo para Linux, macOS y Windows. El comando lleva un código de instalación, válido por 24 horas y de un solo uso. El flujo:
- El instalador descarga el agente Arkame, comprueba la integridad del archivo y pide la clave de acceso y la clave secreta del bucket. Quedan en el servidor: el panel nunca las recibe.
- Antes de seguir, el instalador prueba la clave en el bucket. Si el bucket la rechaza, dice el motivo y vuelve a preguntar.
- Con la clave aceptada, el agente se registra en el panel y genera un par de claves Ed25519 en el servidor. El panel muestra la huella de la clave; la compruebas y apruebas.
Una vez aprobado, el servidor aparece como activo, el panel comprueba la conexión con el bucket y el agente empieza a ejecutar los planes.
Docker (por defecto en Linux) — en la terminal del servidor:
sudo docker run --rm -it --user 0 --security-opt label=disable --hostname "$(hostname)" -v /etc/arkame:/etc/arkame \
ghcr.io/arkame-app/arkame-agent:latest install --token=<código> --panel-url=https://save.arkame.app --install-service=false \
&& { sudo docker rm -f arkame-agent >/dev/null 2>&1; \
sudo docker run -d --name arkame-agent --restart always --user 0 --security-opt label=disable --hostname "$(hostname)" \
-v /:/host -v /etc/arkame:/etc/arkame ghcr.io/arkame-app/arkame-agent:latest; }El primer contenedor pide y prueba la clave del bucket y espera la aprobación; solo si termina bien el agente arranca como servicio, que vuelve solo con el servidor. En Docker, los comandos antes/después de la copia de un plan no se ejecutan: programa los volcados de base de datos en el propio servidor (cron), en una carpeta incluida en el plan.
Linux y macOS sin Docker — en la terminal del servidor:
curl -fsSL https://get.arkame.app/install.sh | sudo sh -s -- --token=<código>
Windows — presiona Windows + R, pega y Enter. Windows pide permiso de administrador; haz clic en Sí y sigue en la ventana que se abra:
cmd /c "curl -fsSLo "%TEMP%\arkame-agent.exe" https://get.arkame.app/agente.exe && "%TEMP%\arkame-agent.exe" setup --token=<código> || pause"
Atención: en Windows 11 con el Control inteligente de aplicaciones (Smart App Control) activado, Windows bloquea el agente, que todavía no tiene firma de código. Windows 10 y Windows Server funcionan con normalidad.
Para cambiar la clave del bucket después (clave nueva, clave revocada), ejecuta en el servidor: pregunta, prueba y reinicia el agente. En Windows, el panel muestra el comando para Windows + R.
sudo /usr/local/bin/arkame-agent set-storage-keys --restart
En Docker:
sudo docker run --rm -it --user 0 --security-opt label=disable -v /etc/arkame:/etc/arkame ghcr.io/arkame-app/arkame-agent:latest set-storage-keys && sudo docker restart arkame-agent
3. Crea un plan de backup
En Planes → Nuevo plan, elige el servidor de origen, las carpetas a proteger, las exclusiones (comodines como *.tmp), el almacenamiento de destino y la programación — diaria, cada X horas, cron o bajo demanda. Puedes limitar el ancho de banda usado por el backup.
El primer backup es completo; los siguientes son incrementales (solo archivos modificados), con verificación de integridad SHA-256 en cada archivo.
4. Restaura cuando lo necesites
En Restaurar tienes tres modos: Buscar (por nombre de archivo), Explorar (navegando el árbol de carpetas) y Línea de tiempo (volver a un punto en el tiempo). Selecciona archivos o carpetas, elige el servidor de destino, la carpeta y la estrategia en caso de conflicto — y sigue el progreso en el Historial, filtrando por restauraciones.
Archivos en almacenamiento frío. Si tu bucket archiva por su cuenta — una regla de ciclo de vida que envía a Glacier o Deep Archive tras unos días —, el objeto no sale de allí al instante. Arkame se encarga: al restaurar, pide la rehidratación al proveedor, marca el archivo con un copo de nieve, muestra la previsión de cuándo estará listo y reanuda la transferencia por su cuenta. No tienes que volver e intentarlo de nuevo. Lo que nadie puede acortar es la espera del proveedor: de 3 a 5 horas en Glacier y hasta 12 en Deep Archive. La pantalla del almacenamiento avisa cuando tu bucket tiene una regla así, antes de que la necesites.
Seguridad
- Las credenciales del bucket solo existen en tu servidor (BYOS): el panel nunca las recibe.
- Cada servidor tiene identidad propia (Ed25519), aprobada manualmente por ti.
- El agente Arkame habla con el panel y con el bucket por HTTPS, y la integridad de cada archivo se verifica por SHA-256. En un servicio S3 que alojas tú, la dirección la defines tú — usa HTTPS también ahí.
- Las acciones sensibles quedan registradas en el historial de la organización. La pantalla para que las consultes todavía no existe: hoy el soporte de Arkame las consulta a tu pedido.
Quitar el agente de un servidor
El comando quita del servidor el servicio, el archivo de configuración con la clave del bucket, la identidad del agente y el propio programa. Los backups siguen en el bucket.
Windows
En Configuración → Aplicaciones → Aplicaciones instaladas, busca "Arkame — agente de backup" y haz clic en Desinstalar. O presiona Windows + R, pega y Enter (un agente anterior a la versión 0.3.1 no aparece en Aplicaciones: usa este camino después de reinstalar):
powershell -Command "Start-Process -Verb RunAs 'C:\Program Files\Arkame\arkame-agent.exe' 'uninstall --pause'"
Linux y macOS
sudo /usr/local/bin/arkame-agent uninstall
Docker
sudo docker rm -f arkame-agent && sudo rm -rf /etc/arkame
Después, en el panel, archiva el servidor (Servidores → ⋯ → Archivar) para que deje de cobrarse. Su historial y sus backups siguen restaurables, y el nombre queda libre para otra máquina.
Servidor sin señal — cómo volver a poner en marcha el agente Arkame
Si el panel muestra un servidor sin señal (por más de 5 minutos), el servicio del agente Arkame probablemente se detuvo en ese servidor. Los backups, las restauraciones y la prueba de conexión solo se ejecutan con el agente activo. Usa los comandos de abajo según el sistema operativo.
Forma más simple (cualquier sistema): ejecuta `arkame-agent status` en el servidor — muestra si el agente está registrado y su última señal, sin depender del nombre del servicio.
Docker
Si instalaste con Docker, el agente es el contenedor arkame-agent. Comprueba que está corriendo, lee las últimas líneas del log y reinícialo:
sudo docker ps -a --filter name=arkame-agent sudo docker logs --tail 50 arkame-agent sudo docker restart arkame-agent
Linux — instalación estándar (servicio del sistema, con sudo)
sudo systemctl status arkame-agent sudo systemctl restart arkame-agent sudo journalctl -u arkame-agent -n 50
Linux — instalación por usuario
Aquí los comandos son sin sudo — sudo systemctl --user consulta los servicios del usuario root, no los tuyos. Usa list-unit-files (no list-units, que oculta servicios detenidos) para encontrar el nombre:
systemctl --user list-unit-files 'arkame-agent*' # encuentra el nombre (muestra los detenidos) systemctl --user restart <nombre-del-servicio> journalctl --user -u <nombre-del-servicio> -n 50
macOS (launchd)
sudo launchctl print system/app.arkame.agent sudo launchctl kickstart -k system/app.arkame.agent
macOS — instalación sin sudo (agente del usuario)
launchctl list | grep app.arkame # encuentra el nombre (muestra los detenidos) launchctl kickstart -k gui/$(id -u)/<etiqueta>
Windows
El agente corre como servicio de Windows (arkame-agent). Para reiniciarlo, presiona Windows + R, pega y Enter; haz clic en Sí cuando Windows pida permiso:
powershell -Command "Start-Process -Verb RunAs powershell '-Command Restart-Service arkame-agent'"
Si el servicio ya no existe (por ejemplo, la máquina se reinstaló), genera un nuevo comando en Servidores → menú ⋯ → "Reinstalar" y ejecútalo de nuevo.
¿Tienes dudas? El centro de ayuda dentro del panel tiene el paso a paso completo.
Abrir el panel