Saltar al contenido

← Documentación

Guía del almacenamiento

Las copias de Arkame van a un bucket tuyo, en el proveedor que elijas — los datos nunca pasan por nosotros. Esta guía va de la cuenta nueva en el proveedor a la clave lista para Arkame, en unos 15 minutos.

Lo que todo bucket necesita

En cualquier proveedor, tres cosas:

  • Privado. Nada de acceso público al bucket.
  • Versionado y Object Lock, con una retención predeterminada en modo Compliance (30 días es un buen comienzo). Es lo que permite volver en el tiempo y lo que impide que alguien con la clave borre o sobrescriba las copias — incluido un ransomware.
  • Una clave solo para Arkame, con acceso solo a ese bucket. No se escribe en el panel: el instalador del agente la pide en el propio servidor, y queda solo allí.

¿No sabes cuál elegir? Compara los costos. Para la mayoría, Backblaze B2 es la opción más barata con Object Lock y sin costo mínimo por archivo.

Backblaze B2 (recomendado)

Sin costo mínimo por archivo y con Object Lock. Pasos:

  1. Crea la cuenta. En el registro eliges la región de los datos (EE. UU. Oeste, EE. UU. Este, UE Central o Canadá Este) — vale para toda la cuenta y no cambia después.
  2. Crea el bucket como privado y activa Object Lock. Anota el Endpoint que aparece en el bucket, con el formato s3.us-west-004.backblazeb2.com.
  3. Define la retención predeterminada de Object Lock del bucket en modo Compliance, por ejemplo 30 días. Backblaze ya guarda todas las versiones de los archivos por defecto.
  4. Crea una clave de aplicación (Application Keys → Add a New Application Key): en Allow Access to Bucket(s), elige solo tu bucket; en Type of Access, Read and Write. El keyID es la clave de acceso y el applicationKey es la contraseña — aparece una sola vez, guárdala en el momento.

En Arkame (Almacenamientos → Nuevo almacenamiento), completa:

Proveedor
Backblaze B2
Nombre del bucket
el nombre que le diste
Endpoint
https://s3.us-west-004.backblazeb2.com
Región
puedes dejarla en blanco — Arkame la saca del endpoint

Usa una clave restringida al bucket, nunca la clave maestra (master application key) de la cuenta.

Wasabi

Sin cobro por salida de datos, con Object Lock. Pasos:

  1. Crea la cuenta.
  2. Crea el bucket eligiendo nombre y región. En Properties, activa Bucket Versioning y Object Lock. En Wasabi, Object Lock solo puede activarse al crear el bucket.
  3. En la configuración del bucket, define la retención predeterminada de Object Lock en modo Compliance, por ejemplo 30 días.
  4. Crea un usuario solo para Arkame y una política que lo limite al bucket — Wasabi acepta la misma política de acceso de abajo. Genera la clave de acceso de ese usuario y guarda la contraseña (secret key), que aparece una sola vez.

En Arkame (Almacenamientos → Nuevo almacenamiento), completa:

Proveedor
Wasabi
Nombre del bucket
el nombre que le diste
Endpoint
https://s3.us-east-1.wasabisys.com
Región
puedes dejarla en blanco — Arkame la saca del endpoint

Wasabi cobra cada archivo por un mínimo de 90 días, aunque se borre antes. El endpoint depende de la región (s3.us-east-1.wasabisys.com, s3.eu-central-1.wasabisys.com…); Wasabi no tiene región en Sudamérica.

AWS S3

Región en São Paulo y el ecosistema de AWS; almacenamiento y salida de datos más caros. Pasos:

  1. Crea la cuenta de AWS.
  2. Crea el bucket: elige la región (São Paulo es sa-east-1), mantén Block all public access activado, activa Bucket Versioning y, en la configuración avanzada, activa Object Lock.
  3. En el bucket, en Properties → Object Lock, activa la retención predeterminada en modo Compliance, por ejemplo 30 días.
  4. Crea un usuario IAM solo para Arkame, sin acceso a la consola, y adjúntale la política de acceso de abajo.
  5. En ese usuario, crea una clave de acceso (Security credentials → Create access key). Guarda el Access key ID y el Secret access key — el secreto aparece una sola vez.

En Arkame (Almacenamientos → Nuevo almacenamiento), completa:

Proveedor
AWS S3
Nombre del bucket
el nombre que le diste
Región
sa-east-1
Endpoint
no hace falta

En AWS, Arkame no necesita endpoint, solo la región. Restaurar descarga datos del bucket, y AWS cobra la salida de datos.

Política de acceso (AWS y Wasabi)

Cambia TU-BUCKET por el nombre de tu bucket. Da a la clave solo lo que usa el agente: listar el bucket y las versiones, leer la configuración de versionado, Object Lock y ciclo de vida, leer y escribir archivos, borrar versiones antiguas y pedir la rehidratación de archivos en almacenamiento frío. No permite crear ni borrar buckets, ni cambiar configuración.

{
  "Version": "2012-10-17",
  "Statement": [
    {
      "Effect": "Allow",
      "Action": [
        "s3:ListBucket",
        "s3:ListBucketVersions",
        "s3:ListBucketMultipartUploads",
        "s3:GetBucketLocation",
        "s3:GetBucketVersioning",
        "s3:GetBucketObjectLockConfiguration",
        "s3:GetLifecycleConfiguration"
      ],
      "Resource": "arn:aws:s3:::TU-BUCKET"
    },
    {
      "Effect": "Allow",
      "Action": [
        "s3:GetObject",
        "s3:GetObjectVersion",
        "s3:PutObject",
        "s3:DeleteObjectVersion",
        "s3:RestoreObject",
        "s3:AbortMultipartUpload",
        "s3:ListMultipartUploadParts"
      ],
      "Resource": "arn:aws:s3:::TU-BUCKET/*"
    }
  ]
}

s3:DeleteObjectVersion es lo que usa la limpieza de la retención de Arkame para borrar versiones antiguas — y solo en un bucket sin Object Lock. Con Object Lock, Arkame no borra nada, y las versiones antiguas expiran con una regla de ciclo de vida en el bucket, después del plazo de cada una; entonces el permiso puede salir de la clave.

Otros proveedores

Oracle Cloud (OCI), Google Cloud Storage y MinIO también funcionan por la API S3, pero el versionado y la retención funcionan de otra manera en ellos — mira las notas en Documentación → almacenamiento. Cloudflare R2 no se acepta como almacenamiento nuevo: no tiene versionado por la API S3.

¿Bucket listo?

En el panel, en Almacenamientos → Nuevo almacenamiento, completa los campos de tu proveedor. La clave se pide después, en el instalador, en el propio servidor — nunca pasa por Arkame.

Registrar el almacenamiento →
Guía del almacenamiento · Arkame