Backup de servidor en Wasabi con Object Lock
Wasabi tiene Object Lock por la API S3 y acepta la misma política de acceso de AWS, así que la clave del agente puede tener solo lo que usa. Ojo con una regla: en Wasabi, el Object Lock solo se puede activar al crear el bucket.
Pasos de la consola verificados en la documentación oficial del proveedor el 4 de octubre de 2026. Las pantallas cambian: si algo no coincide, sigue la documentación enlazada en cada paso.
Antes de empezar
- Un correo para la cuenta de Wasabi.
- Un servidor Linux, Windows o macOS con acceso de administrador, para instalar el agente.
- Una cuenta en el panel de Arkame.
Crea la cuenta
Crea el bucket con versionado y Object Lock
- En la consola de Wasabi, haz clic en Create Bucket, escribe el nombre y elige la región en la lista.
- Avanza a las propiedades y activa Bucket Versioning. El versionado tiene que estar activado antes del Object Lock.
- Activa Object Lock y crea el bucket.
En Wasabi el Object Lock solo se puede activar al crear el bucket; en un bucket existente, no. Una vez activado, el versionado no se desactiva. Wasabi no tiene región en Sudamérica: sus regiones están en EE. UU., Canadá, Europa y Asia-Pacífico.
Activa la retención predeterminada en modo Compliance
- En el bucket, abre la pestaña Object Lock y activa Default Object Retention.
- Viene en Governance Mode por defecto: selecciona Compliance Mode. Es el modo en que nadie borra ni sobrescribe una versión antes del plazo, ni siquiera con la clave en la mano.
- En Retention Time, indica el plazo (en días o años). 30 días es un buen comienzo; elige un plazo mayor que el tiempo que tardarías en notar un ataque.
- Haz clic en Apply y confirma escribiendo CONFIRM.
No lo confundas con la función Compliance de Wasabi (la pestaña Compliance del bucket): vale para todo el bucket y no convive con Object Lock en el mismo bucket. Para Arkame, lo que cuenta es el Object Lock con retención predeterminada.
Crea la política de acceso del agente
- En la consola, en Policies, haz clic en Create Policy y ponle un nombre.
- Pega la política de abajo, cambiando el nombre del bucket. Cuando Wasabi diga que la política es válida, haz clic en Create Policy.
Política de acceso — cambia TU-BUCKET por el nombre de tu bucket:
{
"Version": "2012-10-17",
"Statement": [
{
"Effect": "Allow",
"Action": [
"s3:ListBucket",
"s3:ListBucketVersions",
"s3:ListBucketMultipartUploads",
"s3:GetBucketLocation",
"s3:GetBucketVersioning",
"s3:GetBucketObjectLockConfiguration",
"s3:GetLifecycleConfiguration"
],
"Resource": "arn:aws:s3:::TU-BUCKET"
},
{
"Effect": "Allow",
"Action": [
"s3:GetObject",
"s3:GetObjectVersion",
"s3:PutObject",
"s3:DeleteObjectVersion",
"s3:RestoreObject",
"s3:AbortMultipartUpload",
"s3:ListMultipartUploadParts"
],
"Resource": "arn:aws:s3:::TU-BUCKET/*"
}
]
}Es la misma política de /docs/armazenamento: listar el bucket y las versiones, leer la configuración, leer y escribir archivos, borrar versiones antiguas y pedir la rehidratación del almacenamiento frío. No permite crear ni borrar buckets, ni cambiar la configuración. s3:DeleteObjectVersion es lo que usa la limpieza de la retención de Arkame, y solo se ejecuta en buckets sin Object Lock; con Object Lock, esa línea puede salir.
Crea el usuario y la clave de Arkame
- En Users, haz clic en Create User, escribe un nombre y elige el acceso programático (por clave de API), sin acceso a la consola.
- Adjunta al usuario la política del paso anterior, y solo esa.
- Crea la clave de acceso del usuario y guarda el Access Key y el Secret Key en el momento: Wasabi avisa que, si no los descargas o copias ahora, no podrás recuperarlos después.
Registra el bucket en Arkame
- En el panel, abre Almacenamientos → Agregar almacenamiento y elige Wasabi.
- Completa el nombre del bucket y el endpoint, como en el cuadro de abajo. La región puede quedar en blanco: Arkame la saca del endpoint.
- La clave no se escribe aquí. El instalador del agente pide el Access Key y el Secret Key en el propio servidor, y quedan solo allí.
En Arkame, en Almacenamientos → Agregar almacenamiento:
- Proveedor
- Wasabi
- Nombre del bucket
- el nombre que le diste
- Endpoint
- https://s3.us-east-1.wasabisys.com (el de la región del bucket)
- Región
- en blanco — Arkame la saca del endpoint
Instala el agente y haz el primer backup
- En Servidores → Nuevo servidor, ponle un nombre, elige el bucket y copia el comando que el panel muestra para el sistema del servidor (instalación).
- Ejecuta el comando en el servidor. El instalador pide el Access Key y el Secret Key, prueba la clave en el bucket antes de continuar y, si el bucket la rechaza, te dice el motivo y vuelve a preguntar.
- De vuelta en el panel, verifica la huella de la clave del servidor y apruébala. Después, usa Probar conexión.
- En Planes → Nuevo plan, elige las carpetas, el bucket de destino y un horario (planes). Para no esperar el horario, usa Ejecutar ahora en la página del plan y síguelo en el Historial.
- Cuando termine el backup, restaura un archivo en una carpeta nueva en Restaurar (restauración). Un backup que nunca se restauró sigue siendo una hipótesis.
Antes de irte: costo y versiones antiguas
- En el plan Pay as You Go, Wasabi cobra cada archivo por un mínimo de 90 días: si lo borras antes, cobra los días restantes (preguntas de precios). Para el backup, que guarda versiones durante semanas, pesa poco; para archivos que cambian todo el tiempo, pesa.
- En un bucket con Object Lock, Arkame no borra ninguna versión. Para que las versiones antiguas no se acumulen para siempre, crea en la pestaña Lifecycle del bucket una regla (Create New Rule) que borre las versiones no actuales después de un plazo — ese plazo es hasta dónde podrás volver en el tiempo. Wasabi no borra un objeto que todavía está bajo Object Lock.
- ¿Cuánto costará en tu tamaño? Compara los proveedores.
Pruébalo en tu servidor
14 días gratis, sin tarjeta. El backup va a tu bucket, con tus claves.