Pular para o conteúdo

Backup de servidor na Backblaze B2 com Object Lock

A B2 não cobra tempo mínimo de armazenamento nem tamanho mínimo de arquivo, e tem Object Lock pela API S3, que é por onde o agente Arkame fala com o bucket. Este guia vai da conta nova ao primeiro backup restaurado.

Passos do console conferidos na documentação oficial do provedor em 04/10/2026. Telas mudam: se algo não bater, siga a documentação linkada em cada etapa.

Antes de começar

  • Um e-mail para a conta da Backblaze.
  • Um servidor Linux, Windows ou macOS com acesso de administrador, para instalar o agente.
  • Uma conta no painel do Arkame.

Crie a conta e escolha a região

  1. Crie a conta. No cadastro você escolhe a região dos dados: EUA Leste, EUA Oeste, UE Central ou Canadá Leste.
  2. A região vale para a conta inteira e não muda depois. Escolha a mais perto dos seus servidores ou a que a sua regra de dados exige.

Crie o bucket privado, com Object Lock

  1. No console, em B2 Cloud Storage → Buckets, clique em Create a Bucket e dê um nome a ele.
  2. Na privacidade, escolha Private.
  3. Ligue o Object Lock já na criação. A Backblaze permite ligar num bucket existente, mas a mesma documentação diz que a retenção padrão do bucket pede o Object Lock ligado na criação. Depois de ligado, ele não desliga.
  4. Crie o bucket e anote o Endpoint que aparece nele, no formato s3.us-west-004.backblazeb2.com.

Versionamento: já vem ligado

  1. A B2 guarda todas as versões de cada arquivo por padrão: em Lifecycle Settings, a opção padrão é Keep all versions of the file. É com essas versões que o Arkame volta no tempo.
  2. Não troque para Keep only the last version of the file: isso apaga as versões antigas.

Num bucket com Object Lock, o Arkame não apaga versão nenhuma: o bloqueio é a sua decisão de que nada saia antes do prazo. Para as versões antigas não se acumularem para sempre, use depois Keep prior versions for this number of days. O número de dias é até onde você poderá voltar no tempo, e a Backblaze não apaga uma versão que ainda está sob Object Lock.

Ligue a retenção padrão

  1. No bucket, clique em Object Lock, informe a retenção padrão em dias (de 1 a 3.000) e salve.
  2. 30 dias é um bom começo. Escolha um prazo maior do que o tempo que você levaria para perceber um ataque.
  3. Confira que a retenção aparece em Compliance Mode. É o modo em que ninguém apaga nem sobrescreve uma versão antes do prazo, nem com a chave na mão.

Object Lock ligado sem retenção padrão não protege nada: cada arquivo novo precisa nascer com prazo.

Crie uma chave só para o Arkame

  1. Em Application Keys, clique em Add a New Application Key.
  2. Em Allow Access to Bucket(s), escolha só o seu bucket. Em Type of Access, Read and Write.
  3. Marque Allow List All Bucket Names. A Backblaze diz que uma chave restrita a um bucket precisa dessa permissão para funcionar com ferramentas compatíveis com S3. Ela lista os nomes dos buckets da conta, não o conteúdo deles.
  4. Clique em Create New Key. O keyID é a chave de acesso e o applicationKey é a senha. A senha aparece uma vez só: guarde na hora.

Nunca use a chave mestra da conta (master application key); a API S3 da Backblaze nem a aceita. Na B2 as permissões vêm do tipo de acesso da chave, e não de uma política IAM como na AWS e na Wasabi. O instalador do agente testa a chave no bucket antes de continuar.

Cadastre o bucket no Arkame

  1. No painel, abra Armazenamentos → Adicionar armazenamento e escolha Backblaze B2.
  2. Preencha o nome do bucket e o endpoint, como no quadro abaixo. A região pode ficar em branco: o Arkame tira do endpoint.
  3. A chave não é digitada aqui. O keyID e o applicationKey são pedidos pelo instalador do agente, no próprio servidor, e ficam só lá.

No Arkame, em Armazenamentos → Adicionar armazenamento:

Provedor
Backblaze B2
Nome do bucket
o nome que você deu
Endpoint
https://s3.us-west-004.backblazeb2.com
Região
em branco — o Arkame tira do endpoint

Instale o agente e faça o primeiro backup

  1. Em Servidores → Novo servidor, dê um nome, escolha o bucket e copie o comando que o painel mostra para o sistema do servidor (instalação).
  2. Rode o comando no servidor. O instalador pede o keyID e o applicationKey, testa a chave no bucket antes de continuar e, se o bucket recusar, diz o motivo e pergunta de novo.
  3. De volta ao painel, confira a impressão da chave do servidor e aprove. Depois, use Testar conexão.
  4. Em Planos → Novo plano, escolha as pastas, o bucket de destino e um horário (planos). Para não esperar o horário, use Executar agora na página do plano e acompanhe no Histórico.
  5. Quando o backup terminar, restaure um arquivo numa pasta nova em Restaurar (restauração). Backup que nunca foi restaurado ainda é uma hipótese.

Teste no seu servidor

14 dias grátis, sem cartão. O backup vai para o seu bucket, com as suas chaves.