Backup de servidor na Backblaze B2 com Object Lock
A B2 não cobra tempo mínimo de armazenamento nem tamanho mínimo de arquivo, e tem Object Lock pela API S3, que é por onde o agente Arkame fala com o bucket. Este guia vai da conta nova ao primeiro backup restaurado.
Passos do console conferidos na documentação oficial do provedor em 04/10/2026. Telas mudam: se algo não bater, siga a documentação linkada em cada etapa.
Antes de começar
- Um e-mail para a conta da Backblaze.
- Um servidor Linux, Windows ou macOS com acesso de administrador, para instalar o agente.
- Uma conta no painel do Arkame.
Crie a conta e escolha a região
- Crie a conta. No cadastro você escolhe a região dos dados: EUA Leste, EUA Oeste, UE Central ou Canadá Leste.
- A região vale para a conta inteira e não muda depois. Escolha a mais perto dos seus servidores ou a que a sua regra de dados exige.
Crie o bucket privado, com Object Lock
- No console, em B2 Cloud Storage → Buckets, clique em Create a Bucket e dê um nome a ele.
- Na privacidade, escolha Private.
- Ligue o Object Lock já na criação. A Backblaze permite ligar num bucket existente, mas a mesma documentação diz que a retenção padrão do bucket pede o Object Lock ligado na criação. Depois de ligado, ele não desliga.
- Crie o bucket e anote o Endpoint que aparece nele, no formato
s3.us-west-004.backblazeb2.com.
Versionamento: já vem ligado
- A B2 guarda todas as versões de cada arquivo por padrão: em Lifecycle Settings, a opção padrão é Keep all versions of the file. É com essas versões que o Arkame volta no tempo.
- Não troque para Keep only the last version of the file: isso apaga as versões antigas.
Num bucket com Object Lock, o Arkame não apaga versão nenhuma: o bloqueio é a sua decisão de que nada saia antes do prazo. Para as versões antigas não se acumularem para sempre, use depois Keep prior versions for this number of days. O número de dias é até onde você poderá voltar no tempo, e a Backblaze não apaga uma versão que ainda está sob Object Lock.
Ligue a retenção padrão
- No bucket, clique em Object Lock, informe a retenção padrão em dias (de 1 a 3.000) e salve.
- 30 dias é um bom começo. Escolha um prazo maior do que o tempo que você levaria para perceber um ataque.
- Confira que a retenção aparece em Compliance Mode. É o modo em que ninguém apaga nem sobrescreve uma versão antes do prazo, nem com a chave na mão.
Object Lock ligado sem retenção padrão não protege nada: cada arquivo novo precisa nascer com prazo.
Crie uma chave só para o Arkame
- Em Application Keys, clique em Add a New Application Key.
- Em Allow Access to Bucket(s), escolha só o seu bucket. Em Type of Access, Read and Write.
- Marque Allow List All Bucket Names. A Backblaze diz que uma chave restrita a um bucket precisa dessa permissão para funcionar com ferramentas compatíveis com S3. Ela lista os nomes dos buckets da conta, não o conteúdo deles.
- Clique em Create New Key. O keyID é a chave de acesso e o applicationKey é a senha. A senha aparece uma vez só: guarde na hora.
Nunca use a chave mestra da conta (master application key); a API S3 da Backblaze nem a aceita. Na B2 as permissões vêm do tipo de acesso da chave, e não de uma política IAM como na AWS e na Wasabi. O instalador do agente testa a chave no bucket antes de continuar.
Cadastre o bucket no Arkame
- No painel, abra Armazenamentos → Adicionar armazenamento e escolha Backblaze B2.
- Preencha o nome do bucket e o endpoint, como no quadro abaixo. A região pode ficar em branco: o Arkame tira do endpoint.
- A chave não é digitada aqui. O keyID e o applicationKey são pedidos pelo instalador do agente, no próprio servidor, e ficam só lá.
No Arkame, em Armazenamentos → Adicionar armazenamento:
- Provedor
- Backblaze B2
- Nome do bucket
- o nome que você deu
- Endpoint
- https://s3.us-west-004.backblazeb2.com
- Região
- em branco — o Arkame tira do endpoint
Instale o agente e faça o primeiro backup
- Em Servidores → Novo servidor, dê um nome, escolha o bucket e copie o comando que o painel mostra para o sistema do servidor (instalação).
- Rode o comando no servidor. O instalador pede o keyID e o applicationKey, testa a chave no bucket antes de continuar e, se o bucket recusar, diz o motivo e pergunta de novo.
- De volta ao painel, confira a impressão da chave do servidor e aprove. Depois, use Testar conexão.
- Em Planos → Novo plano, escolha as pastas, o bucket de destino e um horário (planos). Para não esperar o horário, use Executar agora na página do plano e acompanhe no Histórico.
- Quando o backup terminar, restaure um arquivo numa pasta nova em Restaurar (restauração). Backup que nunca foi restaurado ainda é uma hipótese.
Teste no seu servidor
14 dias grátis, sem cartão. O backup vai para o seu bucket, com as suas chaves.