Pular para o conteúdo

Backup de servidor na Wasabi com Object Lock

A Wasabi tem Object Lock pela API S3 e aceita a mesma política de acesso da AWS, então a chave do agente pode ter só o que ele usa. Atenção a uma regra: na Wasabi, o Object Lock só pode ser ligado na criação do bucket.

Passos do console conferidos na documentação oficial do provedor em 04/10/2026. Telas mudam: se algo não bater, siga a documentação linkada em cada etapa.

Antes de começar

  • Um e-mail para a conta da Wasabi.
  • Um servidor Linux, Windows ou macOS com acesso de administrador, para instalar o agente.
  • Uma conta no painel do Arkame.

Crie a conta

  1. Crie a conta na Wasabi.

Crie o bucket com versionamento e Object Lock

  1. No console da Wasabi, clique em Create Bucket, dê o nome e escolha a região na lista.
  2. Avance para as propriedades e ligue Bucket Versioning. O versionamento precisa estar ligado antes do Object Lock.
  3. Ligue Object Lock e crie o bucket.

Na Wasabi o Object Lock só pode ser ligado na criação do bucket; num bucket existente, não. Depois de ligado, o versionamento não desliga. A Wasabi não tem região na América do Sul: as regiões ficam nos EUA, no Canadá, na Europa e na Ásia-Pacífico.

Ligue a retenção padrão em modo Compliance

  1. No bucket, abra a aba Object Lock e ative Default Object Retention.
  2. O padrão vem em Governance Mode: selecione Compliance Mode. É o modo em que ninguém apaga nem sobrescreve uma versão antes do prazo, nem com a chave na mão.
  3. Em Retention Time, informe o prazo (em dias ou anos). 30 dias é um bom começo; escolha um prazo maior do que o tempo que você levaria para perceber um ataque.
  4. Clique em Apply e confirme digitando CONFIRM.

Não confunda com o recurso Compliance da Wasabi (a aba Compliance do bucket): ele vale para o bucket inteiro e não convive com Object Lock no mesmo bucket. Para o Arkame, o que conta é o Object Lock com retenção padrão.

Crie a política de acesso do agente

  1. No console, em Policies, clique em Create Policy e dê um nome a ela.
  2. Cole a política abaixo, trocando o nome do bucket. Quando a Wasabi disser que a política é válida, clique em Create Policy.

Política de acesso — troque SEU-BUCKET pelo nome do seu bucket:

{
  "Version": "2012-10-17",
  "Statement": [
    {
      "Effect": "Allow",
      "Action": [
        "s3:ListBucket",
        "s3:ListBucketVersions",
        "s3:ListBucketMultipartUploads",
        "s3:GetBucketLocation",
        "s3:GetBucketVersioning",
        "s3:GetBucketObjectLockConfiguration",
        "s3:GetLifecycleConfiguration"
      ],
      "Resource": "arn:aws:s3:::SEU-BUCKET"
    },
    {
      "Effect": "Allow",
      "Action": [
        "s3:GetObject",
        "s3:GetObjectVersion",
        "s3:PutObject",
        "s3:DeleteObjectVersion",
        "s3:RestoreObject",
        "s3:AbortMultipartUpload",
        "s3:ListMultipartUploadParts"
      ],
      "Resource": "arn:aws:s3:::SEU-BUCKET/*"
    }
  ]
}

É a mesma política de /docs/armazenamento: listar o bucket e as versões, ler as configurações, ler e gravar arquivos, apagar versões antigas e pedir a reidratação do frio. Não deixa criar nem apagar buckets, nem mudar configuração. s3:DeleteObjectVersion é o que a limpeza da retenção do Arkame usa, e ela só roda em bucket sem Object Lock; com Object Lock, essa linha pode sair.

Crie o usuário e a chave do Arkame

  1. Em Users, clique em Create User, dê um nome e escolha o acesso programático (por chave de API), sem acesso ao console.
  2. Anexe ao usuário a política da etapa anterior, e só ela.
  3. Crie a chave de acesso do usuário e guarde o Access Key e o Secret Key na hora: a Wasabi avisa que, se você não baixar ou copiar agora, não consegue recuperá-los depois.

Cadastre o bucket no Arkame

  1. No painel, abra Armazenamentos → Adicionar armazenamento e escolha Wasabi.
  2. Preencha o nome do bucket e o endpoint, como no quadro abaixo. A região pode ficar em branco: o Arkame tira do endpoint.
  3. A chave não é digitada aqui. O Access Key e o Secret Key são pedidos pelo instalador do agente, no próprio servidor, e ficam só lá.

No Arkame, em Armazenamentos → Adicionar armazenamento:

Provedor
Wasabi
Nome do bucket
o nome que você deu
Endpoint
https://s3.us-east-1.wasabisys.com (o da região do bucket)
Região
em branco — o Arkame tira do endpoint

Instale o agente e faça o primeiro backup

  1. Em Servidores → Novo servidor, dê um nome, escolha o bucket e copie o comando que o painel mostra para o sistema do servidor (instalação).
  2. Rode o comando no servidor. O instalador pede o Access Key e o Secret Key, testa a chave no bucket antes de continuar e, se o bucket recusar, diz o motivo e pergunta de novo.
  3. De volta ao painel, confira a impressão da chave do servidor e aprove. Depois, use Testar conexão.
  4. Em Planos → Novo plano, escolha as pastas, o bucket de destino e um horário (planos). Para não esperar o horário, use Executar agora na página do plano e acompanhe no Histórico.
  5. Quando o backup terminar, restaure um arquivo numa pasta nova em Restaurar (restauração). Backup que nunca foi restaurado ainda é uma hipótese.

Antes de ir embora: custo e versões antigas

  1. No plano Pay as You Go, a Wasabi cobra cada arquivo por no mínimo 90 dias: apagado antes, ela cobra os dias restantes (perguntas de preço). Para o backup, que guarda versões por semanas, isso pesa pouco; para arquivos que mudam a toda hora, pesa.
  2. Num bucket com Object Lock o Arkame não apaga versão nenhuma. Para as versões antigas não se acumularem para sempre, crie na aba Lifecycle do bucket uma regra (Create New Rule) que apague versões não atuais depois de um prazo — o prazo é até onde você poderá voltar no tempo. A Wasabi não apaga objeto que ainda está sob Object Lock.
  3. Quanto vai custar no seu tamanho? Compare os provedores.

Teste no seu servidor

14 dias grátis, sem cartão. O backup vai para o seu bucket, com as suas chaves.