Steer Vault

Tu copia de los backups, en tu servidor.

Steer Vault
—
BackupInstanciaEntornoFecha TamañoEstadoVigenciaAcciones

Todavía no hay backups en el índice. Sincronizá para traerlos del panel.

Una copia se borra solo cuando vence, nunca porque el backup haya desaparecido del panel. Debajo, los dos frenos que el panel no puede saltear.
Ayuda: cómo decide este nodo qué borrar

El vencimiento lo calcula el panel y viaja con cada backup: el nodo no vuelve a aplicar la política, solo mira el calendario. Así el algoritmo vive en un solo lugar. Esa fecha es una proyección que se corre si cambia el ritmo de backups, por eso se recalcula en cada sincronización y no se borra nada con datos viejos del panel.

Piso de días. No se borra ninguna copia más nueva que ese plazo, aunque la política la dé por vencida.

Mínimo por instancia. Aunque se venzan todas y pasen el piso, siempre quedan las N más nuevas de cada instancia. La única excepción son las instancias que ya no existen en el panel: se dieron de baja, no se usan más, y sus copias terminan de vencer. Eso lo informa el propio panel; si su lista no llegó, se protege a todas por igual.

Las copias que el panel ya no lista no vencen solas. Si alguien las borró en el centro, el panel dejó de opinar sobre ellas: aplicarles una fecha vieja sería exactamente el borrado que este nodo viene a evitar. Se sacan a mano desde el listado de backups.

Los dos frenos que el panel no puede saltear.

Próximos vencimientos

BackupInstanciaTamaño VenceFalta

Usuarios

UsuarioRolEstado

Sincronización

Ventana horaria de descarga, ancho de banda y cuántas copias mantener en este disco. Antes se elegían al desplegar el nodo; ahora se cambian acá, sin redesplegar ni reiniciar el contenedor.
Se prioriza siempre lo más nuevo dentro del tope.

Aviso diario por correo

Una vez al día, a la hora que elijas, este nodo se revisa y manda un correo contando si está todo sincronizado o si hay algo para mirar. Podés recibirlo siempre —así el correo que no llega también es una señal— o solo cuando hay inconvenientes.
El correo sale de este servidor por SMTP, no del panel: el aviso más importante es justamente «el panel no responde», y por el panel ese no podría viajar.
Cuándo avisar
Servidor de salida (SMTP)

Recuperación sin esta aplicación

Sobre de recuperación

Las claves de todas las copias locales con el comando exacto para descifrarlas sin el panel y sin esta app. Guardalo fuera de este servidor.

Descifrar a mano

Con el archivo y su clave, en Linux o macOS:

openssl enc -d -aes-256-cbc -salt -pbkdf2 \
  -in ARCHIVO.bak -pass pass:'CLAVE' \
  | gzip -d | tar -xvf - -C carpeta

En Windows, con 7-Zip y OpenSSL instalados:

openssl enc -d -aes-256-cbc -salt -pbkdf2 ^
  -in ARCHIVO.bak -out backup.tar.gz -pass pass:"CLAVE"
7z x backup.tar.gz && 7z x backup.tar -ocarpeta
Cada descarga de un backup desencriptado queda registrada acá con usuario y fecha: son datos del cliente y tiene que saberse quién los tocó.
CuándoUsuarioAcciónBackupDetalle
Qué es este servidor. Guarda una copia propia de todos los backups de tu organización, en tu casa. El panel los sigue guardando donde siempre; esto es la segunda copia, la que queda cuando la primera no está — porque se perdió la cuenta del proveedor, porque falló el panel o porque alguien borró backups que no debía.
La regla que define este producto

Que un backup desaparezca del panel no borra la copia de acá. Nunca. Este nodo borra una copia solo cuando esa copia vence por la política de retención. Si alguien vacía los backups del panel —por error o porque entró donde no debía—, acá siguen estando y se van venciendo solas, a su ritmo, dando semanas de margen para reaccionar.

Por eso tampoco es un archivo eterno: el disco se mantiene acotado porque lo vencido se va, no porque el panel mande borrar.

Cómo se conecta con el panel (y qué pasa si se cae)

El nodo llama al panel, no al revés: solo hace conexiones salientes por HTTPS. No hay que abrir ningún puerto en tu red ni configurar el router.

Cada pocos minutos pide la lista de backups, baja los que le faltan y verifica cada archivo por MD5 antes de darlo por bueno. Si la descarga se corta, retoma desde donde iba.

Con el panel caído esta aplicación sigue funcionando: podés entrar, ver el inventario y descargar o descifrar cualquier copia que ya esté acá. Lo único que no puede hacer es traer backups nuevos. Y no borra nada: si no tiene datos frescos del panel, la retención se frena sola.

El enlace se hace solo cuando el panel despliega el nodo. Si lo desplegaste por tu cuenta, arriba aparece un aviso con un formulario para pegar la URL del panel y el código de emparejamiento que muestra la ficha de la bóveda. Ese código es de un solo uso.

Qué significa cada estado de una copia
verified Está en disco y el MD5 coincide con el que declaró el panel. Es el estado normal.
stored Está en disco, pero el panel no publicó un MD5 con el que compararla.
pending En la cola: todavía no se bajó.
downloading Bajando ahora mismo.
capped Fuera del tope de copias locales configurado al desplegar. No es atraso: es un recorte deliberado. Si se sube el tope o se libera lugar, vuelve a la cola.
error Falló la descarga o el MD5 no coincidió. El archivo dañado se descarta y se reintenta.
missing El panel respondió que el archivo ya no está en el origen (borrado a mano, servidor reinstalado). No se reintenta; vuelve a la cola solo si el panel publica otro archivo para ese backup.
purged Se borró por vencimiento.
deleted La borró una persona desde acá. Queda la fila y el rastro en la auditoría; el archivo no.
conservado El panel ya no tiene ese backup y este nodo sí. Es exactamente el valor de tener este servidor.
Qué baja cada opción de descarga

Descargar desencriptado — el backup completo, ya descifrado y descomprimido, como un .tar. Se descifra al vuelo mientras baja: no se escribe nada sin cifrar en este servidor.

Descargar solo los datos (.zip) — únicamente la carpeta backup_data: el volcado de la base y lo que genere el script de la plantilla. Es lo que se busca casi siempre, sin arrastrar el árbol entero del servicio. Sale en .zip, que abre de doble clic en Windows y macOS. Aparece solo si ese backup trae datos.

Descargar cifrado (.bak) — el archivo tal cual llegó. Sirve para archivarlo o para restaurarlo desde el panel.

Ver contenido — lista lo que hay adentro sin desempaquetarlo, y permite bajar un archivo suelto de un backup de decenas de GB.

Verificar integridad — recalcula el MD5 y comprueba que el backup se puede abrir de verdad, que es la única pregunta que importa.

Con las casillas de la izquierda podés seleccionar varias copias y bajarlas juntas en un .zip (van cifradas, agrupadas por instancia) o eliminarlas en lote.

Eliminar copias a mano

Borrar una copia local es lo único de esta aplicación que destruye datos y no se deshace, así que pide otra vez tu contraseña: no puede salir de una sesión abierta que alguien dejó sin trabar.

Se borra el archivo de este servidor; el backup del panel no se toca. Queda registrado en la auditoría con tu usuario y la fecha, y la copia no se vuelve a bajar sola.

Usuarios y roles

Por acá se bajan backups desencriptados: son los datos del cliente, así que cada persona entra con su propio usuario y toda descarga queda registrada en Auditoría.

Administrador Todo: usuarios, retención, notificaciones y el sobre de recuperación.
Operador Ve el inventario y descarga o descifra backups. No administra.
Solo lectura Ve el inventario y el estado. No descarga nada.

Revocar a alguien le cierra las sesiones abiertas al instante, no en el próximo ingreso.

El aviso diario por correo

Un espejo de backups falla en silencio: el disco se llena, el panel deja de responder y nadie se entera hasta el día que hay que restaurar. Por eso el nodo se revisa una vez por día, a la hora que elijas, y manda el resultado por correo.

En modo siempre el correo llega todos los días aunque esté todo bien; eso lo convierte en un latido: el día que no llega, ya sabés que algo pasa. En modo solo con inconvenientes llega únicamente cuando hay algo para atender.

Qué cuenta como inconveniente: el nodo no está enlazado, hace más de 6 horas que no sincroniza, el panel devolvió error, hay copias que no pasaron la verificación, queda poco disco, o la retención está frenada por falta de datos frescos del panel.

El correo sale de este servidor por SMTP, no del panel: si saliera por el panel, el aviso más importante —«el panel no responde»— nunca podría llegar. Se configura en Administración.

Si esta aplicación no estuviera

Los backups están cifrados uno por uno, cada uno con su propia clave. Esas claves viven acá cifradas con la clave de la aplicación, que se generó al desplegar el nodo.

En Administración → Recuperación sin esta aplicación hay un sobre de recuperación: un archivo con la clave de cada copia y el comando exacto para descifrarla con openssl, sin el panel y sin esta aplicación. Guardalo fuera de este servidor — contiene las claves en claro, y es lo que salva el día si el nodo se rompe.

El contenedor trae openssl y tar instalados a propósito, para poder descifrar a mano desde adentro si hiciera falta.

Dudas rápidas

¿Puedo apagar el servidor? Sí. Al volver, el nodo retoma solo y baja lo que se perdió; las descargas cortadas siguen desde donde iban.

¿Consume todo el enlace? En Administración → Sincronización se le puede poner un techo de MB/s y una franja horaria de descarga, para que no moleste en horario laboral.

¿Qué pasa si se llena el disco? El nodo deja de descargar antes de llenarlo (guarda un margen libre) y lo informa en el aviso diario. Nunca borra copias para hacer lugar.

¿Se puede restaurar desde acá? La restauración se hace desde el panel. Desde acá se obtiene el archivo —cifrado o ya descifrado— para restaurarlo donde haga falta, incluso a mano.