| Backup | Instancia | Entorno | Fecha | Tamaño | Estado | Vigencia | Acciones |
|---|
Todavía no hay backups en el índice. Sincronizá para traerlos del panel.
Ayuda: cómo decide este nodo qué borrar
El vencimiento lo calcula el panel y viaja con cada backup: el nodo no vuelve a aplicar la política, solo mira el calendario. Así el algoritmo vive en un solo lugar. Esa fecha es una proyección que se corre si cambia el ritmo de backups, por eso se recalcula en cada sincronización y no se borra nada con datos viejos del panel.
Piso de días. No se borra ninguna copia más nueva que ese plazo, aunque la política la dé por vencida.
Mínimo por instancia. Aunque se venzan todas y pasen el piso, siempre quedan las N más nuevas de cada instancia. La única excepción son las instancias que ya no existen en el panel: se dieron de baja, no se usan más, y sus copias terminan de vencer. Eso lo informa el propio panel; si su lista no llegó, se protege a todas por igual.
Las copias que el panel ya no lista no vencen solas. Si alguien las borró en el centro, el panel dejó de opinar sobre ellas: aplicarles una fecha vieja sería exactamente el borrado que este nodo viene a evitar. Se sacan a mano desde el listado de backups.
Próximos vencimientos
| Backup | Instancia | Tamaño | Vence | Falta |
|---|
Usuarios
| Usuario | Rol | Estado |
|---|
Sincronización
Aviso diario por correo
Recuperación sin esta aplicación
Sobre de recuperación
Las claves de todas las copias locales con el comando exacto para descifrarlas sin el panel y sin esta app. Guardalo fuera de este servidor.
Descifrar a mano
Con el archivo y su clave, en Linux o macOS:
openssl enc -d -aes-256-cbc -salt -pbkdf2 \ -in ARCHIVO.bak -pass pass:'CLAVE' \ | gzip -d | tar -xvf - -C carpeta
En Windows, con 7-Zip y OpenSSL instalados:
openssl enc -d -aes-256-cbc -salt -pbkdf2 ^ -in ARCHIVO.bak -out backup.tar.gz -pass pass:"CLAVE" 7z x backup.tar.gz && 7z x backup.tar -ocarpeta
| Cuándo | Usuario | Acción | Backup | Detalle |
|---|
La regla que define este producto
Que un backup desaparezca del panel no borra la copia de acá. Nunca. Este nodo borra una copia solo cuando esa copia vence por la política de retención. Si alguien vacía los backups del panel —por error o porque entró donde no debía—, acá siguen estando y se van venciendo solas, a su ritmo, dando semanas de margen para reaccionar.
Por eso tampoco es un archivo eterno: el disco se mantiene acotado porque lo vencido se va, no porque el panel mande borrar.
Cómo se conecta con el panel (y qué pasa si se cae)
El nodo llama al panel, no al revés: solo hace conexiones salientes por HTTPS. No hay que abrir ningún puerto en tu red ni configurar el router.
Cada pocos minutos pide la lista de backups, baja los que le faltan y verifica cada archivo por MD5 antes de darlo por bueno. Si la descarga se corta, retoma desde donde iba.
Con el panel caído esta aplicación sigue funcionando: podés entrar, ver el inventario y descargar o descifrar cualquier copia que ya esté acá. Lo único que no puede hacer es traer backups nuevos. Y no borra nada: si no tiene datos frescos del panel, la retención se frena sola.
El enlace se hace solo cuando el panel despliega el nodo. Si lo desplegaste por tu cuenta, arriba aparece un aviso con un formulario para pegar la URL del panel y el código de emparejamiento que muestra la ficha de la bóveda. Ese código es de un solo uso.
Qué significa cada estado de una copia
| verified | Está en disco y el MD5 coincide con el que declaró el panel. Es el estado normal. |
| stored | Está en disco, pero el panel no publicó un MD5 con el que compararla. |
| pending | En la cola: todavía no se bajó. |
| downloading | Bajando ahora mismo. |
| capped | Fuera del tope de copias locales configurado al desplegar. No es atraso: es un recorte deliberado. Si se sube el tope o se libera lugar, vuelve a la cola. |
| error | Falló la descarga o el MD5 no coincidió. El archivo dañado se descarta y se reintenta. |
| missing | El panel respondió que el archivo ya no está en el origen (borrado a mano, servidor reinstalado). No se reintenta; vuelve a la cola solo si el panel publica otro archivo para ese backup. |
| purged | Se borró por vencimiento. |
| deleted | La borró una persona desde acá. Queda la fila y el rastro en la auditoría; el archivo no. |
| conservado | El panel ya no tiene ese backup y este nodo sí. Es exactamente el valor de tener este servidor. |
Qué baja cada opción de descarga
Descargar desencriptado — el backup completo, ya descifrado y
descomprimido, como un .tar. Se descifra al vuelo mientras baja:
no se escribe nada sin cifrar en este servidor.
Descargar solo los datos (.zip) — únicamente la carpeta
backup_data: el volcado de la base y lo que genere el script de
la plantilla. Es lo que se busca casi siempre, sin arrastrar el árbol entero
del servicio. Sale en .zip, que abre de doble clic en Windows y
macOS. Aparece solo si ese backup trae datos.
Descargar cifrado (.bak) — el archivo tal cual llegó. Sirve para archivarlo o para restaurarlo desde el panel.
Ver contenido — lista lo que hay adentro sin desempaquetarlo, y permite bajar un archivo suelto de un backup de decenas de GB.
Verificar integridad — recalcula el MD5 y comprueba que el backup se puede abrir de verdad, que es la única pregunta que importa.
Con las casillas de la izquierda podés seleccionar varias copias y bajarlas
juntas en un .zip (van cifradas, agrupadas por instancia) o
eliminarlas en lote.
Eliminar copias a mano
Borrar una copia local es lo único de esta aplicación que destruye datos y no se deshace, así que pide otra vez tu contraseña: no puede salir de una sesión abierta que alguien dejó sin trabar.
Se borra el archivo de este servidor; el backup del panel no se toca. Queda registrado en la auditoría con tu usuario y la fecha, y la copia no se vuelve a bajar sola.
Usuarios y roles
Por acá se bajan backups desencriptados: son los datos del cliente, así que cada persona entra con su propio usuario y toda descarga queda registrada en Auditoría.
| Administrador | Todo: usuarios, retención, notificaciones y el sobre de recuperación. |
| Operador | Ve el inventario y descarga o descifra backups. No administra. |
| Solo lectura | Ve el inventario y el estado. No descarga nada. |
Revocar a alguien le cierra las sesiones abiertas al instante, no en el próximo ingreso.
El aviso diario por correo
Un espejo de backups falla en silencio: el disco se llena, el panel deja de responder y nadie se entera hasta el día que hay que restaurar. Por eso el nodo se revisa una vez por día, a la hora que elijas, y manda el resultado por correo.
En modo siempre el correo llega todos los días aunque esté todo bien; eso lo convierte en un latido: el día que no llega, ya sabés que algo pasa. En modo solo con inconvenientes llega únicamente cuando hay algo para atender.
Qué cuenta como inconveniente: el nodo no está enlazado, hace más de 6 horas que no sincroniza, el panel devolvió error, hay copias que no pasaron la verificación, queda poco disco, o la retención está frenada por falta de datos frescos del panel.
El correo sale de este servidor por SMTP, no del panel: si saliera por el panel, el aviso más importante —«el panel no responde»— nunca podría llegar. Se configura en Administración.
Si esta aplicación no estuviera
Los backups están cifrados uno por uno, cada uno con su propia clave. Esas claves viven acá cifradas con la clave de la aplicación, que se generó al desplegar el nodo.
En Administración → Recuperación sin esta aplicación hay un
sobre de recuperación: un archivo con la clave de cada copia y el
comando exacto para descifrarla con openssl, sin el panel y sin
esta aplicación. Guardalo fuera de este servidor — contiene las claves
en claro, y es lo que salva el día si el nodo se rompe.
El contenedor trae openssl y tar instalados a
propósito, para poder descifrar a mano desde adentro si hiciera falta.
Dudas rápidas
¿Puedo apagar el servidor? Sí. Al volver, el nodo retoma solo y baja lo que se perdió; las descargas cortadas siguen desde donde iban.
¿Consume todo el enlace? En Administración → Sincronización se le puede poner un techo de MB/s y una franja horaria de descarga, para que no moleste en horario laboral.
¿Qué pasa si se llena el disco? El nodo deja de descargar antes de llenarlo (guarda un margen libre) y lo informa en el aviso diario. Nunca borra copias para hacer lugar.
¿Se puede restaurar desde acá? La restauración se hace desde el panel. Desde acá se obtiene el archivo —cifrado o ya descifrado— para restaurarlo donde haga falta, incluso a mano.