Usa el modo de solo adición cuando el cliente de copia de seguridad sea menos confiable que el repositorio y exista una ruta de mantenimiento confiable independiente. De lo contrario, el acceso normal es más sencillo y transparente.
Para un servidor doméstico que envía copias de seguridad a otra máquina, la decisión real no es si el modo de solo adición parece más seguro. Es si debe impedirse que un cliente comprometido recupere datos antiguos del repositorio, quién puede realizar el mantenimiento de retención y cómo funcionará la recuperación si los archivos están ocultos o marcados para su eliminación. Empieza por las credenciales y la responsabilidad del mantenimiento; después, prueba el comportamiento de las copias de seguridad y de la restauración antes de comprometer el repositorio con cualquiera de los dos modos.
Define en qué máquina y credencial no confías
Enumera las máquinas de origen, el servidor del repositorio, las claves SSH, las cuentas de servicio y las identidades de administrador. Indica qué identidad realiza las copias de seguridad habituales, cuál realiza el mantenimiento de retención y cuál puede iniciar sesión en el servidor del repositorio. El modo de solo adición solo ayuda cuando el cliente menos confiable está realmente restringido en el límite del repositorio.
Un servidor remoto de copias de seguridad de solo adición es más sólido cuando la clave del cliente está forzada a ejecutar un comando restringido de Borg y no puede obtener un shell general ni una credencial de mantenimiento.
Si el mismo cliente almacena la clave administrativa, programa la compactación y puede editar la configuración del repositorio, el límite anunciado es principalmente procedimental. Si el propio servidor del repositorio puede verse comprometido, el modo de solo adición en ese servidor no constituye una copia independiente. Elige el modo solo después de que el mapa de amenazas muestre quién está separado de quién.
Verifica qué cambia el modo de solo adición en tu flujo de trabajo de Borg
Crea un repositorio pequeño y desechable, y ejecuta los comandos exactos que utilizará tu automatización. Añade dos archivos, muéstralos en una lista, aplica el comando de retención previsto, intenta compactar con la identidad del cliente y, después, cambia a la identidad de mantenimiento confiable. Registra qué datos siguen siendo recuperables y qué operaciones solo se reflejan en la vista actual del cliente.
En un repositorio de solo adición, es posible que los archivos dejen de aparecerle al cliente después de una eliminación o de una intención de depuración, aunque el espacio de almacenamiento no se recupere hasta que el mantenimiento confiable lo permita. Esta distinción debe entenderse antes de que ocurra un incidente.
La prueba solo se supera cuando el cliente restringido puede crear copias de seguridad, no puede recuperar permanentemente el historial protegido y el administrador confiable puede inspeccionar el estado de la transacción y restaurar el archivo necesario. Si el operador no puede explicar cómo recuperar un archivo oculto, el modo de solo adición no está listo para producción, independientemente de que la creación de copias funcione.
Elige el modo que se ajuste a la responsabilidad del mantenimiento
Elige el modo de solo adición cuando los clientes remotos o expuestos necesiten enviar copias de seguridad, una identidad protegida independiente pueda realizar el mantenimiento, el almacenamiento pueda absorber el retraso antes de la compactación y la recuperación se haya ensayado. Mantén esa credencial de mantenimiento fuera de los clientes de copia de seguridad habituales y úsala únicamente desde una ruta de administración reforzada.
Elige el acceso normal cuando el repositorio y el cliente compartan un mismo límite administrativo confiable, la retención rutinaria y la recuperación de espacio deban ejecutarse directamente, y la simplicidad operativa sea más importante que limitar una clave de cliente comprometida. Es importante tener en cuenta una advertencia sobre la compactación automática de solo adición: un compactador automatizado y confiable puede completar una acción destructiva iniciada por un cliente comprometido si se ejecuta sin revisión.
Usa repositorios separados cuando un grupo de clientes sea confiable y otro esté expuesto, o cuando sus calendarios de mantenimiento entren en conflicto. No debilites todos los clientes hasta ajustarlos al modelo compartido menos seguro solo por comodidad de la deduplicación. La elección adecuada depende del contexto: el modo de solo adición protege un límite de credenciales específico, mientras que el acceso normal mantiene el mantenimiento directo.
Valida la copia de seguridad, la restauración y el mantenimiento como un único ciclo
Ejecuta el ciclo operativo completo antes de depender del repositorio. Crea dos copias de seguridad desde el cliente, aplica la política de retención prevista, revisa el estado resultante con la identidad confiable, restaura un directorio de ejemplo en otra ubicación y realiza el paso de mantenimiento planificado. Mide el almacenamiento antes y después para que la recuperación retrasada del espacio sea visible.
El modo de acceso al repositorio no elimina las comprobaciones de identidad ni de las rutas de montaje. Si Borg no encuentra un repositorio movido, mantén ese diagnóstico de la ruta del repositorio separado del comportamiento del modo de solo adición.
El modo se considera validado cuando las copias de seguridad programadas funcionan, se puede restaurar un archivo anterior, la identidad de mantenimiento puede revisar y recuperar espacio de forma deliberada, y los mismos resultados persisten después de reiniciar el cliente. Vuelve al repositorio de prueba si la visibilidad de los archivos resulta confusa, el almacenamiento crece sin una ventana de mantenimiento segura o la credencial de administrador no está realmente separada.
Soporte y Consejos
Más para leer

Cómo programar tareas de copia de seguridad, olvido y depuración de Restic sin conflictos de bloqueo
Una programación completa de Restic para varios hosts que separa las copias de seguridad frecuentes, la retención delimitada, la depuración física, las comprobaciones, los...

Cómo evitar que los trabajos de depuración de Restic bloqueen las copias de seguridad programadas
Un plan de prevención para repositorios Restic compartidos que separe las ventanas de copia de seguridad de la poda y mantenga intactos el bloqueo,...

Cómo eliminar un bloqueo obsoleto de Restic sin interrumpir una copia de seguridad activa
Un flujo de desbloqueo de Restic mínimamente invasivo que protege las copias de seguridad activas, elimina únicamente el estado obsoleto y confirma la recuperación...

