Un dépôt Borg doit-il utiliser le mode ajout uniquement ou l’accès normal ?

Eva Wong est la rédactrice technique et bricoleuse résidente chez ZimaSpace. Geek depuis toujours, passionnée par les homelabs et les logiciels open source, elle se spécialise dans la traduction de concepts techniques complexes en guides accessibles et pratiques. Eva croit que l’auto-hébergement doit être amusant, pas intimidant. À travers ses tutoriels, elle donne à la communauté les moyens de démystifier les configurations matérielles, depuis la construction de leur premier NAS jusqu’à la maîtrise des conteneurs Docker.

Utilisez le mode ajout uniquement lorsqu’un client de sauvegarde est moins fiable que le dépôt et qu’un chemin de maintenance distinct et fiable existe. Sinon, un accès normal est plus simple et plus transparent.

Pour un serveur domestique qui envoie des sauvegardes vers une autre machine, la vraie question n’est pas de savoir si le mode ajout semble plus sûr. Il s’agit de déterminer si un client compromis doit être empêché de récupérer d’anciennes données du dépôt, qui peut effectuer la maintenance de rétention et comment la récupération fonctionnera si les archives sont masquées ou marquées pour suppression. Commencez par les identifiants et la responsabilité de la maintenance, puis testez les comportements de sauvegarde et de restauration avant de choisir définitivement l’un ou l’autre mode pour le dépôt.

Définissez la machine et l’identifiant auxquels vous ne faites pas confiance

Répertoriez les machines sources, l’hôte du dépôt, les clés SSH, les comptes de service et les identités administratives. Indiquez quelle identité effectue les sauvegardes ordinaires, laquelle effectue la maintenance de rétention et laquelle peut se connecter à l’hôte du dépôt. Le mode ajout n’est utile que lorsque le client le moins fiable est effectivement restreint à la limite du dépôt.

Un serveur de sauvegarde distant en mode ajout uniquement est particulièrement robuste lorsque la clé du client est forcée à utiliser une commande Borg restreinte et ne peut obtenir ni shell général ni identifiant de maintenance.

Si le même client conserve la clé administrative, planifie la compaction et peut modifier la configuration du dépôt, la séparation annoncée est essentiellement procédurale. Si l’hôte du dépôt lui-même peut être compromis, le mode ajout uniquement sur cet hôte ne constitue pas une copie indépendante. Choisissez le mode uniquement après que la cartographie des menaces a clairement établi qui est séparé de qui.

Vérifiez ce que le mode ajout change dans votre flux Borg

Créez un petit dépôt temporaire et exécutez exactement les commandes que votre automatisation utilisera. Ajoutez deux archives, répertoriez-les, appliquez la commande de rétention prévue, tentez une compaction avec l’identité du client, puis passez à l’identité de maintenance fiable. Notez quelles données restent récupérables et quelles opérations ne sont reflétées que dans la vue actuelle du client.

Dans un dépôt en mode ajout uniquement, les archives peuvent ne plus apparaître pour le client après une intention de suppression ou d’élagage, même si l’espace de stockage n’est pas récupéré tant que la maintenance fiable ne l’autorise pas. Cette distinction doit être comprise avant qu’un incident ne survienne.

Le test est concluant uniquement lorsque le client restreint peut créer des sauvegardes, ne peut pas récupérer définitivement l’historique protégé et que l’administrateur fiable peut inspecter l’état des transactions et restaurer l’archive nécessaire. Si l’opérateur ne peut pas expliquer comment récupérer une archive masquée, le mode ajout uniquement n’est pas prêt pour la production, même si la création des sauvegardes fonctionne.

Choisissez le mode adapté à la responsabilité de la maintenance

Choisissez le mode ajout uniquement lorsque des clients distants ou exposés doivent envoyer des sauvegardes, qu’une identité protégée distincte peut effectuer la maintenance, que le stockage peut absorber le délai avant la compaction et que la récupération a été répétée. Gardez cet identifiant de maintenance hors des clients de sauvegarde ordinaires et utilisez-le uniquement depuis un chemin administrateur renforcé.

Choisissez l’accès normal lorsque le dépôt et le client appartiennent à la même limite administrative fiable, que la rétention courante et la récupération d’espace doivent s’exécuter directement et que la simplicité opérationnelle compte davantage que la limitation d’une clé client compromise. Un avertissement concernant la compaction automatique en mode ajout uniquement est important : un compacteur automatisé et fiable peut finaliser une intention destructive créée par un client compromis s’il s’exécute sans contrôle.

Utilisez des dépôts distincts lorsqu’un groupe de clients est fiable et qu’un autre est exposé, ou lorsque leurs calendriers de maintenance sont incompatibles. N’affaiblissez pas tous les clients pour les aligner sur le modèle partagé le moins sécurisé au nom de la déduplication. Le bon choix dépend du contexte : le mode ajout uniquement protège une limite d’identifiants précise, tandis que l’accès normal maintient la maintenance en accès direct.

Validez la sauvegarde, la restauration et la maintenance comme un seul cycle

Exécutez le cycle opérationnel complet avant de vous fier au dépôt. Créez deux sauvegardes depuis le client, appliquez la politique de rétention prévue, examinez l’état obtenu avec l’identité fiable, restaurez un répertoire d’exemple dans un emplacement distinct et effectuez l’étape de maintenance planifiée. Mesurez l’espace de stockage avant et après afin de rendre visible la récupération différée.

Le mode d’accès au dépôt ne supprime pas les vérifications d’identité et de point de montage. Si Borg ne trouve pas un dépôt déplacé, gardez ce diagnostic du chemin du dépôt séparé du comportement du mode ajout uniquement.

Le mode est validé lorsque les sauvegardes planifiées fonctionnent, qu’une archive antérieure peut être restaurée, que l’identité de maintenance peut examiner l’état et récupérer l’espace de manière délibérée, et que les mêmes résultats persistent après le redémarrage du client. Revenez au dépôt de test si la visibilité des archives est confuse, si le stockage augmente sans fenêtre de maintenance sûre ou si l’identifiant administrateur n’est pas réellement distinct.

Assistance et conseils

Plus à lire

Get More Builds Like This

Stay in the Loop

Get updates from Zima - new products, exclusive deals, and real builds from the community.

Stay in the Loop preferences

We respect your inbox. Unsubscribe anytime.