クリーンなマシンがバックアップリポジトリにアクセスし、正しいバックアップセットを開き、復号化し、代表的なファイルを復元し、元のシークレットで暗号化されたセルフホストアプリケーションを起動できる場合にのみ、暗号化されたホームNASの復元に必要なすべてのキーを持っていると言えます。ノートに書かれたパスワードだけでは、復元にキーファイル、リポジトリ認証情報、コンテナ環境変数、アプリケーションマスターキー、または古いキーのバージョンが必要な場合には不十分です。
一般的なパスワードリストではなく、復元パスから始める
元のNASが利用できなくなった後、交換用ホームサーバーがたどる正確なパスをマッピングします。ZimaOSスタイルのホームサーバーの場合、そのパスはオフサイトリポジトリへのログインから始まり、バックアップの復号化、暗号化された保存先ボリュームのロック解除、Docker Composeファイルと永続データの復元、そして最終的にアプリケーションレベルのシークレットの提供へと続くかもしれません。セルフホスティングのリカバリーガイドも同様の実用的な区別を行い、復元テストをバックアップファイルが実証済みのリカバリー資産になるポイントとして扱っています。
| 復元レイヤー | 必要となる可能性があるもの | ホームNASの例 |
|---|---|---|
| リポジトリアクセス | アカウント、トークン、SSHキー、バケット認証情報、またはリモートNASログイン | 暗号化されたrestic、Borg、クラウド、またはリモートNASリポジトリへのアクセス |
| バックアップ暗号化 | パスフレーズ、キーファイル、リカバリーコード、またはリポジトリパスワード | バックアップカタログとデータブロックの開封 |
| 保存先ストレージ | プール、ボリューム、データセット、または共有フォルダのロック解除シークレット | 交換用NASで暗号化された復元対象をマウントする |
| コンテナスタック | Composeファイル、環境ファイル、シークレット、データベースパスワード | Immich、Vaultwarden、Nextcloud、Home Assistant、またはその他のアプリの再作成 |
| アプリケーション暗号化 | マスターキー、ソルト、秘密鍵、証明書、またはアプリ固有のリカバリーキー | データベースが復元された後のレコードやファイルの復号化 |
認証情報と暗号鍵を区別する
ログインは本人確認を証明しますが、必ずしもバックアップの復号化を意味するわけではありません。NASの管理者パスワードをリセットしてインターフェースへのアクセスを回復できても、暗号化されたリポジトリや共有フォルダはロックされたままの場合があります。Synologyのリカバリに関する議論では、この境界が明確に示されています:メインのNASパスワードを変更しても、紛失した暗号化フォルダキーは再作成されません。
すべてをパスワードと呼ぶのではなく、機能ごとに依存関係を記録します。それがサーバーへの認証か、リポジトリの解除か、キーファイルの復号か、暗号化ボリュームの開放か、アプリケーション内のデータの解除かを書き留めます。これにより、NASへのログイン成功がバックアップが回復可能である証明と誤解されるのを防ぎます。
リカバリーコピーがプライマリNASの外に存在することを確認する
キーのコピーはホームサーバーがオフラインになるのと同じ障害に耐えなければなりません。唯一のリポジトリパスワードを、そのデータベースと暗号化シークレットが同じNAS上にあるパスワードマネージャーコンテナに保管しないでください。少なくとも1つの独立したリカバリー場所を使用してください。例えば、オフラインの暗号化USBデバイス、安全に保管された紙のリカバリーコード、または障害が発生したサーバーなしでアクセス可能なパスワードマネージャーアカウントなどです。
リカバリーパッケージは小さく明確に保ちます:リポジトリアドレス、アカウント名、MFAリカバリーメソッド、バックアップパスワードまたはキーファイル、ストレージ解除キー、アプリケーションマスターキー、コンテナシークレット、および短い復元順序。パッケージにはバックアップデータ自体を含めず、そのデータにアクセスして解除するために必要な情報を含みます。
開くことができるバックアップの日付にすべてのキーを一致させる
キーのローテーションは複数の有効なリカバリー世代を作成する可能性があります。現在のパスワードは新しいスナップショットを開くことができても、秘密の変更前に作成された古いリポジトリやアプリケーションのバックアップには失敗することがあります。resticのリカバリーに関する議論では、個別のリポジトリやホストが別々のパスワードや追加のリカバリーキーを使用する設定について説明しています。
キー識別子、作成日、廃止日、影響を受けるリポジトリまたはアプリケーション、およびそれでテストされた最も古いバックアップと最新のバックアップを含む小さなキー履歴テーブルを作成します。ライブNASがすでに新しいキーに切り替わっているからといって、古いキーを削除しないでください。それに依存するすべての復元ポイントが期限切れまたは再暗号化された後にのみ廃止してください。
完全な復元の前に復号テストを実行する
一時ディレクトリ、予備ディスク、VM、または隔離されたテストNASを使用します。ツールがスナップショットを一覧表示し、メタデータを読み込み、小さなファイルを1つ復号し、古いバージョンを復元し、復元した内容を開けることを確認します。Home Assistantのリカバリー事例は、書かれたキーを持っているだけでは不十分な理由を示しています:保存されたリカバリーコードがテスト中の暗号化バックアップと一致しない場合、復元に失敗することがあります。
正確なバックアップ日時、使用したキー、復元先、結果を記録します。ツールがバックアップ一覧を表示できてもファイルデータを復号できなければ、それは復元テスト失敗とみなします。最新のポイントは復号できても古いポイントができなければ、問題はリポジトリアクセスではなくキーのバージョン対応の可能性が高いです。
コンテナのシークレットとアプリケーションレベルのキーを別々に検証する
データベースボリュームを復元しただけでは、その中身をアプリケーションが復号できることを証明しません。ホームNASアプリは.env、Composeのシークレット、設定ファイル、証明書ディレクトリ、またはアプリ固有のキーストアに保存された値に依存している場合があります。Nextcloudのリカバリー事例では、元の設定シークレットが欠けていると復元された暗号化ファイルが使えないままであることが示されています。
各セルフホストアプリについて、Composeファイル、イメージタグ、環境変数、永続ボリューム、データベースダンプ、アップロードフォルダ、暗号化関連の設定を復元します。その後、隔離されたネットワーク上でアプリを起動し、ユーザーがサインインできること、暗号化されたレコードが開けること、添付ファイルが読み込めること、バックグラウンドサービスが新しい置換キーを生成せずに起動することを確認します。
二人称またはクリーンマシンでのリカバリーテストを行う
作成者だけが理解しているリカバリーキットは脆弱です。別の信頼できる家族のメンバーや管理者に、キャッシュされたブラウザセッション、マウントされた共有、または元のNASに既に存在する秘密情報を使わずに、クリーンなノートパソコンや一時的なサーバーで書かれた手順に従ってもらいましょう。このテストにより、欠落しているアカウント名、MFA依存、わかりにくいキーラベル、または故障したマシンへのアクセスを前提とした指示が明らかになります。
結果は「キー ファイルが存在する」ではありません。結果は「クリーンな環境から始めた人が正しいキーを特定し、制御された復元を完了できる」ことです。これはZimaSpaceホームサーバー復旧チェックリストで使用されている、保存された認証情報と証明された復旧経路を分離するための同じ基準です。
テスト結果を次のアクションにマッピングする
| テスト結果 | おそらくギャップがある | 次のアクション |
|---|---|---|
| リポジトリに到達できない | ネットワーク経路、アカウント、トークン、SSHキー、またはMFA復旧が欠落している | 復号テスト前にアクセスを修復する |
| バックアップは一覧できるが復号できない | パスフレーズ、キー ファイル、またはキー生成が間違っている | キー履歴を確認し、別の日付の復旧キーをテストする |
| ファイルは復元されるがアプリは暗号化データを開けない | アプリのマスターキー、ソルト、証明書、または環境シークレットが欠落している | 完全なアプリ設定と元のシークレットを復元する |
| 最新のポイントは動作するが古いポイントは失敗する | 古いキーが早すぎて退役された | 古いキーを回復するか使用可能な保持期間を短縮する |
| 復元できるのは元のNASだけ | 復旧依存は故障したシステムに残る | キーと手順を独立した場所にエクスポートする |
よくある質問
同じNAS上のパスワードマネージャーが唯一のバックアップキーを保存できますか?
いいえ。便利な作業用コピーを保持できますが、NASやそのコンテナ、ネットワークIDが利用できない場合でも独立した復旧コピーがアクセス可能でなければなりません。
ローテーション後も古いバックアップは古い暗号キーを必要としますか?
多くの場合はそうです。すべての復元ポイントが期限切れ、再暗号化済み、または新しいキーで開けることを証明するテストに合格するまで、各退役キーを保持してください。
普通のファイル1つの復元で暗号化アプリの復旧が証明されますか?
いいえ。それはそのオブジェクトのリポジトリアクセスとファイル復号を証明します。暗号化されたセルフホストアプリは、データベース、設定、環境変数、マスターキー、および隔離されたインスタンスでの起動テストも必要です。
最終チェック
暗号化されたホームNASバックアップを信頼する前に、クリーンな環境から5つのことを証明してください:リポジトリにアクセスできること、正しいバックアップセットが見えること、そのデータを復号できること、復元先がロック解除できること、そしてすべてのセルフホストアプリが元のシークレットで起動できること。どのステップも利用できないNASに依存している場合、キーのインベントリはまだ不完全です。
サポートとヒント
もっと読む

Plexは別のDockerコンテナとGPUを共有できますか?
Plexと別のコンテナは同じGPUにアクセスできることが多いですが、ドライバーのサポート、デバイスマッピング、ビデオエンジンの負荷、メモリ、復旧動作をテストする必要があります。

Plexのエラーがクライアント側とサーバー側のどちらに起因するかを見分ける方法
別のクライアントで同じ項目を再現し、セッションパスを比較してから、スコープによって障害の実際の所在が特定された後にのみサーバーの証拠を収集してください。

Plexのキャッシュとトランスコード用一時ストレージを設定する方法
永続的な Plex の状態を保護しつつ、トランスコードの一時ファイルを適切なローカルストレージに配置し、クリーンアップ、空き容量、再起動時の動作を確認します。

