Sauvegardes immuables
Une copie en lecture seule de vos sauvegardes que personne ne peut modifier ni supprimer. Ni vous, ni un script malveillant, ni un ransomware. Protégé par la séparation des credentials et des tâches de synchronisation contrôlées.
Trois menaces, une solution
Les sauvegardes immuables créent un datastore séparé qui synchronise automatiquement depuis votre principal. Les suppressions ne se propagent pas. Les credentials sont isolés. Vos données survivent.
Ransomware
Un attaquant qui compromet vos credentials PBS peut supprimer des snapshots via l'API. Votre copie immuable est contrôlée par une tâche de synchronisation séparée avec des credentials séparés que vous ne détenez pas. Même une compromission complète des credentials laisse les données immuables intactes.
Erreur humaine
Une tâche de prune mal configurée pour conserver 3 au lieu de 30 snapshots. Une suppression en masse sur le mauvais datastore. Un script pointant vers la production au lieu du staging. Les sauvegardes immuables maintiennent leur propre rétention, indépendamment de votre principal.
Conformité
Les cadres SOC 2, ISO 27001 et RGPD attendent des copies de sauvegarde qui ne peuvent pas être modifiées par les mêmes credentials utilisés pour les opérations quotidiennes. Les sauvegardes immuables fournissent exactement cela : une séparation du contrôle où la copie de sauvegarde est hors de portée des accès opérationnels normaux.
Comment fonctionnent les sauvegardes immuables
Le mécanisme est simple : une tâche de synchronisation copie vos sauvegardes vers un second datastore avec remove-vanished désactivé. Les suppressions sur votre datastore principal ne se propagent pas.
Activez dans les paramètres de votre datastore
Définissez votre délai de changement (1–90 jours), choisissez votre politique de rétention et cliquez sur Activer. Le délai de changement verrouille la durée pendant laquelle toute modification future doit attendre avant de prendre effet.
Nous créons un datastore immuable dédié
Un second datastore PBS est créé sur le même serveur. Une tâche de synchronisation copie vos sauvegardes avec remove-vanished désactivé.
La première synchronisation s'exécute immédiatement
Vos sauvegardes existantes sont copiées immédiatement vers le datastore immuable. Les synchronisations suivantes s'exécutent selon votre planning choisi.
Vous recevez un token de restauration en lecture seule
Un token API dédié avec des permissions DatastoreReader. Vous pouvez parcourir les snapshots et restaurer, mais pas modifier ni supprimer.
Flux de données
La tâche de synchronisation s'exécute avec des credentials admin auxquels vous n'avez pas accès. Votre token de restauration n'a que des permissions DatastoreReader.
Ce qui le rend immuable
Les suppressions ne se propagent pas
La tâche de synchronisation utilise remove-vanished: false. Lorsque vous supprimez un snapshot de votre datastore principal, il survit dans la copie immuable.
Séparation des credentials
Vous détenez un token DatastoreReader. Toutes les écritures se font via une tâche de synchronisation exécutée sous des credentials admin auxquels vous n'avez pas accès.
Rétention indépendante
Le datastore immuable a son propre planning de prune. Conservez 7 journaliers sur votre principal mais 30 journaliers et 12 mensuels sur la copie immuable.
Accès en lecture seule
Votre token de restauration vous permet de parcourir et restaurer. Vous ne pouvez pas écrire, modifier ou supprimer quoi que ce soit sur le datastore immuable.
Geo-Redundant Immutable Backups
Your immutable copy can now live in a different datacenter from your primary. Enable geo-replication on your immutable datastore to get a second read-only copy on a physically separate server.
The immutable copy handles logical threats: credential compromise, accidental deletion, a rogue prune job. The geo-replicated copy handles physical ones - if the datacenter goes offline entirely, you still have a read-only copy somewhere else.
How geo-replication works →Data Flow
Both copies are read-only for you. The geo-replicated one lives on a different physical server in a separate datacenter.
Restaurer depuis les sauvegardes immuables
Mêmes outils, même workflow. La seule différence est la chaîne de connexion au dépôt.
proxmox-backup-client restore <snapshot> <target> \
--repository user-<id>@pbs!restore@<host>:<datastore>-immVotre tableau de bord affiche les détails de connexion complets avec des boutons de copie pour chaque champ : hôte, nom du datastore, nom du token et secret du token.
Votre token de restauration peut :
- Parcourir les snapshots
- Télécharger et restaurer des données
- Lister le contenu du datastore
Votre token de restauration ne peut pas :
- Supprimer des snapshots
- Modifier des données
- Changer les paramètres de rétention ou de prune
Tarification à l'usage
€3 par To par mois*, facturé par Go par heure. Vous payez pour les octets réellement consommés par vos snapshots immuables, pas la taille allouée de votre datastore principal.
Par To/mois
Basé sur l'utilisation réelleGranularité de facturation
Pas par tranches de 100 GoIntervalle de facturation
Payez uniquement ce que vous utilisezExemples de coûts
| Datastore principal | Utilisation immuable | Coût mensuel |
|---|---|---|
| 500 GB | ~400 GB | ~€1.20* |
| 2 TB | ~1.5 TB | ~€4.50* |
| 5 TB | ~4 TB | ~€12* |
L'utilisation immuable réelle dépend de vos paramètres de rétention et du taux de déduplication. Si votre principal fait 2 To mais que seulement 800 Go de données uniques sont synchronisées, vous payez pour 800 Go.
Limitations & ce qu'elles ne couvrent pas
Les sauvegardes immuables traitent un problème spécifique. Comprenez ce qu'elles ne font pas.
Pas du stockage WORM
Il n'y a pas d'application write-once au niveau du système de fichiers avec des verrous de rétention conformes. L'immuabilité provient du contrôle d'accès : vous avez un accès en lecture seule, les écritures se font via une tâche de synchronisation contrôlée.
Not Real-Time
The immutable datastore syncs on a schedule, not continuously. If a snapshot exists on your primary but hasn't synced yet, it's not in the immutable store yet. How often you sync determines how current your immutable copy is.
See the 3-2-1-1-0 strategy →Délai de changement configurable
Lorsque vous activez les sauvegardes immuables, vous définissez un délai de changement (1 à 90 jours, défaut 1). Chaque changement sensible à la sécurité, qu'il s'agisse de mettre à jour les paramètres de rétention ou de désactiver entièrement l'immuabilité, est mis en file d'attente et n'est appliqué qu'après l'expiration de cette période.
Définissez-le à 7 jours et un attaquant qui compromet votre tableau de bord vendredi ne peut pas affaiblir votre rétention ou supprimer l'immuabilité avant que vous ne le remarquiez lundi. Vous recevez un e-mail pour chaque changement, et vous pouvez annuler les changements en attente à tout moment.
- Délai de 1 à 90 joursVous choisissez la période d'attente lors de l'activation de l'immuabilité
- E-mail pour chaque changementNotifié quand les changements sont mis en file d'attente et quand ils sont appliqués
- Annulation possibleArrêtez une désactivation en attente avant l'expiration du délai
- Verrouillé après activationLe délai lui-même ne peut pas être raccourci sans attendre son propre délai
- Protection contre la suppressionLe datastore ne peut pas être supprimé tant que l'immuabilité est active
Construisez une pile de protection complète
Chaque couche traite une menace différente. Ensemble, elles couvrent les ransomwares, les erreurs humaines et les catastrophes régionales.
Datastore principal
Votre cible de sauvegarde active avec des tâches de prune quotidiennes.
InclusSauvegardes immuables
Copie en lecture seule qui survit à la suppression et à la compromission des credentials.
€3/TB/month*Activer en moins d'une minute
Les sauvegardes immuables sont disponibles maintenant pour tous les datastores.
- Ouvrez votre datastore dans le tableau de bord
- Accédez à Paramètres > Sauvegardes immuables
- Définissez votre délai de changement (1–90 jours) et la politique de rétention
- Cliquez sur Activer
Votre première synchronisation démarre immédiatement. Le tableau de bord affiche l'état de vos sauvegardes immuables, l'heure de la dernière synchronisation, l'utilisation du stockage et les credentials de restauration.
Questions fréquentes
Protégez vos sauvegardes contre la suppression
Les sauvegardes immuables créent une copie en lecture seule que les ransomwares, les erreurs humaines et les credentials compromis ne peuvent pas affecter. À partir de €3/To/mois*.
* = TVA en sus éventuelle


