Backup do Windows no Amazon S3
Última atualização 25 de maio de 2026
Rode backups automáticos e criptografados com AES-256 do Windows direto no seu bucket do Amazon S3 — com políticas de retenção e notificações. Sem intermediário, seu bucket, sua conta.
O Amazon S3 nativo vem embutido - junto com Azure Blob, Google Cloud Storage e qualquer provedor compatível com S3 (Cloudflare R2, Backblaze B2, Wasabi, DigitalOcean Spaces, MinIO e mais). Conecte o seu bucket com uma chave de acesso e faça backup direto nele. Prefere outro destino com armazenamento próprio? Um servidor SFTP ou NAS funciona do mesmo jeito.
O Amazon S3 é o destino padrão para backups sérios: barato por gigabyte, durável, redundante por região, e não vai a lugar nenhum. O problema é que o S3 é uma superfície para desenvolvedores, não uma ferramenta de backup — uploads brutos, sem agendamento, sem camada de criptografia, sem política de retenção. O BackupKit preenche essa lacuna. Você conecta o seu bucket uma vez, configura uma tarefa de backup, e ela roda sozinha com criptografia AES-256 aplicada antes de qualquer coisa chegar à AWS.
Por que o S3 para backups
- Barato em escala. O S3 Standard custa ~US$ 0,023/GB-mês. O S3 Standard-IA ~US$ 0,0125/GB-mês. O Glacier Deep Archive ~US$ 0,00099/GB-mês para armazenamento frio.
- Durável. Onze noves de durabilidade em várias zonas de disponibilidade — risco de bit-rot praticamente zero.
- O bucket é seu. Nenhum fornecedor de backup proprietário entre você e os seus dados. Se você parar de usar o BackupKit, o seu bucket continua lá.
- Regras de ciclo de vida. Mova objetos antigos automaticamente para camadas mais baratas (Standard-IA → Glacier) sem mudar a sua tarefa de backup.
- Controle por IAM. Crie um usuário IAM dedicado com acesso somente de escrita a um único prefixo do bucket. O BackupKit só vê as chaves dele.
O que você vai precisar
- Uma conta da AWS.
- Um bucket S3. Escolha uma região perto de você; ative o versionamento se quiser histórico do lado do bucket além da retenção do BackupKit.
- Um usuário IAM com chave de acesso e segredo, com as permissões
s3:PutObject,s3:GetObject,s3:ListBucketes3:DeleteObjectno bucket (a última só se você quiser que o BackupKit aplique a política de retenção apagando arquivos antigos).
Crie um usuário IAM dedicado com escopo restrito ao bucket de backup. Se essas credenciais vazarem, o raio de dano é um bucket, não a sua conta AWS inteira.
Configurando no BackupKit
- Adicione a conta S3. No BackupKit, abra o assistente de conta do Amazon S3. Informe a chave de acesso, a chave secreta, a região e o nome do bucket. O BackupKit verifica as credenciais e lista o conteúdo do bucket.
- Crie uma tarefa de backup. Origem = a pasta local que você quer proteger. Destino = a conta S3 que você acabou de adicionar (opcionalmente um prefixo de caminho como
backups/desktop/). - Configure. Escolha criptografia AES-256 com uma senha forte, defina um agendamento, defina a retenção (dias ou versões) e ative as notificações.
- Salve e ative. A primeira execução envia tudo. As seguintes respeitam o seu agendamento.
Criptografia: a sua senha, não a chave da Amazon
A AWS criptografa objetos em repouso por padrão (SSE-S3 ou SSE-KMS). Isso protege contra alguém saindo de um datacenter com um disco. Não protege contra uma conta AWS comprometida, uma função IAM com privilégios demais, ou uma ordem judicial — a AWS tem as chaves nos três casos.
O BackupKit criptografa antes do upload. O arquivo chega ao S3 como texto cifrado. Quem acabar com acesso — um console da AWS invadido, um bucket público mal configurado, um administrador curioso — vê só bytes criptografados. A sua senha nunca é enviada para a Amazon e nunca sai da sua máquina.
Custo na prática
Para 100 GB de backups comprimidos e criptografados no S3 Standard com uma política de retenção de 30 dias, estamos falando de uns US$ 2,30/mês em armazenamento mais centavos em requisições PUT. O custo é o mesmo se os dados estão em um arquivo ou em trinta — a AWS cobra pelo total de bytes armazenados, não pela quantidade de arquivos.
Se quiser mais barato, configure uma regra de ciclo de vida do S3 para mover objetos com mais de 30 dias para o S3 Standard-IA ou o Glacier Instant Retrieval. A retenção do BackupKit continua funcionando porque a regra de ciclo de vida move objetos entre camadas, não para fora do bucket.
Provedores compatíveis com S3 também funcionam
A API do S3 é um padrão de fato. O conector S3 do BackupKit também funciona com:
- Backblaze B2 pelo endpoint compatível com S3 — mais barato que o S3 se você ainda não está na AWS.
- Cloudflare R2: sem taxas de egress, útil se você restaura com frequência.
- Wasabi, DigitalOcean Spaces, Hetzner Object Storage: preço fixo e previsível.
- MinIO: se você roda o seu próprio armazenamento de objetos localmente.
Para provedores de nuvem nativos (sem API S3), o BackupKit também suporta Google Cloud Storage e Azure Blob diretamente.
Restaurando do S3
Abra o histórico da tarefa de backup, escolha uma execução, clique em Restaurar. O BackupKit baixa o arquivo, descriptografa com a sua senha e grava de volta no caminho de origem (ou em outro lugar, se preferir). Para arquivos que foram movidos para o Glacier pelo ciclo de vida, pode ser preciso esperar de minutos a horas pela recuperação — o BackupKit mostra o status da restauração.
Perguntas comuns
Use o S3 Standard como destino e uma regra de ciclo de vida no bucket para mover para o Glacier. Uploads direto para o Glacier não são um fluxo de backup típico porque as recuperações são lentas e limitadas por taxa.
s3:PutObject, s3:GetObject, s3:ListBucket e s3:DeleteObject no bucket de destino. Restrinja a um prefixo de caminho se você compartilha o bucket.
Use a replicação entre regiões do S3 no próprio bucket, ou crie uma segunda tarefa do BackupKit apontando para um bucket em uma segunda região. A opção de replicação é mais simples e usa a infraestrutura nativa da AWS.
Relacionados
- 24 storage destinations — nuvem, NAS, FTP/SFTP e self-hosted, mais S3, Azure & compatíveis com S3.
- Recurso de criptografia AES-256
- Recurso de backups agendados
- Backups na nuvem automáticos e criptografados (visão geral)
- Backup do Windows em um NAS — alternativa local.
Backup de qualquer coisa, para qualquer lugar — hoje
Backups criptografados, agendados e automáticos para o armazenamento que você já tem. Teste todos os recursos grátis por 30 dias — sem cartão.