Point d'entrée S3 · Nimbus Backup Gateway

    Sauvegarder en S3 vers une chaîne PBS externalisée

    restic, rclone, Hyper Backup, HBS 3, TrueNAS : S3 est le protocole que vos outils savent tous émettre. La Nimbus Backup Gateway leur offre une cible S3-compatible, joignable par VPN seulement, puis réplique vos sauvegardes vers Proxmox Backup Server — avec une copie hors ligne si vous la choisissez. Ce n'est pas une offre de stockage objet : c'est une porte d'entrée.

    S3-compatible restic / rclone Hyper Backup / HBS 3 VPN dédié PBS en aval Copie hors ligne en option

    S3, le protocole que tous vos outils savent émettre

    restic, rclone, les NAS Synology et QNAP, TrueNAS, les exports de vos applications : presque tout sait écrire vers une cible S3-compatible. C'est le chemin d'entrée le plus polyvalent de la Gateway, surtout quand une source ne parle ni rsync ni un protocole NAS. Vous gardez votre outil ; la Gateway fournit la cible et fait suivre vers PBS. Pas sûr que S3 soit le bon chemin pour votre source ? Voir le guide choisir la bonne méthode de sauvegarde.

    restic → S3 rclone Hyper Backup HBS 3 TrueNAS Cloud Sync aws-cli applis S3-compatibles

    Ce que la Gateway fait de vos objets

    La Gateway expose un endpoint S3-compatible via un backend MinIO. C'est une cible d'entrée accessible par l'API S3 — pas un stockage objet de production multi-régions, et nous n'annonçons pas de fonctionnalités S3 au-delà de ce qui est validé. La protection se construit derrière elle.

    Clés d'accès dédiées

    Un jeu de clés S3 par source, révocable, limité à son propre bucket.

    Zone tampon

    Vos objets arrivent tels quels dans la zone tampon, dimensionnée sur votre working set. La déduplication se fait ensuite, côté PBS.

    Protection en aval

    Un ou plusieurs PBS, et pour chacun une copie hors ligne ou LTO en option : c'est là que se joue l'immuabilité.

    Comment ça marche, étape par étape

    Quatre étapes, sans changer d'outil de sauvegarde.

    1

    VPN dédié

    On établit un tunnel chiffré (WireGuard ou OpenVPN) entre votre source et la Gateway. L'endpoint S3 n'est joignable que dans ce tunnel : aucun port entrant, aucune exposition publique du bucket.

    2

    Votre outil écrit en S3 vers la Gateway

    restic, rclone, Hyper Backup, HBS 3 ou votre application compatible S3 changent simplement de destination. Vous gardez votre outil et ses réglages, on fournit la cible.

    3

    La Gateway réplique vers vos PBS

    Le contenu de la zone tampon part vers un ou plusieurs PBS, selon l'offre souscrite. Pour chaque PBS : copie sur disque hors ligne, LTO ou LTO hors ligne en option.

    4

    Restauration testée

    On réalise avec vous une vraie restauration depuis la chaîne Nimbus avant la mise en production. La durée mesurée vous est remise : c'est elle qui sert d'estimation.

    Du PUT S3 à la copie hors ligne

    La Gateway tamponne vos objets, puis les réplique vers un ou plusieurs PBS — tous optionnels et composables. Chaque PBS reçoit ensuite ses propres options de protection, selon l'offre souscrite.

    Votre outil S3 (restic / rclone / NAS / appli)
    Nimbus Backup Gateway (endpoint S3 / MinIO, tampon)
    1 ou plusieurs PBSoptionnel

    Pour chaque PBS, options composables :

    Disque offline (air-gap)LTOLTO offline

    Architectures multi-PBS détaillées sur la page offres PBS et AirGap PBS. Pourquoi deux sites ? Voir le retour d'expérience incendie OVH Strasbourg.

    Bucket objet ou Gateway : deux usages différents

    Le protocole est le même. Ce qui change, c'est ce qu'il y a derrière — et le prix.

    Un bucket objet (Backblaze B2, Wasabi…) convient si vous voulez

    • Le prix au To le plus bas, facturé à l'usage
    • Object Lock natif sur le bucket
    • Un accès direct par Internet, sans VPN
    • Gérer vous-même la rétention et les tests de restauration

    La Gateway Nimbus convient si vous voulez

    • Que la sauvegarde finisse dans une chaîne PBS, pas dans un seul service
    • Une copie hors ligne, hors d'atteinte d'une clé compromise
    • Un endpoint jamais exposé sur Internet (VPN dédié)
    • Un interlocuteur qui supervise et teste la restauration avec vous

    Ce que l'endpoint S3 est — et n'est pas

    C'est

    • Une cible d'entrée S3-compatible (backend MinIO, API S3)
    • L'un des protocoles d'entrée de la Gateway, avec rsync, SMB ou WebDAV
    • Joignable uniquement par VPN dédié

    Ce n'est pas

    • Une offre de stockage objet facturée à l'usage
    • Un bucket avec Object Lock : l'immuabilité vient des PBS en aval
    • Un stockage objet de production multi-régions, ni un CDN
    • Une promesse de parité fonctionnelle totale avec l'API AWS S3

    Le détail des offres, tarifs (Cloud dès 150€ HT/mois, 2 To inclus), capacités et options se trouve sur le hub sauvegarde NAS externalisée. Pour comparer S3 aux autres chemins selon votre source, voir la matrice des protocoles. La source est un NAS ? Voir externaliser un NAS Synology ou sauvegarder un Unraid externalisé.

    Questions fréquentes — sauvegarde via S3

    Non. Nimbus ne vend pas de bucket facturé à l'usage. S3 est ici l'un des protocoles d'entrée de la Nimbus Backup Gateway, au même titre que rsync, SMB ou WebDAV : vos outils y déposent leurs sauvegardes, puis la Gateway les réplique vers la chaîne Proxmox Backup Server de votre choix. La Gateway est facturée comme telle (Cloud dès 150 € HT/mois, 2 To inclus) — le détail est sur le hub sauvegarde NAS externalisée.

    Une cible S3-compatible servie par un backend MinIO, accessible uniquement par l'API S3 (pas d'interface de partage de fichiers). Vos outils — restic, rclone, aws-cli, Hyper Backup, HBS 3, TrueNAS Cloud Sync ou une application compatible S3 — y écrivent à travers le VPN dédié. C'est un point d'entrée de sauvegardes, pas un stockage objet de production multi-régions.

    De ce que vous placez derrière la Gateway. L'endpoint S3 n'annonce pas d'Object Lock : la protection vient d'un ou plusieurs PBS, qui conservent leurs propres versions de sauvegarde, et en option d'une copie sur disque hors ligne ou sur bande LTO. Une clé S3 compromise peut effacer des objets dans la zone tampon de la Gateway ; elle ne donne accès ni aux sauvegardes PBS, ni à une copie débranchée.

    Si vous cherchez seulement un bucket au To, avec Object Lock natif et une facturation à l'usage, un stockage objet comme Backblaze B2 ou Wasabi coûte moins cher au To et ne demande pas de VPN. La Gateway se justifie quand vous voulez que la sauvegarde finisse dans une chaîne PBS supervisée, avec une copie hors ligne, et un interlocuteur qui teste la restauration avec vous.

    Tout client parlant l'API S3 : restic (dépôt S3), rclone (sync ou crypt), aws-cli, Synology Hyper Backup et QNAP HBS 3 (cible S3-compatible), TrueNAS Cloud Sync, ou une application disposant d'une cible S3. Pour un NAS Synology ou QNAP, rsync reste le chemin recommandé (il préserve le format de sauvegarde natif) ; S3 est l'alternative quand rsync n'est pas possible. La matrice des protocoles de sauvegarde NAS compare les chemins selon la source.

    Non. L'endpoint S3 n'est jamais publié sur Internet : il est joignable uniquement à travers un VPN dédié (WireGuard ou OpenVPN), sans port entrant ouvert sur votre pare-feu. Vos clés d'accès S3 et vos objets ne transitent que dans le tunnel chiffré.

    Branchez vos outils S3 sur la Gateway

    On raccorde votre outil S3 à la Gateway, on réplique vers vos PBS et on teste une restauration avec vous. Café technique de 15 minutes sans engagement.