Backup 3-2-1 no Coolify com Cloudflare R2

A regra 3-2-1 aplicada no Coolify: backup off-site no Cloudflare R2 pra banco, mídias e configs. E o teste de restore que prova que tudo volta.

6 min de leitura

Backup local não é backup. Ele mora dentro do servidor, e se o servidor some, o backup some junto. Disco que enche, VPS apagada por engano, conta suspensa: qualquer um desses cenários leva produção e cópia de segurança no mesmo golpe.

Por isso o vídeo acima começa de um jeito incomum: o Lucas apaga o próprio servidor ao vivo (Coolify, o Chatwoot dos clientes, banco Postgres, mídias do WhatsApp) e passa o resto do vídeo provando que tudo volta. A tese: backup não é sobre fazer backup, é sobre conseguir restaurar.

Esse é o episódio 3 da série Coolify. Se você chegou agora: o Coolify é um painel open source gratuito que concentra deploy, bancos e variáveis de ambiente das suas aplicações num lugar só. No Ep. 1 veio a fundação: painel instalado, primeiras aplicações no ar. No Ep. 2, a operação cresceu: múltiplos servidores, backup local diário e a sua IA rodando na própria VPS. Este episódio fecha o ciclo: a cópia que sobrevive mesmo quando a máquina inteira desaparece.

A regra 3-2-1, explicada

A regra diz: 3 cópias dos seus dados, em 2 infraestruturas diferentes, sendo 1 fora (off-site). Como o Lucas lembra no vídeo, não é capricho de quem gosta de redundância: é recomendação da CISA, a agência de cibersegurança do governo americano, que publica a regra no guia oficial de backup para empresas. No vídeo, o Lucas lembra que ela é também o padrão mínimo adotado pela AWS.

O que cada número resolve:

  • 3 cópias. Os dados vivos do servidor são a cópia 1. Cópia única é ponto único de falha: qualquer acidente vira perda total.
  • 2 infraestruturas. O backup diário ou snapshot do seu provedor é a cópia 2, e é ótimo: protege de erro humano, máquina com defeito, "preciso voltar pro dia anterior". Mas mora na mesma infraestrutura, sob o mesmo dono.
  • 1 fora. O cenário que quase ninguém modela é o provedor inteiro virar o problema: conta bloqueada, desastre no datacenter, a VPS que não volta. A terceira cópia mora em outro provedor, outra infraestrutura: é o backup off-site.

No vídeo, essa terceira cópia vai pro Cloudflare R2, que, na data da gravação, oferecia 10 GB gratuitos. Mas o ponto não é o R2: o Coolify aceita qualquer storage compatível com S3. Seus dados ficam no seu controle, num bucket seu, num provedor que você escolheu, trocável quando você quiser, sem ficar preso a um fornecedor único.

A conexão leva minutos: bucket criado no R2, um token de API com leitura e escrita restrito a ele, e três informações coladas no Coolify (endpoint, access key e secret key). O "Validate Connection" confirma na hora.

As três camadas protegidas no Coolify

1. O banco de dados das aplicações

É onde mora o que mais importa: as conversas dos seus clientes. Você abre o banco da aplicação (no vídeo, o Postgres do Chatwoot), ativa o backup diário, marca o envio pro S3 e define a retenção: 7 dias de cópia local, 30 no R2. Um clique em "Backup Now" e o arquivo aparece no bucket minutos depois: saiu do servidor, seguro em outra infraestrutura.

Detalhe: existe a opção de apagar a cópia local após o envio. O conselho do vídeo: deixe desmarcada. Cópia a mais nunca é o problema.

2. As mídias do WhatsApp

Foto, áudio e documento não ficam no banco: ficam numa pasta do sistema. Isso vira problema duas vezes: enche o disco e não entra no backup do banco. No vídeo, o Lucas conta o caso de um cliente que perdeu três meses de conversas num pico de disco: fotos, laudos, documentos, tudo numa pasta que encheu sem ninguém perceber.

A solução é um bucket separado no R2, apontado como storage ativo do Chatwoot: toda mídia nova já nasce fora do servidor, e a aplicação busca de lá quando precisa mostrar pro atendente. Não é só backup: libera o disco e mantém o sistema vivo. Pra operações do porte das que a fazer.ai atende, em que cada conversa chega com anexo, é a diferença entre servidor saudável e disco cheio em semanas. O passo a passo completo está no artigo gratuito da comunidade, linkado na descrição do vídeo.

3. O próprio Coolify (e as duas chaves que ficam de fora)

Quem sabe qual banco conecta em qual storage, qual variável de ambiente cada serviço usa, quais servidores existem? O Coolify. Em Settings → Backup, você habilita o envio da configuração dele pro S3 também.

Só que dois itens ficam de fora do backup automático, e sem eles o restore não acontece:

  • A chave de criptografia (APP_KEY). O Coolify criptografa os dados sensíveis no banco. Restaurar sem a chave é abrir um cofre sem a combinação: o arquivo volta, o conteúdo fica ilegível. O vídeo mostra o comando que exibe a chave no terminal do Coolify. Guarde num gerenciador de senhas.
  • As chaves SSH. Sem elas, o Coolify restaurado não conversa com servidor nenhum.

Notificação só quando falha

Backup silencioso falhando é pior do que não ter backup: você dorme tranquilo achando que está protegido e descobre a verdade no dia em que precisa restaurar. No vídeo, as notificações vão por email com o Resend (Discord, Slack, Telegram e webhook também funcionam) e disparam só em caso de falha. O raciocínio: email de sucesso todo dia vira ruído, e quando a falha chegar você não a distingue mais.

A prova: restore completo numa VPS zerada

Configurado não é testado. Pra provar que o backup volta, o Lucas provisiona uma máquina nova (sem nem conta criada no painel; dá pra conferir pelo IP) e restaura tudo nela. Tudo no vídeo roda em VPS da Hostinger: é onde o Coolify e o Chatwoot vivem, e é lá que ele cria a máquina zerada do teste (o cupom FAZERAI dá 10% de desconto).

O restore manual é possível (conectar no R2, puxar backups, subir serviços, apontar mídias), mas no vídeo ele roda uma skill do Claude Code, da comunidade, que executa tudo num comando (a mesma skill também configura backups do zero e roda drill de teste). Vinte e três minutos depois, num banco com 500 conversas, está tudo no ar na máquina nova: mensagens, fotos, áudios, configurações. O Lucas mostra o passo a passo completo, tela a tela.

Isso é backup: não o arquivo que você salva, e sim a certeza de que você consegue voltar.

O teste de restauração mensal

"Configura e esquece"? Quase. Uma vez por mês, o checklist do vídeo:

  1. Separe uma máquina de teste.
  2. Restaure o backup do dia anterior.
  3. Valide: o banco responde? A aplicação sobe? As mídias estão acessíveis? O login funciona? As integrações reconectam?

Se tudo passou, você dorme em paz. Se algo falhou (nas palavras do Lucas, "bom demais da conta"): você descobriu num teste controlado, não no dia em que o cliente está esperando o sistema voltar.

Perguntas frequentes

O snapshot da minha hospedagem já não basta?

Ele é a cópia 2: mesma infraestrutura, mesmo dono. Excelente contra erro humano e defeito de máquina; não ajuda se o problema for a conta ou o provedor. A regra pede a terceira cópia fora.

Preciso usar o Cloudflare R2?

Não. Qualquer storage compatível com S3 funciona no Coolify. O R2 foi a escolha do vídeo porque, na data da gravação, oferecia 10 GB gratuitos.

O backup automático do Coolify cobre tudo?

Não. Ele cobre o banco interno do painel (configurações, variáveis de ambiente, conexões), mas a chave de criptografia (APP_KEY) e as chaves SSH ficam de fora. Guarde as duas à parte, ou você restaura um cofre trancado.

Pra ir além

A série Coolify completa está no canal do Lucas Moreira: da instalação do painel ao restore que você viu aqui. Na mesma linha de infraestrutura no seu controle, vale ler sobre o RustDesk, alternativa open source pra acesso remoto. É útil, inclusive, pra administrar as máquinas que você acabou de aprender a proteger.

A skill de restore, o passo a passo manual das mídias e as configurações usadas nos clientes estão na comunidade. Se você quer fazer com acompanhamento (tirar dúvida, pegar arquivo pronto, ver bastidor), a comunidade tá em lucasmoreira.ai.

Faça junto com a comunidade

Mais de 10 mil pessoas fazendo IA na prática. Tire dúvidas, pegue arquivos prontos e veja os bastidores.

Continue lendo