Saltar al contenido
Banco de tareas

ARQ-006ArquitecturaImportante

Programar copias de seguridad cifradas y un simulacro de restauración

Dificultad
Media
Estimación
1d
Estado
Abierta
Habilidades
postgresgithub-actionscifradooperacion

Zona sensible. Toca permisos, datos personales, el mapa, secretos o la identidad de marca. Necesita revisión de la titular y conviene haber completado alguna tarea antes.

Contexto

No hay copias documentadas y el plan gratuito de Supabase no restaura a un momento dado. auth.users contiene emails: una copia sin cifrar sería una fuga. Las asociaciones con instancia propia necesitan una receta repetible.

Qué hacer

  1. Workflow nocturno: pg_dump -Fc con un usuario de solo lectura (DB_URL_COPIA como secreto), cifrado con age y clave pública; la privada, fuera de línea con dos custodias.
  2. Subida a almacenamiento S3 compatible en la UE (Scaleway, Hetzner u OVH) con caducidad de 30 días.
  3. docs/operacion/copias.md: RPO 24 h, RTO 4 h, pasos de restauración y quién custodia la clave.
  4. Simulacro: restaura la última copia en local y anota fecha y resultado. Enlázalo desde docs/guias/asociaciones.md.

Criterios de aceptación

  • El workflow se ejecuta a diario y falla de forma visible si pg_dump falla

  • El archivo subido no se puede leer sin la clave privada

  • El documento recoge al menos un simulacro con éxito

  • No hay ninguna credencial en el repositorio

Archivos

¿Te la quedas?

  1. 1. Haz un fork y crea la rama tarea/ARQ-006-programar-copias-de-seguridad-cifradas-y.
  2. 2. En tareas/arquitectura/ARQ-006-programar-copias-de-seguridad-cifradas-y-un-simu.md, cambia la cabecera:
    estado: reservada
    asignada: tu_usuario_de_github
  3. 3. Abre un PR con ese cambio (commit firmado: git commit -s). Al fusionarse, es tuya durante 14 días.

Todo lo demás