Přeskočit obsah

Konfigurace

Tato stránka pokrývá proměnné prostředí kontejneru, připojení, která šablona poskytuje, zálohu VM přes SSH a nastavení mimo lokalitu. Cesty repozitářů záloh se konfigurují uvnitř aplikace (Nastavení, Úložiště, Zálohovací cesty), nikoli přes proměnné prostředí.

Proměnné prostředí

Proměnná Povinná Popis
APP_KEY Ano 32bajtové hex tajemství (64 hex znaků) použité k odvození hesla k restic repozitáři. Vygenerujte pomocí openssl rand -hex 32. Uchovejte v bezpečí: jeho ztráta učiní šifrované zálohy neobnovitelnými.
LIBVIRT_HOST Pro VM a datové sady ZFS Hostitel Unraidu dosažený přes SSH pro zálohu VM (výchozí host.docker.internal; šablona předvyplní zástupný symbol LAN IP). Použijte svou LAN IP Unraidu, povinné na vlastní síti br0.x. Používá se i pro zálohy datových sad ZFS (pole šablony Host SSH: Address); zástupná hodnota 192.168.x.x se bere jako nenastavená.
LIBVIRT_SSH_PORT Ne SSH port hostitele pro zálohu VM (výchozí 22). Pole šablony Host SSH: Port, platí i pro datové sady ZFS.
LIBVIRT_SSH_USER Ne SSH uživatel na hostiteli pro zálohu VM (výchozí root). Pole šablony Host SSH: User, platí i pro datové sady ZFS.
LIBVIRT_URI Ne Úplné URI připojení k libvirt, použité doslovně místo sestavení ze tří výše uvedených proměnných LIBVIRT_* (ty se pak pro sestavení URI ignorují). Ve výchozím stavu nenastaveno. Potřebné na TrueNAS Scale, jehož libvirtd naslouchá na nestandardním socketu, který sestavená podoba nedokáže vyjádřit: qemu+ssh://<user>@<truenas-host>/system?socket=/run/truenas_libvirt/libvirt-sock. Viz sekce TrueNAS Scale v docs/vm-backup-ssh-setup.md. Je-li to URI qemu+ssh://, převezme se z něj každá z proměnných LIBVIRT_HOST, LIBVIRT_SSH_USER a LIBVIRT_SSH_PORT, která není nastavená, i pro vlastní SSH příkazy BombVaultu (přenos NVRAM, datové sady ZFS).
PORT Ne HTTP port (výchozí 3000; použit jen s HTTP_ONLY=true).
HTTPS_PORT Ne HTTPS port (výchozí 3443; šablona jej publikuje 1:1, takže WebUI odpovídá na https://<ip>:3443).
HTTP_ONLY Ne Nastavte true pro zakázání samopodepsaného HTTPS listeneru a obsluhu pouze prostého HTTP (pro použití za reverzní proxy terminující TLS).
BIND_HOST Ne Adresa, na které WebUI naslouchá (výchozí 0.0.0.0, všechna rozhraní). V kontejneru ji nenastavujte, jeho publikované porty potřebují všechna rozhraní; 127.0.0.1 se hodí pro běh mimo Docker. Healthcheck se ptá na stejnou adresu.
TRUSTED_PROXY Ne Čárkami oddělené adresy nebo rozsahy CIDR reverzní proxy před BombVaultem (například 192.168.20.11 nebo 10.0.0.0/8). Jen z těchto uzlů se věří hlavičce X-Forwarded-For a omezení přihlašování pak počítá neúspěchy na skutečného klienta místo toho, aby všechny za proxy házelo do jednoho pytle. Nenastaveno (výchozí) znamená nevěřit nikomu: bezpodmínečně věřená hlavička by každému volajícímu dovolila zvolit si vlastní počítadlo.
HOST_SOURCE_ROOT Ne Hostitelská cesta připojená jako Host Data (výchozí /mnt). BombVault překládá zdroje bind-mountů, které Docker hlásí, na cesty pod tímto připojením. Změňte jen pokud jste připojili jiný kořen hostitele.
DATA_ROOT_SEGMENTS Ne Čárkou oddělené názvy segmentů cesty, které označují zdroj bind-mountu jako zálohovaná data (výchozí appdata, podle konvence Unraidu /mnt/user/appdata/<container>). Bind-mount kontejneru je pro zálohu automaticky vybrán, když se KTERÝKOLI uvedený segment objeví jako celý segment cesty jeho zdroje na hostiteli; například DATA_ROOT_SEGMENTS=appdata,config zachytí i připojení .../config. Další, vždy aktivní způsoby, jak se najde datová složka kontejneru, viz Detekce zdroje zálohy.
PLATFORM Ne Vynutí platformu, na které BombVault předpokládá, že běží, místo automatické detekce: unraid, generic nebo truenas (výchozí nenastaveno; automaticky detekuje Unraid hledáním jeho značky dockerMan pod připojením flash, jinak generic; nerozpoznaná hodnota se rovněž vrátí na generic, což se zaznamená do logu). Nastavte ji explicitně na obecném Docker hostiteli nebo na TrueNAS Scale, místo spoléhání na automatickou detekci dostupnou jen pro Unraid; obecný compose soubor to tak dělá. Mění konvenci náhradního umístění appdata, výchozí cíle obnovy mezi instancemi a to, zda se vůbec zkouší kroky oznámení/doprovodného pluginu dostupné jen pro Unraid (viz internal/platform).
BOMBVAULT_SELF_CONTAINER Ne Název samotného kontejneru BombVault, takže nikdy nezálohuje (a tedy nezastaví) sám sebe.
BACKUP_MAX_HOURS Ne Maximální počet hodin reálného času, po které jeden zálohovací běh smí držet zámek své domény, než je násilně zrušen (pojistka, aby zaseknutý běh nemohl navždy blokovat doménu). Prázdné (výchozí) použije 48. Zvyšte pro velmi velké nebo pomalé cloudové zálohy (běh zrušený na stropu selže s context deadline exceeded). Nastavte 0 pro úplné vypnutí stropu.
BACKUP_STALL_HOURS Ne Počet hodin, po které záloha smí vůbec nepostupovat, než je zrušena. Prázdné (výchozí) použije 2; nastavte 0, aby se kvůli zastavení nikdy nerušila. Je to jemnější z obou pojistek a obvykle ta, která zasáhne: sleduje, zda se ještě něco děje, a ne jak dlouho běh trvá, takže pomalá, ale zdravá záloha mnoha terabajtů zůstane nedotčena, zatímco záloha zaseknutá na nereagující sdílené složce se zastaví za hodiny místo za dny. Po 30 minutách ticha, ještě než se cokoli zruší, se do logu zapíše varování. Procházení se počítá jako postup: restic při procházení velkého stromu nezapisuje žádné bajty a tato fáze se sleduje přes jeho součty souborů a bajtů, ne přes zapsané bajty. Obě proměnné jsou nezávislé a BACKUP_MAX_HOURS dál ohraničuje fáze po samotné záloze (uchovávání, statistiky, kopie mimo lokalitu), kde nejsou žádné čítače ke sledování.
DB_DUMP_MAX_HOURS Ne Hodiny, po které smí jeden automatický dump databáze běžet, než je zastaven. Prázdné (výchozí) použije 6; povolené jsou hodnoty 1 až 48 a limit zůstává hodinu pod BACKUP_MAX_HOURS (je-li kratší než dvě hodiny, na jeho polovině), aby dlouhý dump utnul jeho vlastní limit a byl tak i nahlášen, místo aby strhl zálohu s sebou. Dump, který přestane postupovat, se zastaví dřív, po BACKUP_STALL_HOURS. Zastavený dump selže sám za sebe a záloha kontejneru pokračuje. Na Unraidu přidejte proměnnou ke kontejneru BombVault přes Add another Path, Port, Variable.
TZ Ne Časové pásmo pro plánovač (například Europe/Berlin). Pokud ji nenastavíte, běží všechny plány v UTC: plán nastavený na 02:30 se pak spustí ve 02:30 UTC, nikoli podle místního času. Na Unraidu to nikdy nenastavujete sami: systém předává vlastní časové pásmo do každého kontejneru. Úvodní log při spuštění uvádí, na které pásmo se nastavení přeložilo. Pásmo s letním časem na jaře jeden běh vynechá a na podzim jeden spustí dvakrát, kdežto UTC nedělá ani jedno, zato se dvakrát do roka posune o hodinu oproti vašim hodinám.

Připojení

Připojte Docker socket, flash (/boot) a kořen Host Data (/mnt), jak je zobrazeno v CA šabloně. Zdroje i cíle záloh žijí pod Host Data, a to je připojeno jako slave, takže vzdálená sdílená složka, která se připojí až po spuštění kontejneru (například pod /mnt/remotes), se stane viditelnou bez restartu.

Zálohy datových sad ZFS tento režim potřebují také: snímek datové sady hostitel připojí až poté, co kontejner nastartoval. Viz Datové sady ZFS.

Cesty repozitářů záloh mají výchozí hodnotu /mnt/user/bombvault/{container,vms,flash,config,files,zfs}, vytvořené při první záloze. Umístění změňte kdykoli v Nastavení, Úložiště, Zálohovací cesty. Každé pole cesty má také vestavěný přepínač Místní / Vzdálené: cesta může být místo místní složky vzdálený restic repozitář (s3:..., rest:..., sftp:..., rclone:...) a záloha pak jde přímo do něj, bez samostatné místní kopie; viz Vzdálené primární repozitáře.

Kontrola integrace hostitele

Po spuštění kontejneru otevřete /spike ve webovém rozhraní. Prozkoumá každé připojení a CLI (Docker socket, libvirt, restic, qemu-img, rclone) a nahlásí případné chybějící části.

Rozpoznávání zdrojů zálohy

Pro každý kontejner si BombVault sám vybírá, která připojení bind a pojmenované svazky se zálohují. Cesta se převezme, jakmile platí kterýkoli z následujících bodů (výsledek lze u každého kontejneru kdykoli přepsat v jeho sekci Zálohované složky):

  • Shoda se segmentem kořene dat: hostitelský zdroj bindu obsahuje jeden ze segmentů DATA_ROOT_SEGMENTS jako celou složku cesty (ve výchozím stavu pouze appdata).
  • Pojmenované svazky Dockeru se zahrnují vždy, protože k nim neexistuje jednorázový protějšek, a není tedy co filtrovat, ale jen tehdy, když je skutečná úložná cesta svazku na hostiteli dosažitelná přes připojení Host Data, přesně jako každá jiná hostitelská cesta, kterou BombVault zálohuje. Výchozí ovladač místních svazků ukládá svazek pod kořen dat samotného démona, tedy /var/lib/docker/volumes/<název>/_data, pokud to nebylo upraveno (ověříte příkazem docker info -f '{{.DockerRootDir}}'). Toto místo NENÍ pokryto úzkým, jednoadresářovým připojením Host Data, které obecný docker-compose.yml ve výchozím stavu používá. Nedosažitelný svazek se tiše přeskočí, není to chyba. Aby se pojmenované svazky na obecném hostiteli opravdu zálohovaly, nasměrujte Host Data (a HOST_SOURCE_ROOT) na společného předka, který pokrývá i kořen dat Dockeru: kompromis popisuje komentář Host Data v souboru compose (Unraid to obchází tím, že ze stejného důvodu připojí celé /mnt, svou vlastní univerzální konvenci nejvyšší úrovně).
  • Adresář projektu Docker Compose: nese-li kontejner obvyklý štítek com.docker.compose.project.working_dir (nastavuje jej automaticky docker compose up), přidá se i tento adresář, bez ohledu na to, zda některý bind odpovídal segmentu kořene dat.
  • Přepis štítkem bombvault.data: nastavte kontejneru štítek bombvault.data=true, aby se zahrnula VŠECHNA jeho připojení bind, pro uspořádání, které nezachytí ani jedna z výše uvedených konvencí (například jediný bind /srv/plex/config bez projektu Compose). Jakákoli neprázdná hodnota jiná než false platí jako pravda; chybějící štítek nebo bombvault.data=false nemění nic.
  • Štítek bombvault.dbdump: nastavte kontejneru bombvault.dbdump=false, aby se jeho automatický dump databáze vypnul (0, no a off udělají totéž), nebo pojmenujte engine (postgres, mysql, mariadb), aby se dumpoval kontejner, který BombVault sám nepozná. Štítek přebíjí přepínač na kartě kontejneru, který je na Unraidu obvyklou cestou.

Bezpečnostní model

Kontrola nad hostitelem na úrovni root

Skrze Docker socket může BombVault zastavovat, odebírat a znovu vytvářet kontejnery a číst/zapisovat appdata, a pro zálohu VM se přihlašuje k hostiteli přes SSH (qemu+ssh://, ve výchozím stavu root), aby spustil virsh. Kdokoli, kdo se dostane k jeho webovému rozhraní, má fakticky root na hostiteli.

  • Volitelná ochrana heslem (Nastavení, Zabezpečení): nastav heslo pro vyžadování přihlášení, smaž je pro vypnutí. Ve výchozím stavu vypnuto pro použití v důvěryhodné síti LAN. Heslo se ukládá pomocí Argon2id nad hodnotou opepřenou klíčem APP_KEY, takže zkopírovaný /config je bez klíče bezcenný a s ním pomalý na útok. Nové heslo potřebuje alespoň 12 znaků; stávající kratší funguje dál, dokud je nezměníš. Relace jsou podepsané (HMAC odvozený z APP_KEY) a změna hesla je zneplatní; přihlášení jsou omezena na pět neúspěchů za minutu na klienta.
  • Dvoufaktorové ověření (Nastavení): časový kód z ověřovací aplikace navíc k heslu a osm jednorázových záložních kódů, které se při zapnutí vydají jednou. Sdílené tajemství se ukládá zašifrované klíčem APP_KEY a vypnutí vyžaduje aktuální kód.
  • Přístupové klíče (WebAuthn) mají vlastní kartu, jakmile je nastavené heslo, a fungují vedle hesla, nikdy místo něj, takže odebráním všech přístupových klíčů se nikdo nezamkne. Potřebují skutečný doménový název a certifikát, kterému prohlížeč důvěřuje. Výchozí https://<ip>:3443 je přesně to, co WebAuthn odmítá, a karta to řekne, místo aby nabídla tlačítko, které selže.
  • Změny vyžadují JSON. Požadavek, který něco mění, musí posílat Content-Type: application/json a prohlížeč ho nesmí označit jako cross-site, takže stránka na jiném webu nemůže přimět váš prohlížeč, aby změnil nastavení na adrese v LAN. Skript, který ovládá API, tuto hlavičku posílá; cokoli jiného se odmítne s 415.
  • Protože je ochrana volitelná, když není nastavena, jsou celé UI a API (včetně nastavení mimo lokalitu, tras testu odolnosti a sady pro obnovu) dosažitelné každým, kdo se dostane k portu. Zapněte ochranu, jakmile používáte mimo lokalitu, neměnné zálohy nebo šifrování.
  • Provozujte BombVault pouze v důvěryhodné, nevystavené síti. Pro vzdálený přístup jej umístěte za reverzní proxy, která přidává autentizaci a TLS. Odpovědi nesou základní bezpečnostní hlavičky (CSP, nosniff, X-Frame-Options, Referrer-Policy).
  • Za reverzní proxy nese každý požadavek adresu proxy, takže bez TRUSTED_PROXY počítá omezení všechny klienty dohromady a neúspěchy útočníka zamknou i tebe. Uveď proxy v TRUSTED_PROXY a počítání se vrátí na jednotlivé klienty.
  • Reverzní proxy před BombVaultem musí předávat hlavičku Authorization nebo X-API-Key na /mcp a nesmí bufferovat odpovědi, jinak se asistenti nepřipojí. Viz Server MCP.
  • Endpoint MCP /mcp odpovídá 404, dokud neexistuje klíč nebo není zapnuté přihlašování přes OAuth, a od každého klienta vyžaduje jeho klíč nebo token i při vypnutém přihlašovacím heslu; žádná adresa není výjimkou, ani localhost. Nemá nástroje pro obnovu ani mazání a obnova zálohy konfigurace odvolá všechny klíče. Viz Server MCP.
  • S HTTP_ONLY=true ztrácí session cookie svůj příznak Secure (musí, aby fungovala přes prosté HTTP), takže zapněte heslo za proxy terminující TLS jen pokud je důvěrnost důležitá.
  • SSH připojení pro zálohu VM důvěřuje hostitelskému klíči při prvním připojení (TOFU) a poté jej připne. Ověřte hostitelský klíč mimo pásmo, pokud vaše cesta z kontejneru k hostiteli není důvěryhodná.
  • Zálohy jsou šifrovány pomocí restic, když je šifrování povoleno (Nastavení; ve výchozím stavu zapnuto), s klíčem odvozeným z APP_KEY.

Server MCP

Server MCP nepotřebuje žádnou proměnnou prostředí. Zapnete ho vytvořením klíče v Nastavení, Integrace, Server MCP a odpovídá na /mcp na stejném portu jako webové rozhraní (například https://192.168.1.10:3443/mcp). Bez aktivního klíče tato cesta odpovídá 404. Klienty, certifikáty a limity popisuje stránka Server MCP.

Záloha VM přes SSH

BombVault zálohuje KVM/libvirt VM bez připojení jakékoli libvirt cesty. Spouští virsh na hostiteli přes SSH (qemu+ssh://), takže nikdy nemůže ovlivnit váš hostitelský VM Manager.

Připojit socket libvirt hostitele do kontejneru je na Unraidu křehké: tyto cesty spravuje VM Manager a přepnutí "Enable VMs" může libvirt zanechat ve stavu, kdy se nedokáže spustit. SSH klíč dává na hostiteli práva roota, tedy stejnou úroveň důvěry jako Docker socket, který už BombVault používá.

Rychlé nastavení:

  1. Nastavení, Integrace, SSH k hostiteli: zkopírujte zobrazený veřejný klíč.
  2. Připojte jej do /root/.ssh/authorized_keys Unraidu (také persistováno na flash, aby přežilo restarty).
  3. Klikněte na Otestovat připojení.

Šablona přidává --add-host=host.docker.internal:host-gateway, aby kontejner dosáhl na hostitele. Nastavte LIBVIRT_HOST na svou LAN IP Unraidu, pokud se ten název neresolvuje (například když kontejner běží na vlastní síti br0.x). Pokud jste změnili SSH port Unraidu, nastavte LIBVIRT_SSH_PORT, aby odpovídal. Živé snímky navíc potřebují qemu guest agent ve VM a disk na /mnt/cache (nikoli /mnt/user).

Kompletní průvodce nastavením VM a sítí

Kompletní krok za krokem průvodce (povolení SSH, persistentní autorizace klíče, směrování ve vlastní síti a VLAN, metoda na VM a řešení problémů na straně hostitele) žije na docs/vm-backup-ssh-setup.md na GitHubu.

Nastavení mimo lokalitu

Nastavte repliku mimo lokalitu na stránce Nastavení, Mimo lokalitu. Kompletní postup (neměnné/append-only, testování odolnosti a cvičné obnovy po havárii) najdete v Mimo lokalitu a obnova. Ve zkratce:

  • Backendy: SMB/CIFS a NFS (připojte sdílenou složku a nasměrujte na ni Zálohovací cestu), nativní restic backendy bez rclone (s3:..., rest:http://host:8000/repo, sftp:user@host:/repo) nebo libovolný rclone remote (rclone:<remote>:<bucket>/path). Backblaze B2 tu nemá nativní backend: přistupuje se k ní přes její S3 endpoint (s3:https://s3.<region>.backblazeb2.com/<bucket>/<path>), kde jako přihlašovací údaje S3 zadáte ID klíče a aplikační klíč.
  • Sdílené cloudové přihlašovací údaje se ukládají šifrovaně pod Nastavení, Cloudový přístup, Sdílené cloudové přihlašovací údaje.
  • SSH cíle nevyžadují nic nainstalovaného na druhé straně. sftp: potřebuje jen SSH server. Přidejte veřejný klíč z Nastavení, Integrace, SSH k hostiteli (také na /config/ssh/id_ed25519.pub) do ~/.ssh/authorized_keys cílového uživatele.
  • Kopie mimo lokalitu: BombVault replikuje nové snímky pomocí restic copy na základě nejlepší snahy, navíc k (obvykle místnímu) primárnímu repozitáři. Každá doména má vlastní plán mimo lokalitu, plus tlačítko Replikovat nyní.
  • Více cílů mimo lokalitu na doménu: každá doména může replikovat na několik cílů mimo lokalitu najednou. Přidejte další cíle v Nastavení, Mimo lokalitu, každý s vlastním repozitářem, třídou úložiště S3, příznakem append-only, uchováváním a rozpočtem růstu; všechny replikují podle plánu mimo lokalitu dané domény. Stávající jednotlivé nastavení mimo lokalitu se přenese jako první cíl.
  • Cíle: cíle mimo lokalitu se nastavují jednou v Nastavení, Mimo lokalitu, Cíle, přes průvodce, který vypisuje každou podporovanou službu. Viz Cíle.
  • Umístění pro jednotlivé položky: každý kontejner, VM a sada složek rozsvítí Místní a cíle, které dostávají jeho zálohy. Nastavení, Úložiště, Výchozí umístění to určuje pro každou doménu u položek bez vlastní volby. Viz Umístění pro jednotlivé položky.
  • Uchovávání na zdroj: místní i zásada mimo lokalitu žijí obě v Nastavení, Uchovávání (ponechte zásadu mimo lokalitu na nule, aby se snímky mimo lokalitu nikdy automaticky neprořezávaly). Karty Místní uchovávání i Uchovávání mimo lokalitu mají každá Pravidla uchovávání podle zdroje, která dávají kontejnerům, VM, flash, složkám, ZFS nebo vlastní záloze vlastní pravidla uchovávání, pro jejich místní zálohy i pro jejich repozitář mimo lokalitu. Zdroj bez nich se řídí společnými a uchovávání po záloze, kopie mimo lokalitu, ruční pročištění i náhled uchovávání používají pravidla zdroje, se kterým pracují. Další cíle mimo lokalitu si ponechávají pravidla, která jsou pro ně nastavena v Nastavení, Mimo lokalitu.
  • Limity šířky pásma: omezte rychlost nahrávání/stahování restic pod Nastavení, Mimo lokalitu.
  • Nejdřív streamování: v Nastavení, Mimo lokalitu vyber mediální servery (Plex, Jellyfin a Emby jsou předvybrány podle názvu obrazu), rychlost odesílání, od které se server počítá jako streamující, limit nahrávání během streamu a jak dlouho po streamu se vrátí běžný limit.
  • Studená a archivní třída úložiště (S3): pro nativní S3 repozitář mimo lokalitu vyberte úroveň čitelnou pro obnovu (Standard, Standard-IA, One Zone-IA, Intelligent-Tiering, Glacier Instant Retrieval). rclone remotes nastavují svou třídu v konfiguraci rclone.
  • Vzdálený primární repozitář místo místního: samotná Zálohovací cesta domény může být jedním z výše uvedených backendů, bez místní kopie a bez kroku replikace. Vestavěný přepínač Místní/Vzdálené a jeho bezpečnostní nastavení (šířka pásma, append-only, rozpočet růstu) popisuje Vzdálené primární repozitáře.

Anomálie

Detekce anomálií se nastavuje na kartě Anomálie v Nastavení, Integrita. Každý ovládací prvek se uloží hned po změně a tři pod přepínačem jsou skryté, dokud je detekce vypnutá.

Nastavení Výchozí Co dělá
Rozpoznávat anomálie Zapnuto Porovnává každou zálohu s vlastní historií položky. Po vypnutí se nic nového nekontroluje a položka Anomálie zmizí z postranního panelu; karta dál odkazuje na dřívější zjištění.
Citlivost Vyvážená Přísná hlásí i menší změny, Shovívavá jen velké.
Posílat oznámení pro Jen kritické nálezy Nejnižší závažnost, která pošle zprávu kanály nastavenými v Oznámení. Opakovaně selhané zálohy a výpisy a selhané plánované kontroly obnovy už posílají vlastní zprávu a neposílají se dvakrát.
Ponechat staré zálohy, když se zdroj prudce zmenší nebo je přepsán Zapnuto Dokud má položka otevřené zjištění kvůli téměř prázdnému zdroji, výraznému zmenšení nebo znovu uložené většině dat, uchovávání a čištění nechají její staré zálohy na pokoji. Potvrďte zjištění nebo ho označte jako očekávané, aby se uvolnily.

Každá položka může mít vlastní citlivost a vlastní minimum oznámení. Nastavíte je na stránce Anomálie, kde je položka s otevřenými zjištěními má pod Sledování na své kartě a každá jiná položka je otevře z karty Nic otevřeného, nebo v panelu samotné položky: v sekci složek kontejneru a v nastavení virtuálního počítače (obojí v pokročilém režimu), v editoru složek sady složek a na stránkách Flash a Autozáloha. U položky ZFS jsou v jejím editoru na stránce ZFS a platí pro každou datovou sadu jejího stromu.

Přenositelná nastavení (export a import)

Karta Export / import nastavení na stránce Nastavení, Systém zapíše celou vaši konfiguraci BombVaultu (nastavení domén, cíle mimo lokalitu, plány, uchovávání, oznámení) do přenosného souboru JSON, který můžete importovat na jiné instanci, takže přechod na nový stroj nebo klonování sestavy neznamená znovu vše zadávat ručně. Import zobrazí náhled a požádá o potvrzení a nikdy se nedotkne vašich zálohovaných dat ani historie.

Export může obsahovat přihlašovací údaje

Vy zvolíte, zda do souboru zahrnout přihlašovací údaje mimo lokalitu, oznámení a brokeru MQTT. Se zahrnutými přihlašovacími údaji je export stejně citlivý jako vaše sada pro obnovu, takže jej uložte na bezpečné místo. Bez nich soubor obsahuje jen netajná nastavení.