S3-kompatibel · SOBR Capacity Tier

Veeam Backup-Ziel im RZ Frankfurt

Bindet als S3 Compatible Object Storage direkt in Ihr Scale-Out Backup Repository ein. Endpoint https://de-fra.i3storage.com, Region de-fra, SigV4 — DSGVO/AVV, 1 TB Egress inkl. pro TB. Ab 2,49 €/TB.

bash — de-fra.i3storage.com
$ export S3_ENDPOINT=https://de-fra.i3storage.com
$ export S3_REGION=de-fra
$ aws --endpoint-url $S3_ENDPOINT s3 ls
2026-07-22  10:14  my-backups
$ rclone sync ./data intercolo:my-backups --progress
Transferred:  128 GiB / 128 GiB, 100%
S3 Compatible
SOBR Capacity Tier
Kein Egress
Restores ohne Gebühr
RZ Frankfurt
100% DE

Ihr Off-Site Capacity Tier ohne Hyperscaler-Rechnung

Veeam trennt im Scale-Out Backup Repository (SOBR) klar zwischen Performance Tier (schnelle lokale Blocks/ReFS/XFS für Restores) und Capacity Tier (Object Storage für die günstige, skalierbare Langzeit-Kopie). intercolo i3 Object Storage ist genau dieses Capacity Tier: S3-kompatibel, strong read-after-write, angesprochen über den Endpoint https://de-fra.i3storage.com in der Region de-fra. Sie schieben Backup-Chains als Objekte off-site, ohne Bandroboter, ohne zweites RZ und ohne die Egress-Überraschungen der US-Hyperscaler — bei 99,999999% Durability und Daten, die das RZ Frankfurt nie verlassen.

SOBR einrichten: Capacity Tier in 5 Schritten

1

Object Storage hinzufügen

In der Veeam Backup & Replication Console: Backup Infrastructure → Backup Repositories → Add Repository → Object Storage. Als Typ wählen Sie NICHT den nativen S3/Amazon-Eintrag, sondern S3 Compatible — nur dieser erlaubt einen freien Service-Point.

2

Endpoint & Region eintragen

Service point: https://de-fra.i3storage.com · Region: de-fra. TLS bleibt aktiv (Zertifikat ist gültig, kein Haken bei 'connect using untrusted certificate' nötig). Optional gateway server auf dem Proxy belassen, der die Offload-Last trägt.

3

Credentials (SigV4) hinterlegen

Add → Access key + Secret key aus Ihrem intercolo API-Key-Paar. Der Zugriff läuft ausschließlich über diese SigV4-Schlüssel — kein Passwort-Login. Für Mandantentrennung legen Sie pro Kunde ein eigenes Key-Paar und einen eigenen Bucket an.

4

Bucket & Ordner wählen

Bucket aus der Liste auswählen (oder vorab per aws-cli/rclone anlegen) und einen Ordner als 'folder' für diese Backups setzen. Ein Ordner = ein SOBR-Capacity-Extent; mehrere Jobs können sich einen Bucket teilen, solange jeder Extent seinen eigenen Ordner hat.

5

Als Capacity Tier verknüpfen

Öffnen Sie Ihr SOBR → Reiter Capacity Tier → 'Extend scale-out backup repository capacity with object storage' und wählen das neue Repository. Move- oder Copy-Mode plus Offload-Fenster festlegen — fertig. Ab jetzt landet die Off-Site-Kopie automatisch in Frankfurt.

Endpoint-Werte & Verbindungstest

bash
# Veeam S3 Compatible object storage — exakte Werte:
#   Service point : https://de-fra.i3storage.com
#   Region        : de-fra
#   Bucket        : veeam-prod          (Beispiel)
#   Folder        : sobr-capacity       (Beispiel)
#   Access key    : <ACCESS_KEY>
#   Secret key    : <SECRET_KEY>

# Vorab-Check der Credentials mit der AWS CLI (SigV4):
aws --endpoint-url https://de-fra.i3storage.com \
    --region de-fra \
    s3 mb s3://veeam-prod

# Objekte des Capacity Tier auflisten (nach dem ersten Offload):
aws --endpoint-url https://de-fra.i3storage.com \
    --region de-fra \
    s3 ls s3://veeam-prod/sobr-capacity/ --recursive --human-readable

# Alternativ per rclone (remote 'i3'):
rclone --s3-endpoint https://de-fra.i3storage.com \
       --s3-region de-fra  ls i3:veeam-prod

Path-Style: https://de-fra.i3storage.com/veeam-prod · Virtual-hosted: https://veeam-prod.de-fra.i3storage.com. Beide funktionieren; Veeam nutzt intern Virtual-hosted.

Kein Hardened / Immutable Repository — planen Sie die 2. Kopie richtig

Wichtig für die Erwartungshaltung: i3 Object Storage bietet KEINE storage-seitige Immutability (kein Object Lock/WORM, keine Versionierung). Aktivieren Sie im SOBR daher NICHT die Option 'Make recent backups immutable' — dieser Haken bleibt leer. Der Sicherheitsgewinn liegt hier in der räumlichen Trennung: Dies ist Ihre off-site 2. Kopie nach 3-2-1 (3 Kopien, 2 Medien, 1 extern). Wer echte Unveränderlichkeit gegen Ransomware braucht, kombiniert dieses Ziel mit einem lokalen Hardened Linux Repository (XFS, immutable flag) als Performance Tier — die harte Kopie bleibt lokal, die günstige Distanz-Kopie liegt hier in Frankfurt. Ergänzend schützt Veeam-seitige Client-Verschlüsselung (siehe unten) die Objekte zusätzlich.

Inklusiver Egress macht SureBackup & Restore planbar

Der teuerste Fehler beim Cloud-Backup ist der ungetestete Restore. Bei US-Hyperscalern bestraft jeder Rückholtest und jede echte Wiederherstellung mit Egress-Gebühren — Admins testen deshalb zu selten. Hier ist pro gebuchtem TB Storage 1 TB Egress inklusive. Sie fahren SureBackup-Jobs, holen einzelne VMs oder Dateien aus dem Capacity Tier zurück und validieren Ihre Recovery-Kette, ohne dass die nächste Rechnung explodiert. Zusätzlicher Traffic wird transparent mit +3,99 €/TB abgerechnet — planbar statt überraschend. Das ist nicht 'kostenlos', sondern kalkulierbar: Sie wissen vor dem Test, was er kostet.

Inklusiver Egress macht SureBackup & Restore planbar

Tiering & Offload-Modi verstehen

Capacity Tier

Das Standard-Ziel für aktive Backup-Chains, die aus dem lokalen Performance Tier ins Object Storage ausgelagert werden. Voll durchsuchbar, granularer Restore einzelner Objekte, strong read-after-write — ideal für die tägliche off-site Kopie.

Archive Tier

Für sehr alte, selten benötigte Restore-Punkte jenseits Ihrer operativen Aufbewahrung. Als S3-kompatibles Ziel dient i3 als kostengünstiger Ablageort für Langzeit-GFS-Ketten — ein Tier, eine Rechnung, kein Cold-Retrieval-Aufschlag.

Move Mode

Verschiebt Backup-Daten nach Ablauf des operativen Fensters vom Performance- ins Capacity Tier und gibt lokalen Speicher frei. Lokal bleiben nur Metadaten. Maximale Ersparnis auf teurem Primärspeicher.

Copy Mode

Kopiert jeden neuen Restore-Punkt sofort zusätzlich ins Object Storage — die lokale Kopie bleibt für schnelle Restores erhalten. Genau das 3-2-1-Muster: schnelle lokale Kopie plus off-site Distanz-Kopie in Frankfurt.

i3 vs. Wasabi vs. Backblaze B2 als Veeam-Ziel

intercolo i3 Wasabi Backblaze B2
Standort / Datenhoheit RZ Frankfurt, 100% DE, DSGVO/AVV EU-Region wählbar, US-Konzern EU-Region wählbar, US-Konzern
Endpoint https://de-fra.i3storage.com (de-fra) s3.eu-central-*.wasabisys.com s3.eu-central-*.backblazeb2.com
Egress-Modell 1 TB inkl./TB, dann +3,99 €/TB 'kostenlos' bis Speichermenge, dann gedrosselt 1 TB frei/Tag, dann pro GB
Ab-Preis Storage 2,49 €/TB Listenpreis US$/TB Listenpreis US$/TB
Storage-Immutability Nein — 2. Kopie im 3-2-1 Object Lock verfügbar Object Lock verfügbar
Support / Ansprechpartner Direkt, deutsch, RZ-Team Ticket, EN Ticket, EN
Strom 100% Ökostrom variiert variiert

Client-seitige Veeam-Verschlüsselung statt Blindvertrauen

i3 verschlüsselt nicht at-rest — und genau deshalb sollten Sie die Kontrolle selbst behalten: Aktivieren Sie im Veeam-Job unter Storage → Advanced → Storage die Backup-Verschlüsselung mit einem eigenen Passwort/Schlüssel. Veeam verschlüsselt die Blocks dann VOR dem Upload; im Object Storage liegen ausschließlich unlesbare Chiffrate, der Schlüssel verlässt nie Ihre Infrastruktur. Das ist der saubere Weg für sensible Daten: Transport ist per TLS gesichert, der Inhalt durch Ihren Schlüssel — kein Provider, auch wir nicht, kann die Backups lesen. Notieren Sie das Passwort sicher, ohne Schlüssel kein Restore.

Client-seitige Veeam-Verschlüsselung statt Blindvertrauen

MSP-Betrieb: ein Key-Paar und ein Bucket je Mandant

Für Managed-Service-Provider ist saubere Mandantentrennung Pflicht. Legen Sie pro Endkunde ein eigenes API-Key-Paar (Access/Secret) und einen eigenen Bucket an und verknüpfen jeden als separates Capacity-Repository in der zuständigen SOBR-Konfiguration bzw. im Cloud Connect Tenant. Kompromittierte oder ausscheidende Kunden rotieren Sie isoliert, ohne andere Mandanten anzufassen. So bleibt jede Backup-Kette organisatorisch getrennt, abrechenbar pro Bucket und nachvollziehbar zuordenbar — die Grundlage für sauber auditierbare MSP-Prozesse auf Organisationsebene.

Aufbewahrung planen: Retention & GFS statt Object Lock

GFS-Ketten

Ihre Langzeit-Wiederherstellungspunkte entstehen über die Veeam-GFS-Richtlinie (wöchentliche, monatliche, jährliche Vollsicherungen) — nicht über den Storage. Das Capacity/Archive Tier speichert diese Ketten nur günstig ab; wie viele Punkte wie lange erhalten bleiben, legen Sie in Veeam fest.

Retention steuert Veeam

Die Lebensdauer jedes Objekts richtet sich allein nach Ihrer Veeam-Job- und SOBR-Retention: Veeam schreibt neue Restore-Punkte und räumt abgelaufene wieder ab. Da es keine storage-seitige Sperre gibt, ist die Aufbewahrung exakt das, was Sie in Veeam konfigurieren — prüfen Sie diese Richtlinien bewusst.

Getrennte Repos je Klasse

Trennen Sie kurzlebige operative Backups und langlebige GFS-Ketten in eigene Buckets bzw. Capacity-Repositories mit je eigenem SigV4-Schlüsselpaar. So bleiben Aufbewahrungsklassen sauber isoliert und der Wirkungsradius eines kompromittierten Schlüssels klein.

Wir migrieren Ihre Daten für Sie

Unsere Erfahrung spricht für sich: Wir haben bereits erfolgreich Migrationen mit mehreren Petabyte an Daten und über 500 Millionen Dateien durchgeführt.

500 Mio.+
migrierte Dateien
Petabyte
Datenvolumen migriert
seit 2006
am Markt
Immer 'S3 Compatible' — nicht den nativen Amazon-S3-Eintrag. Nur der S3-Compatible-Typ erlaubt den freien Service-Point https://de-fra.i3storage.com. Als Region tragen Sie de-fra ein, als Credentials Ihr Access-/Secret-Key-Paar (SigV4).
Nicht storage-seitig — i3 bietet kein Object Lock/WORM und keine Versionierung, lassen Sie die Option 'Make recent backups immutable' daher leer. Nutzen Sie dieses Ziel als off-site 2. Kopie im 3-2-1 und kombinieren es bei Bedarf mit einem lokalen Hardened Linux Repository für echte Unveränderlichkeit.
Pro gebuchtem TB Storage ist 1 TB Egress inklusive, damit sind regelmäßige Restore-Tests und SureBackup-Läufe abgedeckt. Darüber hinausgehender Traffic kostet planbar +3,99 €/TB. Kein 'kostenlos', aber vorab kalkulierbar.
Es gibt keine at-rest-Verschlüsselung storage-seitig; der Transport läuft per TLS. Für Vertraulichkeit aktivieren Sie die Veeam-eigene Backup-Verschlüsselung im Job — die Blocks werden dann client-seitig vor dem Upload verschlüsselt, der Schlüssel bleibt bei Ihnen und im Storage liegen nur Chiffrate.
Copy Mode kopiert jeden Restore-Punkt sofort zusätzlich ins Capacity Tier und erhält die lokale Kopie — das saubere 3-2-1-Muster. Move Mode lagert alte Punkte aus und gibt lokalen Speicher frei. Viele nutzen Copy für Aktuelles und Move für Älteres.
Ein eigenes API-Key-Paar und ein eigener Bucket je Mandant, jeweils als separates Capacity-Repository bzw. Cloud-Connect-Tenant verknüpft. So rotieren und trennen Sie Kunden isoliert und rechnen pro Bucket ab, ohne andere Mandanten zu berühren.
Beide: Path-Style https://de-fra.i3storage.com/<bucket> und Virtual-hosted https://<bucket>.de-fra.i3storage.com. Veeam adressiert intern virtual-hosted; für aws-cli/rclone genügt --endpoint-url https://de-fra.i3storage.com mit Region de-fra.
1 Monat kostenlos testen

Testen Sie unseren S3-kompatiblen Speicher 1 Monat kostenlos.