Mosce ERP · Centro de ayuda
Cuenta y plan

Configurar tu almacenamiento privado

Cómo crear y conectar un bucket S3-compatible privado para que Mosce ERP almacene los archivos sensibles que tu cuenta produce - copias de seguridad, exportaciones programadas, exportaciones asíncronas grandes, reportes de errores de importación y otros artefactos privados del tenant.

Mosce ERP usa un modelo BYOS (Bring Your Own Storage). Configura un bucket privado S3-compatible una sola vez en Configuración → Integraciones → Almacenamiento, y ese mismo bucket se vuelve el destino de todos los archivos sensibles que tu cuenta produce.

Tiempo de lectura: ~8 min

Para qué se usa tu almacenamiento privado

Una vez que conectás tu bucket privado, Mosce ERP lo usa como destino único para todo archivo sensible que genere en tu nombre:

  • Copias de seguridad (plan Profesional o superior) - cada respaldo automático o bajo demanda se cifra con AES-256 y se escribe directamente en tu bucket.
  • Exportaciones programadas (plan Profesional o superior) - los archivos de exportaciones que corren en segundo plano se almacenan ahí.
  • Resultados de exportaciones asíncronas grandes - cuando el volumen de una exportación supera el límite síncrono de tu plan, el resultado se sube a tu bucket y se te entrega un enlace de descarga firmado.
  • Reportes de errores de importación - los detalles de filas rechazadas en una importación masiva se guardan en tu bucket para que puedas revisarlos sin saturar la interfaz.
  • Imágenes de productos - cuando subes imágenes a tu catálogo, éstas se almacenan en tu bucket.
  • El logo de tu tenant - la imagen de marca que se muestra en la plataforma y en los documentos generados.
  • Otros archivos sensibles que Mosce ERP genere en el futuro - el bucket es el destino consolidado para cualquier artefacto privado nuevo que incorpore la plataforma.

Por qué el bucket debe ser privado

Advertencia crítica: Mosce ERP rechaza cualquier operación de escritura si detecta que el bucket configurado tiene acceso público habilitado. Un bucket público expone todos tus archivos sensibles a internet sin restricción: copias de seguridad, imágenes, exportaciones, reportes - cualquier archivo que la plataforma haya escrito en tu cuenta.

El requisito de privacidad no es opcional: Mosce ERP verifica que el bucket sea privado en el momento de guardar la configuración. Si el bucket se vuelve público después de la configuración, las operaciones de escritura fallarán con un error de validación de privacidad.


Por qué es responsabilidad tuya mantenerlo privado

Mosce ERP valida que el bucket no permita lectura pública al guardarlo (realiza una verificación HEAD), pero no controla las políticas IAM ni la configuración de red de tu proveedor de storage. Eso significa que:

  • Si alguien con acceso a tu cuenta de proveedor modifica la política del bucket después de la configuración, Mosce ERP no lo detectará hasta el próximo intento de escritura.
  • Las reglas de acceso granulares (qué usuarios o servicios pueden leer el bucket) son responsabilidad exclusivamente tuya.

Configura el bucket con permisos lo más restrictivos posible y revisa esas políticas regularmente en el panel de tu proveedor de storage.


Requisitos del bucket

Nombre y región

  • Nombre: solo letras minúsculas, números y guiones. Sin puntos, sin caracteres especiales.
  • Región: preferiblemente la más cercana a tu operación para minimizar la latencia de escritura.

Proveedores S3-compatibles

Mosce ERP funciona con los siguientes proveedores S3-compatibles. Recomendamos fuertemente Cloudflare R2 por su costo cero de egress, rendimiento global y simplicidad de configuración.

ProveedorNotas
Cloudflare R2 - recomendadoSin costos de egress. Rendimiento global vía red de Cloudflare. Panel en dash.cloudflare.com.
Contabo Object StorageCompatible con S3, disponible en Europa y EE.UU. Alternativa económica.
AWS S3Proveedor de referencia de la API S3. Mayor costo por egress y solicitudes.

Separación de buckets

El bucket de almacenamiento privado debe ser diferente al bucket que usas para archivos públicos (por ejemplo, un CDN de imágenes que sirve con URL pública). Las razones:

  1. Separación de permisos: las credenciales del bucket privado tienen acceso solo a ese bucket. Si se comprometen, el atacante no puede acceder a tus activos públicos.
  2. Separación de políticas de retención: los archivos privados y públicos siguen reglas de ciclo de vida distintas.
  3. Claridad de auditoría: tener los archivos privados en un bucket dedicado facilita auditar qué datos existen y quién accedió a ellos.

Paso a paso de configuración

Paso 1 - Crear el bucket en tu proveedor

Los pasos varían por proveedor. El ejemplo usa Cloudflare R2:

  1. Entra a tu panel de Cloudflare en dash.cloudflare.com.
  2. En el menú lateral, haz clic en R2 Object Storage.
  3. Haz clic en Create bucket.
  4. Elige un nombre descriptivo (por ejemplo: mi-empresa-mosce-privado).
  5. Selecciona la región más cercana a tu operación si está disponible.
  6. No habilites acceso público - deja la opción "Public access" en Off o deshabilitada.
  7. Haz clic en Create bucket.

Verificar que el acceso público está deshabilitado

Una vez creado el bucket:

  1. Abre el bucket en el panel de R2.
  2. Ve a la pestaña Settings del bucket.
  3. En la sección Public access, confirma que está en Disabled o Off.
  4. Si ves un dominio r2.dev habilitado, desactívalo inmediatamente.

Paso 2 - Crear las credenciales de acceso para Mosce ERP

Mosce ERP necesita un par de credenciales (Access Key ID + Secret Access Key) para poder escribir en tu bucket. Crea credenciales con permisos mínimos para limitar el acceso solo a ese bucket.

  1. En el panel de Cloudflare R2, ve a Manage R2 API Tokens.
  2. Haz clic en Create API token.
  3. Dale un nombre descriptivo (ej. mosce-privado-writer).
  4. En Permissions, selecciona Object Read & Write para el bucket específico (no "All buckets").
  5. Haz clic en Create API Token.
  6. Copia el Access Key ID y el Secret Access Key - solo se muestran una vez.

Paso 3 - Conectar el bucket en Mosce ERP

  1. En Mosce ERP, ve a Configuración → Integraciones → Almacenamiento.
  2. Ingresa:
    • S3 Endpoint - la URL del endpoint S3 de tu proveedor (ej. https://<account-id>.r2.cloudflarestorage.com).
    • Access Key ID - del token que creaste en el paso anterior.
    • Secret Access Key - del token que creaste en el paso anterior.
    • Nombre del bucket - el nombre exacto del bucket (ej. mi-empresa-mosce-privado).
    • Región - la región del bucket (ej. auto para Cloudflare R2, o la región específica para otros proveedores).
  3. Marca la casilla de confirmación de privacidad que aparece al guardar.
  4. Haz clic en Guardar y verificar.

Paso 4 - Verificar la conexión

Después de guardar, Mosce ERP valida la conexión realizando una operación de prueba en el bucket. El resultado aparece en pantalla:

  • Conexión exitosa: el bucket está listo. A partir de este momento todos los archivos sensibles de tu cuenta se almacenarán ahí.
  • Error de privacidad: el bucket tiene acceso público. Desactívalo en tu proveedor y vuelve a guardar.
  • Error de credenciales: las claves son incorrectas o el token no tiene permisos de escritura. Revisa el token en tu proveedor.
  • Error de nombre de bucket: el nombre del bucket no existe o hay una diferencia de mayúsculas/minúsculas (la API S3 es sensible a mayúsculas en el nombre del bucket).

Errores comunes

SíntomaCausa probableSolución
Error "bucket is public" al guardarEl bucket tiene acceso público habilitadoVe al panel de tu proveedor → Settings del bucket → deshabilita Public access
Error "invalid credentials"El Access Key ID o Secret Access Key son incorrectosGenera un nuevo token en el panel de tu proveedor
Error "bucket not found"El nombre del bucket no coincideVerifica el nombre exacto del bucket (es sensible a mayúsculas/minúsculas)
Una operación falla con "privacy check failed"Alguien habilitó el acceso público en el bucket después de la configuraciónDesactiva inmediatamente el acceso público desde el panel de tu proveedor

Preguntas frecuentes

¿Puedo usar el mismo bucket que ya tengo para archivos públicos (CDN)?

No. El bucket de almacenamiento privado debe ser diferente al que usas para archivos con acceso público. Consulta la sección Separación de buckets.

¿Mosce ERP tiene acceso a leer mis archivos en cualquier momento?

No. Mosce ERP escribe en tu bucket usando las credenciales que tú proporcionas. Solo tiene acceso durante las operaciones de escritura y para generar URLs de descarga temporales firmadas. Puedes revocar el token en tu proveedor en cualquier momento.

¿Qué pasa si pierdo las credenciales?

Crea un nuevo token en tu proveedor y actualiza las credenciales en Configuración → Integraciones → Almacenamiento. Los archivos ya escritos en el bucket no se afectan - solo se pierden futuras escrituras mientras las credenciales no sean válidas.

¿Necesito un bucket separado para las copias de seguridad?

No. El mismo bucket que configuras en Configuración → Integraciones → Almacenamiento se usa para todas las funciones que generan archivos privados, incluyendo las copias de seguridad.

Módulo / FunciónGratisInicialProfesionalEmpresarial
Facturación e-CF (DGII)
Inventario
Ajuste de inventario por lote-
Punto de venta (POS)
Tareas (Kanban)-
Comisiones de ventas-
Contabilidad de doble entrada--
Reportes avanzados--
Webhooks salientes-
Herramientas de datos--
Exportación XLSX--
Copias de respaldo--
Acceso a API--
E-commerce---

Relacionados