Configurar tu almacenamiento privado
Cómo crear y conectar un bucket S3-compatible privado para que Mosce ERP almacene los archivos sensibles que tu cuenta produce - copias de seguridad, exportaciones programadas, exportaciones asíncronas grandes, reportes de errores de importación y otros artefactos privados del tenant.
Mosce ERP usa un modelo BYOS (Bring Your Own Storage). Configura un bucket privado S3-compatible una sola vez en
Configuración → Integraciones → Almacenamiento, y ese mismo bucket se vuelve el destino de todos los archivos sensibles que tu cuenta produce.
Tiempo de lectura: ~8 min
Para qué se usa tu almacenamiento privado
Una vez que conectás tu bucket privado, Mosce ERP lo usa como destino único para todo archivo sensible que genere en tu nombre:
- Copias de seguridad (plan Profesional o superior) - cada respaldo automático o bajo demanda se cifra con AES-256 y se escribe directamente en tu bucket.
- Exportaciones programadas (plan Profesional o superior) - los archivos de exportaciones que corren en segundo plano se almacenan ahí.
- Resultados de exportaciones asíncronas grandes - cuando el volumen de una exportación supera el límite síncrono de tu plan, el resultado se sube a tu bucket y se te entrega un enlace de descarga firmado.
- Reportes de errores de importación - los detalles de filas rechazadas en una importación masiva se guardan en tu bucket para que puedas revisarlos sin saturar la interfaz.
- Imágenes de productos - cuando subes imágenes a tu catálogo, éstas se almacenan en tu bucket.
- El logo de tu tenant - la imagen de marca que se muestra en la plataforma y en los documentos generados.
- Otros archivos sensibles que Mosce ERP genere en el futuro - el bucket es el destino consolidado para cualquier artefacto privado nuevo que incorpore la plataforma.
Por qué el bucket debe ser privado
Advertencia crítica: Mosce ERP rechaza cualquier operación de escritura si detecta que el bucket configurado tiene acceso público habilitado. Un bucket público expone todos tus archivos sensibles a internet sin restricción: copias de seguridad, imágenes, exportaciones, reportes - cualquier archivo que la plataforma haya escrito en tu cuenta.
El requisito de privacidad no es opcional: Mosce ERP verifica que el bucket sea privado en el momento de guardar la configuración. Si el bucket se vuelve público después de la configuración, las operaciones de escritura fallarán con un error de validación de privacidad.
Por qué es responsabilidad tuya mantenerlo privado
Mosce ERP valida que el bucket no permita lectura pública al guardarlo (realiza una verificación HEAD), pero no controla las políticas IAM ni la configuración de red de tu proveedor de storage. Eso significa que:
- Si alguien con acceso a tu cuenta de proveedor modifica la política del bucket después de la configuración, Mosce ERP no lo detectará hasta el próximo intento de escritura.
- Las reglas de acceso granulares (qué usuarios o servicios pueden leer el bucket) son responsabilidad exclusivamente tuya.
Configura el bucket con permisos lo más restrictivos posible y revisa esas políticas regularmente en el panel de tu proveedor de storage.
Requisitos del bucket
Nombre y región
- Nombre: solo letras minúsculas, números y guiones. Sin puntos, sin caracteres especiales.
- Región: preferiblemente la más cercana a tu operación para minimizar la latencia de escritura.
Proveedores S3-compatibles
Mosce ERP funciona con los siguientes proveedores S3-compatibles. Recomendamos fuertemente Cloudflare R2 por su costo cero de egress, rendimiento global y simplicidad de configuración.
| Proveedor | Notas |
|---|---|
| Cloudflare R2 - recomendado | Sin costos de egress. Rendimiento global vía red de Cloudflare. Panel en dash.cloudflare.com. |
| Contabo Object Storage | Compatible con S3, disponible en Europa y EE.UU. Alternativa económica. |
| AWS S3 | Proveedor de referencia de la API S3. Mayor costo por egress y solicitudes. |
Separación de buckets
El bucket de almacenamiento privado debe ser diferente al bucket que usas para archivos públicos (por ejemplo, un CDN de imágenes que sirve con URL pública). Las razones:
- Separación de permisos: las credenciales del bucket privado tienen acceso solo a ese bucket. Si se comprometen, el atacante no puede acceder a tus activos públicos.
- Separación de políticas de retención: los archivos privados y públicos siguen reglas de ciclo de vida distintas.
- Claridad de auditoría: tener los archivos privados en un bucket dedicado facilita auditar qué datos existen y quién accedió a ellos.
Paso a paso de configuración
Paso 1 - Crear el bucket en tu proveedor
Los pasos varían por proveedor. El ejemplo usa Cloudflare R2:
- Entra a tu panel de Cloudflare en dash.cloudflare.com.
- En el menú lateral, haz clic en R2 Object Storage.
- Haz clic en Create bucket.
- Elige un nombre descriptivo (por ejemplo:
mi-empresa-mosce-privado). - Selecciona la región más cercana a tu operación si está disponible.
- No habilites acceso público - deja la opción "Public access" en Off o deshabilitada.
- Haz clic en Create bucket.
Verificar que el acceso público está deshabilitado
Una vez creado el bucket:
- Abre el bucket en el panel de R2.
- Ve a la pestaña Settings del bucket.
- En la sección Public access, confirma que está en Disabled o Off.
- Si ves un dominio
r2.devhabilitado, desactívalo inmediatamente.
Paso 2 - Crear las credenciales de acceso para Mosce ERP
Mosce ERP necesita un par de credenciales (Access Key ID + Secret Access Key) para poder escribir en tu bucket. Crea credenciales con permisos mínimos para limitar el acceso solo a ese bucket.
- En el panel de Cloudflare R2, ve a Manage R2 API Tokens.
- Haz clic en Create API token.
- Dale un nombre descriptivo (ej.
mosce-privado-writer). - En Permissions, selecciona Object Read & Write para el bucket específico (no "All buckets").
- Haz clic en Create API Token.
- Copia el Access Key ID y el Secret Access Key - solo se muestran una vez.
Paso 3 - Conectar el bucket en Mosce ERP
- En Mosce ERP, ve a Configuración → Integraciones → Almacenamiento.
- Ingresa:
- S3 Endpoint - la URL del endpoint S3 de tu proveedor (ej.
https://<account-id>.r2.cloudflarestorage.com). - Access Key ID - del token que creaste en el paso anterior.
- Secret Access Key - del token que creaste en el paso anterior.
- Nombre del bucket - el nombre exacto del bucket (ej.
mi-empresa-mosce-privado). - Región - la región del bucket (ej.
autopara Cloudflare R2, o la región específica para otros proveedores).
- S3 Endpoint - la URL del endpoint S3 de tu proveedor (ej.
- Marca la casilla de confirmación de privacidad que aparece al guardar.
- Haz clic en Guardar y verificar.
Paso 4 - Verificar la conexión
Después de guardar, Mosce ERP valida la conexión realizando una operación de prueba en el bucket. El resultado aparece en pantalla:
- Conexión exitosa: el bucket está listo. A partir de este momento todos los archivos sensibles de tu cuenta se almacenarán ahí.
- Error de privacidad: el bucket tiene acceso público. Desactívalo en tu proveedor y vuelve a guardar.
- Error de credenciales: las claves son incorrectas o el token no tiene permisos de escritura. Revisa el token en tu proveedor.
- Error de nombre de bucket: el nombre del bucket no existe o hay una diferencia de mayúsculas/minúsculas (la API S3 es sensible a mayúsculas en el nombre del bucket).
Errores comunes
| Síntoma | Causa probable | Solución |
|---|---|---|
| Error "bucket is public" al guardar | El bucket tiene acceso público habilitado | Ve al panel de tu proveedor → Settings del bucket → deshabilita Public access |
| Error "invalid credentials" | El Access Key ID o Secret Access Key son incorrectos | Genera un nuevo token en el panel de tu proveedor |
| Error "bucket not found" | El nombre del bucket no coincide | Verifica el nombre exacto del bucket (es sensible a mayúsculas/minúsculas) |
| Una operación falla con "privacy check failed" | Alguien habilitó el acceso público en el bucket después de la configuración | Desactiva inmediatamente el acceso público desde el panel de tu proveedor |
Preguntas frecuentes
¿Puedo usar el mismo bucket que ya tengo para archivos públicos (CDN)?
No. El bucket de almacenamiento privado debe ser diferente al que usas para archivos con acceso público. Consulta la sección Separación de buckets.
¿Mosce ERP tiene acceso a leer mis archivos en cualquier momento?
No. Mosce ERP escribe en tu bucket usando las credenciales que tú proporcionas. Solo tiene acceso durante las operaciones de escritura y para generar URLs de descarga temporales firmadas. Puedes revocar el token en tu proveedor en cualquier momento.
¿Qué pasa si pierdo las credenciales?
Crea un nuevo token en tu proveedor y actualiza las credenciales en Configuración → Integraciones → Almacenamiento. Los archivos ya escritos en el bucket no se afectan - solo se pierden futuras escrituras mientras las credenciales no sean válidas.
¿Necesito un bucket separado para las copias de seguridad?
No. El mismo bucket que configuras en Configuración → Integraciones → Almacenamiento se usa para todas las funciones que generan archivos privados, incluyendo las copias de seguridad.
| Módulo / Función | Gratis | Inicial | Profesional | Empresarial |
|---|---|---|---|---|
| Facturación e-CF (DGII) | ✓ | ✓ | ✓ | ✓ |
| Inventario | ✓ | ✓ | ✓ | ✓ |
| Ajuste de inventario por lote | - | ✓ | ✓ | ✓ |
| Punto de venta (POS) | ✓ | ✓ | ✓ | ✓ |
| Tareas (Kanban) | - | ✓ | ✓ | ✓ |
| Comisiones de ventas | - | ✓ | ✓ | ✓ |
| Contabilidad de doble entrada | - | - | ✓ | ✓ |
| Reportes avanzados | - | - | ✓ | ✓ |
| Webhooks salientes | - | ✓ | ✓ | ✓ |
| Herramientas de datos | - | - | ✓ | ✓ |
| Exportación XLSX | - | - | ✓ | ✓ |
| Copias de respaldo | - | - | ✓ | ✓ |
| Acceso a API | - | - | ✓ | ✓ |
| E-commerce | - | - | - | ✓ |
Relacionados
¿Qué pasa cuando llego al límite?
Qué sucede cuando tu cuenta alcanza el límite mensual de transacciones o exportaciones, cuándo se reinicia el contador y cómo aumentar tu capacidad.
Configurar un webhook
Cómo registrar un endpoint de webhook en Mosce ERP: URL HTTPS, selección de eventos, secreto de firma y verificación de conectividad.