So richtest Du einen Bucket bei einem Dienst, der die Schnittstelle von S3 spricht, als Ziel für Deine Backups ein: von der Adresse des Dienstes über den Verbindungstest bis zum gespeicherten Ziel.
Das brauchst Du
- die Adresse, die Dein Anbieter für die S3-Schnittstelle nennt,
- einen Bucket bei diesem Dienst, den es schon gibt: Das Plugin legt keinen an,
- einen Zugriffsschlüssel und den geheimen Schlüssel dazu, mit den Rechten für diesen Bucket,
- die Region, wenn Dein Anbieter eine verlangt.
Die Ziel-Art S3-kompatibel ist für jeden Dienst außer Amazon S3 selbst, zum Beispiel Cloudflare R2, Backblaze B2, Hetzner Object Storage, DigitalOcean Spaces oder MinIO auf einem eigenen Server. Für Amazon S3 gibt es eine eigene Ziel-Art: Backups in Amazon S3 speichern.
Kein Dienst von cloneworx dazwischen
Du trägst den Zugriffsschlüssel und den geheimen Schlüssel Deines Dienstes ein. Das Plugin signiert jede Anfrage selbst. Der geheime Schlüssel verlässt den Webserver nie.
Die Adresse des Dienstes
Die Adresse beginnt mit https:// und nennt den Dienst ohne den Bucket. Der Bucket und der Ordner haben eigene Felder. Diese Adressen stammen aus der Dokumentation der Anbieter, Stand 2026-09-28. Verbindlich ist, was Dein Anbieter für Dein Konto nennt:
| Dienst | Adresse | Region |
|---|---|---|
| Cloudflare R2 | https://<Konto>.r2.cloudflarestorage.com |
auto |
| Backblaze B2 | https://s3.<Region>.backblazeb2.com |
die Region des Kontos, zum Beispiel us-west-004
|
| Hetzner Object Storage |
https://fsn1.your-objectstorage.com, auch nbg1 und hel1
|
wie der Anbieter sie nennt |
| DigitalOcean Spaces | https://<Region>.digitaloceanspaces.com |
wie der Anbieter sie nennt |
Schritt 1: Ziel-Art wählen
Öffne die Seite Ziele und klicke auf Ziel hinzufügen. Wähle S3-kompatibel.
- Die Ziel-Arten, die es gibt. S3-kompatibel trägt die Wolke.
- geplant steht an Ziel-Arten, die noch nicht wählbar sind.
- Schließen schließt die Auswahl.
Das Plugin spricht mit dem Dienst über die PHP-Erweiterung cURL und liest die Antworten mit der PHP-Erweiterung DOM. Fehlt dem Webserver etwas davon, ist S3-kompatibel ausgegraut und trägt den Vermerk Auf diesem Server nicht verfügbar. Der Grund steht unter der Auswahl.
Schritt 2: Formular ausfüllen
- Name ist frei wählbar. Das Plugin schlägt „S3-kompatibel 1“ vor; jeder Name geht, der noch nicht vergeben ist.
- Adresse des Dienstes ist die Adresse der S3-Schnittstelle, ohne den Bucket.
- Bucket ist der Name des Buckets, in dem die Backups liegen sollen.
- Zugriffsschlüssel steht sichtbar im Formular, wie ein Benutzername.
- Geheimer Schlüssel wird verschlüsselt gespeichert und geht nie zurück an den Browser.
- Ordner im Bucket darf leer bleiben: Dann liegt der Ordner dieser Website direkt im Bucket.
- Verbindung testen prüft die eingegebenen Werte, ohne zu speichern.
Felder mit rotem Stern sind Pflicht. Nimm einen Schlüssel, der nur für dieses Backup erstellt wurde und nur diesen Bucket erreichen darf. Er braucht die Rechte, den Bucket aufzulisten, Objekte zu lesen, zu schreiben und zu löschen und einen Upload abzubrechen. Damit das Plugin angefangene Uploads prüfen und aufräumen kann, braucht er dazu die Rechte, angefangene Uploads und ihre Teile aufzulisten. Wie Du Rechte vergibst, sagt Dein Anbieter. Fehlt ein Recht, nennt der Verbindungstest es.
Der Bucket darf nicht öffentlich sein
Stelle sicher, dass der Bucket nicht öffentlich ist: Ohne die Schlüssel darf ihn niemand erreichen. Das Plugin schickt nie Anfragen zur Probe von außen. Es kann Dir deshalb nicht sagen, ob der Bucket öffentlich ist.
Schritt 3: Verbindung testen
Klicke auf Verbindung testen. Der Test schreibt eine kleine Datei in den Bucket, liest sie zurück, listet sie auf und löscht sie wieder. Dazu lädt er eine Testdatei von gut 5 MiB in zwei Teilen hoch und misst dabei die Upload-Rate. Auch diese Datei löscht er wieder. Nebenbei stellt er fest, in welcher Form der Dienst die Adresse erwartet.
- Das Ergebnis des Tests: Die Verbindung funktioniert, eine Testdatei wurde geschrieben, zurückgelesen und gelöscht.
- Eine Warnung des Tests. Im Bild listet der Dienst angefangene Uploads nicht auf.
- Die Region des Buckets, das Upload-Verfahren und die gemessene Upload-Rate.
Ist der Test gelungen, stehen im Formular diese Zeilen:
| Zeile im Ergebnis | Bedeutung |
|---|---|
| Verbindung funktioniert: Eine Testdatei wurde geschrieben, zurückgelesen und gelöscht. | Schreiben, Zurücklesen, Auflisten und Löschen gehen. |
| Region des Buckets: … | Die Region, mit der das Plugin arbeitet. Nennt der Dienst eine andere als die eingetragene, gilt die des Dienstes. |
| Upload-Verfahren: in Teilen (Multipart-Upload); ein Upload geht mit dem nächsten Teil weiter. | S3 kann eine Datei nicht fortsetzen. Das Plugin lädt jede Datei deshalb in Teilen hoch. |
| Gemessene Upload-Rate: … je Sekunde. | Nach der Rate wählt das Plugin die Größe der Teile. |
Unter der ersten Zeile stehen Warnungen in gelb, wenn der Test etwas bemerkt hat. Der Abschnitt „Warnungen nach einem gelungenen Test“ erklärt sie.
Schritt 4: Speichern
Klicke auf Speichern. Das Plugin speichert das Ziel, testet die Verbindung noch einmal und meldet das Ergebnis: „…“ gespeichert und verbunden. Pläne und Backups nutzen ein Ziel erst nach einem gelungenen Verbindungstest.
- Alle Ziele sind verbunden.
- Die Meldung nennt das Ziel: gespeichert und verbunden.
- Das neue Ziel steht in der Liste. Der grüne Punkt heißt: verbunden. Vor einem Ziel der Art S3-kompatibel steht die Wolke.
Findet das Plugin im Bucket Backups, die nicht in Deiner Liste stehen, erscheint die Kachel Backups gefunden an „…“. Mehr dazu: Backups nach einem Totalverlust wiederfinden.
Schritt 5: Das Ziel im Backup-Plan wählen
- Dein erstes Ziel: Das Plugin legt den Plan „Tägliches Backup“ an: täglich zu einer zufälligen Uhrzeit, alles, dieses Ziel, Max. Sicherungen 7. Der Plan ist pausiert, bis Du ihn einschaltest.
- Ein weiteres Ziel: Wähle es auf der Seite Backup in der Kachel Backup-Pläne in einem Plan. Die freie Version erlaubt zwei Pläne und ein Ziel je Plan.
Mehr dazu: Backups automatisch planen.
Die Felder der Ansicht Erweitert
-
Region darf leer bleiben: Dann gilt
us-east-1, das die meisten Dienste annehmen, oder was der Verbindungstest festgestellt hat. -
Form der Adresse darf leer bleiben: Dann gilt, was der Verbindungstest festgestellt hat. Mögliche Werte sind
path(der Bucket steht im Pfad) undvirtual(der Bucket steht im Namen des Servers). - Zeitgrenze für den Verbindungsaufbau (Sekunden) nimmt 3 bis 60, Vorgabe ist 10.
- Upload-Rate (Bytes je Sekunde) darf leer bleiben: Dann gilt, was der Verbindungstest gemessen hat.
- Akzeptierter Schlüssel des Servers wird durch Dieses Zertifikat akzeptieren gesetzt. Leer heißt: Das Plugin prüft das Zertifikat gegen die Liste der vertrauenswürdigen Stellen.
In einem leeren Feld, dessen Wert der Test feststellt, steht automatisch. Jeder Verbindungstest stellt Region, Form der Adresse und Rate neu fest. Eine Form der Adresse und eine Upload-Rate, die Du selbst einträgst, gehen vor. Nennt der Dienst eine andere Region als die, die Du eingetragen hast, arbeitet das Plugin mit der Region des Dienstes, und der Verbindungstest warnt.
Verschlüsselung und Zertifikat
https:// ist die Regel. Eine Adresse mit http:// nimmt das Plugin an; alle Daten gehen dann im Klartext über die Leitung. Das Ergebnis des Verbindungstests warnt: Die Verbindung ist nicht verschlüsselt: Passwort und Daten lassen sich unterwegs mitlesen.
Mit https:// prüft das Plugin das Zertifikat des Dienstes gegen die Liste der vertrauenswürdigen Stellen, die WordPress mitbringt, samt dem Namen des Servers. Scheitert die Prüfung, scheitert der Test und zeigt das Zertifikat. Für einen eigenen Server mit eigenem Zertifikat kannst Du das Zertifikat dann ausdrücklich akzeptieren.
- Der Grund: nicht für diesen Servernamen ausgestellt, selbst signiert, von einer unbekannten Stelle oder abgelaufen.
- Die Angaben des Zertifikats: für wen es ausgestellt ist, von wem, bis wann es gilt, und sein Fingerabdruck.
- Dieses Zertifikat akzeptieren übernimmt den Schlüssel des Zertifikats in das Formular und testet noch einmal.
Über dem Grund 1 steht im Bild die Zeile Meldung von cURL mit dem Wortlaut von cURL im Original.
Nur akzeptieren, wenn der Fingerabdruck stimmt
Nach dem Akzeptieren vertraut das Plugin genau diesem Schlüssel und prüft nicht mehr, wer das Zertifikat ausgestellt hat. Niemand hat bestätigt, dass dies der richtige Server ist: Vergleiche den Fingerabdruck mit dem, den Dein Anbieter nennt, bei einem eigenen Server mit dem Zertifikat, das dort eingerichtet ist.
Nach dem Akzeptieren steht im Ergebnis eines gelungenen Tests die Warnung: Das Zertifikat wird nicht gegen die Liste der vertrauenswürdigen Stellen geprüft; das Plugin vertraut dem Schlüssel, den Du akzeptiert hast.
Die Prüfung wird nie abgeschaltet. Zeigt der Server später einen anderen Schlüssel, besteht das Ziel seinen Test nicht mehr. Akzeptiere das neue Zertifikat nur, wenn Du weißt, warum es sich geändert hat.
Warnungen nach einem gelungenen Test
| Warnung | Was Du tun kannst |
|---|---|
| Der Dienst nennt eine andere Region als die, die Du eingetragen hast. Das Plugin benutzt die Region des Dienstes; berichtige das Feld Region. | Trage in der Ansicht Erweitert die Region ein, die das Ergebnis nennt, oder leere das Feld Region. |
| Dieser Bucket bewahrt Versionen auf: Ein gelöschtes Backup bleibt dort als alte Version liegen und belegt weiter Platz. Richte beim Dienst eine Lifecycle-Regel ein, die alte Versionen entfernt. | Richte die Regel bei Deinem Dienst ein. Das Löschen durch das Plugin versteckt ein Backup in einem solchen Bucket nur. |
| Der Dienst listet angefangene Uploads nicht auf, deshalb kann das Plugin sie dort nicht aufräumen. Richte beim Dienst eine Lifecycle-Regel ein, die angefangene Uploads entfernt. | Manche Dienste listen angefangene Uploads nicht auf, oder dem Schlüssel fehlt das Recht dazu. Richte die Regel bei Deinem Dienst ein. |
| Der Dienst lässt das Plugin die Teile eines Uploads nicht auflisten. Uploads gehen, aber das Plugin kann sie nicht prüfen, bevor es weitermacht. | Gib dem Schlüssel das Recht, die Teile eines Uploads aufzulisten, wenn Dein Dienst es kennt. |
| Die Uhr dieses Webservers weicht um etwa … Minuten von der Uhr des Dienstes ab. Das Plugin arbeitet mit der Zeit des Dienstes; lass die Uhr des Webservers berichtigen. | Bitte Deinen Hoster, die Uhr des Webservers zu berichtigen. Backups laufen bis dahin weiter. |
Wenn der Test scheitert
Scheitert der Test, steht das Ergebnis unter den Feldern des Formulars. Das Bild zeigt das am Formular für Amazon S3; bei S3-kompatibel ist das Ergebnis genauso aufgebaut. Im Bild fehlt dem Zugriffsschlüssel das Recht, Objekte zu schreiben.
- Die Ursache im Klartext. Der Link am Ende, Protokoll anzeigen, öffnet das allgemeine Protokoll. Dort stehen die Einzelheiten des Tests.
- Das Recht, das dem Zugriffsschlüssel fehlt.
- Meldung des Servers ist der Wortlaut des Dienstes im Original.
Die Zeile 2 steht nur unter manchen Ursachen und nennt den Grund genauer, zum Beispiel das fehlende Recht. Hat auch cURL etwas gemeldet, steht unter Meldung des Servers die Zeile Meldung von cURL. Der Wortlaut in diesen beiden Zeilen ist nicht übersetzt. Der Bucket, der Zugriffsschlüssel und der Name des Servers sind darin unkenntlich gemacht; der geheime Schlüssel wird nie gesendet.
| Meldung | Was Du tun kannst |
|---|---|
| Der Server ist nicht erreichbar. Prüfe den Servernamen und den Port; der Hoster dieser Website sperrt den Port vielleicht. | Prüfe die Adresse des Dienstes: den Namen des Servers und, wenn sie einen nennt, den Port. |
| Der Dienst hat die Schlüssel abgelehnt. | Darunter steht, welcher Schlüssel nicht stimmt: Der Dienst kennt diesen Zugriffsschlüssel nicht. Oder: Die Signatur der Anfrage wurde abgelehnt: Der geheime Schlüssel gehört nicht zu diesem Zugriffsschlüssel. Gib den Schlüssel neu ein. |
| Dem Zugriffsschlüssel fehlt ein Recht, das das Plugin braucht. | Darunter steht das Recht: Fehlendes Recht: …. Ergänze es bei Deinem Dienst. |
| Den Bucket gibt es bei diesem Dienst nicht. Das Plugin legt keine Buckets an. | Prüfe den Namen im Feld Bucket und die Adresse des Dienstes, oder lege den Bucket bei Deinem Dienst an. |
| Der Bucket liegt in einer anderen Region als der, die benutzt wurde. | Darunter steht die Region des Buckets. Trage sie im Feld Region ein, oder leere das Feld. |
| Der Dienst lehnt die Anfrage ab, weil die Uhr dieses Webservers weiter abweicht, als der Dienst erlaubt. | Bitte Deinen Hoster, die Uhr des Webservers zu berichtigen. |
| Das Zertifikat des Servers hat die Prüfung nicht bestanden. | Siehe den Abschnitt „Verschlüsselung und Zertifikat“. |
| Der Server leitet auf eine andere Adresse weiter. Das Plugin folgt keiner Weiterleitung; teste die Verbindung des Ziels, um die neue Adresse zu sehen. | Frage Deinen Anbieter nach der Adresse der S3-Schnittstelle und trage sie als Adresse des Dienstes ein. Die neue Adresse nennt das Plugin bei dieser Ziel-Art nicht. |
| Ein Upload kam nicht an, bevor die Zeit eines Schritts abgelaufen war: Die Verbindung zum Ziel ist dafür zu langsam. | Darunter steht der Grund: Dieser Dienst nimmt einen Upload nur in Teilen von mindestens 5 MiB an, und ein solches Teil muss in einem Schritt ankommen. Wie lange ein Schritt höchstens dauert, sagt die Einstellung Höchstdauer je Schritt: Das Plugin an Deinen Server anpassen. |
| Dieser Wert ist nicht gültig. am Feld Adresse des Dienstes | Die Adresse beginnt mit https:// oder http:// und nennt nur den Server, wenn nötig mit Port. Bucket und Ordner gehören in ihre eigenen Felder. |
Gut zu wissen
- Die Backups liegen im Bucket unter
<Ordner>/cloneworx-backup-<Code>/<Backup>/. - Ein Teil eines Uploads ist mindestens 5 MiB groß, nur das letzte darf kleiner sein. Eine Datei erscheint im Bucket erst, wenn ihr Upload abgeschlossen ist.
- Ein Upload, der nie abgeschlossen wurde, belegt beim Dienst weiter Platz. Das Plugin bricht seine eigenen angefangenen Uploads ab, und das Aufräumen der Reste bricht die ab, die es findet. Richte in jedem Fall bei Deinem Dienst eine Lifecycle-Regel ein, die angefangene Uploads nach einigen Tagen entfernt.
- In einen Bucket legt das Plugin keine Schutzdateien: Ein Bucket wird nicht von einem Webserver ausgeliefert, der sie läse.
- Backups, die nur in einem Bucket liegen, lädst Du nicht über das Plugin herunter, sondern mit einem Programm für S3 oder in der Weboberfläche des Dienstes. Restore, Prüfung und Wiederfinden lesen direkt vom Dienst.
- Einen Proxy aus der
wp-config.phpbenutzt das Plugin auch für diese Ziel-Art. - Unter der Auswahl der Ziel-Arten steht der Hinweis: Namen & Logos von Drittanbietern befinden sich im Besitz ihrer jeweiligen Eigentümer. Dies impliziert keine Zugehörigkeit oder Partnerschaft.
Siehe auch
- Welches Ziel passt zu Dir?
- Backups in Amazon S3 speichern
- Die Seite „Ziele“
- Zugangsdaten eines Ziels erneuern
- Backups an einem Ziel prüfen und Reste aufräumen
Auf der Kommandozeile
WP-CLI noch nicht eingerichtet? So installierst Du WP-CLI.
Den geheimen Schlüssel nimmt die Kommandozeile nicht an; ein Ziel der Art S3-kompatibel richtest Du deshalb auf der Seite Ziele ein. Alles Weitere geht auch mit WP-CLI:
# Ziele mit Kennung und Zustand zeigen wp cloneworx-backup target list # Die Verbindung testen wp cloneworx-backup target test s3-1 # Einen Plan anlegen, der an dieses Ziel sichert wp cloneworx-backup plan add --targets=s3-1 --rhythm=daily --time=03:15 --name="Nachts" # Die Backups an diesem Ziel prüfen wp cloneworx-backup target check s3-1 # Reste und angefangene Uploads zeigen (--dry-run) und aufräumen wp cloneworx-backup target cleanup s3-1 --dry-run wp cloneworx-backup target cleanup s3-1