Uma nuvem privada costumava significar um NAS completo, um rack de servidores e uma conta de eletricidade notável a cada mês. Em 2026 pode significar um mini-PC de cem dólares em um armário executando três ou quatro contêineres Docker que cabem em 512 MB de RAM combinada. O truque é escolher contêineres que façam uma coisa bem, não a desordem empresarial que pressupõe 32 GB e um Xeon.
Testamos oito contêineres leves auto-hospedados que transformam uma caixa barata sempre ligada em uma nuvem privada real: senhas, arquivos, fotos, monitoramento, acesso remoto e HTTPS reverso em toda a pilha. Classificados por pegada de RAM em repouso e o esforço de configuração necessário para obter um cadeado verde no navegador.
O que procurar em um contêiner leve
- Pegada pequena em repouso. Menos de 100 MB de RAM em repouso é uma linha justa. Alguns usam menos de 20 MB.
- Imagem de contêiner único. Sem sidecars, sem serviço de banco de dados separado, sem runtime Java.
- Padrões sensatos. O assistente de primeira execução deve produzir um serviço funcional e criptografado sem mergulhar em arquivos de configuração.
- Upstream ativo. Um projeto morto na internet é um incidente de segurança esperando para acontecer.
- Amigável com proxy reverso. Cada serviço deve estar atrás do Nginx Proxy Manager ou Caddy para HTTPS, não expor uma porta bruta.
- Saída de escape. Exportações e backups são documentados. Você não está preso.
Comparação rápida
| Contêiner | Melhor para | RAM em repouso | Licença | Multi-arch |
|---|---|---|---|---|
| Uptime Kuma | Página de status + alertas | ~60 MB | MIT | Sim |
| Vaultwarden | Senhas | ~15 MB | AGPLv3 | Sim |
| Nginx Proxy Manager | Porta de entrada HTTPS | ~50 MB | MIT | Sim |
| FileBrowser | Uploads de arquivo e compartilhamentos | ~10 MB | Apache 2.0 | Sim |
| Immich | Biblioteca de fotos | ~500 MB | AGPLv3 | Sim |
| Dozzle | Interface de logs de contêiner | ~20 MB | MIT | Sim |
| Tailscale | VPN sem configuração | ~30 MB | BSD-3 | Sim |
| Portainer | Gerenciador de contêiner | ~120 MB | zlib | Sim |
Os aplicativos
1. Uptime Kuma, página de status e alertas
Uptime Kuma é o Pingdom gratuito que você hospeda a si mesmo. Aponte para cada URL, contêiner e socket Docker que se importe, escolha um canal de notificação, e ele fará ping em um cronograma. A interface é uma única página que você pode descartar em um painel de início. Quando um serviço cai às 2 da manhã, Uptime Kuma é o contêiner que o acorda.
Onde falha: As notificações por push precisam de uma ponte (Ntfy, Gotify ou Discord). Sem aplicativo móvel nativo.
Preço: Gratuito.
Plataformas: Linux, macOS, Windows via Docker Desktop, Raspberry Pi.
Baixar: Uptime Kuma no GitHub.
Conclusão: Instale primeiro. Tudo que você auto-hospeda se beneficia de ser monitorado.
2. Vaultwarden, senhas para o lar
Vaultwarden é o servidor compatível com Bitwarden reescrito em Rust. Quinze megabytes de RAM em repouso, um arquivo SQLite para o cofre, e cada cliente Bitwarden (celular, desktop, navegador) funciona contra ele sem a menor dica de que não é a coisa real. Ativar WebAuthn requer apenas um comutador de configuração.
Onde falha: Não é oficialmente suportado pelo Bitwarden. Se o Bitwarden lançar uma atualização com uma alteração de API que quebra, o Vaultwarden leva alguns dias para acompanhar.
Preço: Gratuito.
Plataformas: Linux, macOS, Windows via Docker Desktop.
Baixar: Vaultwarden no GitHub.
Conclusão: A maior vitória de auto-hospedagem para um lar. Pequeno, seguro e barato.
3. Nginx Proxy Manager, porta de entrada HTTPS
Nginx Proxy Manager envolve Nginx em uma interface web. Adicione um host proxy, marque “solicitar um certificado Let’s Encrypt,” e cada outro serviço na sua pilha obtém HTTPS sem configuração editada à mão. Listas de acesso controlam quais fontes veem quais serviços, e streams lidam com protocolos não-HTTP.
Onde falha: Não é a escolha certa se você já conhece Caddy. Caddy é um único binário menor e mais fácil de fazer scripts.
Preço: Gratuito.
Plataformas: Linux, macOS, Windows via Docker Desktop.
Baixar: Nginx Proxy Manager no GitHub.
Conclusão: A maneira mais fácil de colocar um cadeado verde em tudo mais.
4. FileBrowser, uploads de arquivo e compartilhamentos
FileBrowser expõe uma pasta via HTTPS com uma interface de navegador, contas de usuário e links compartilháveis. Dez megabytes de RAM. Sem banco de dados. Dez segundos até o primeiro upload. Quando alguém em casa precisa pegar um arquivo de qualquer lugar, este é o contêiner que responde.
Onde falha: Não é um cliente de sincronização completo. Use Syncthing para sincronização bidirecional, FileBrowser para downloads baseados em enquete e compartilhamentos rápidos.
Preço: Gratuito.
Plataformas: Linux, macOS, Windows.
Baixar: FileBrowser no GitHub.
Conclusão: A maneira mais leve de fazer “aqui, baixe isso” funcionar sem uma unidade de nuvem.
5. Immich, biblioteca de fotos
Immich é o clone auto-hospedado do Google Photos que finalmente se tornou credível no ano passado. Reconhecimento facial, pesquisa por IA, sincronização de cronologia do iOS e Android, e um worker de aprendizado de máquina que é executado na mesma caixa. Menos de meio gigabyte de RAM para uma pequena biblioteca, mais para o worker ML se você apontá-lo para uma maior.
Onde falha: Immich ainda é rotulado como instável pelos seus próprios mantenedores. Mantenha backups e leia as notas de lançamento antes de cada atualização.
Preço: Gratuito.
Plataformas: Linux, macOS via Docker Desktop.
Baixar: Immich no GitHub e site da Immich.
Conclusão: A resposta atual para pessoas que querem sair do Google Photos sem abrir mão da cronologia auto-organizada.
6. Dozzle, logs de contêiner em um navegador
Dozzle transmite logs de contêiner Docker para uma aba do navegador. Vinte megabytes de RAM, configuração zero. Quando Vaultwarden ou Immich se comportam mal, Dozzle é mais rápido de abrir do que SSH e executar docker logs.
Onde falha: Mostra apenas logs atuais. Não é um agregador de log, não é um mecanismo de pesquisa sobre o histórico.
Preço: Gratuito.
Plataformas: Linux, macOS, Windows via Docker Desktop.
Baixar: Dozzle no GitHub.
Conclusão: O contêiner de depuração. Instale uma vez, agradeça a si mesmo depois.
7. Tailscale, VPN sem configuração
Tailscale não é de código aberto no cliente, mas o serviço de coordenação pode ser substituído pelo projeto Headscale auto-hospedado. Na prática, o plano gratuito do Tailscale cobre três usuários e cem dispositivos, o que é suficiente para um lar mais um punhado de serviços sempre ligados. Cada contêiner na pilha fica acessível pelo nome a partir de qualquer dispositivo conectado à Tailnet, sem abrir uma porta do roteador.
Onde falha: Confiança no plano de coordenação do Tailscale. Se isso é um impeditivo, execute Headscale em seu lugar.
Preço: Gratuito para uso pessoal até três usuários e cem dispositivos.
Plataformas: Linux, macOS, Windows, iOS, Android.
Baixar: Tailscale no GitHub e site do Tailscale.
Conclusão: O contêiner que significa que você nunca abre uma porta do roteador novamente.
8. Portainer, gerenciador de contêiner para toda a pilha
Portainer é a interface web sobre Docker. Adicione um contêiner, edite uma variável env, reinicie uma pilha, observe o uso de recursos. Community Edition é gratuita e cobre o que a maioria dos home labs precisa. Acima de 100 MB de RAM, mas se recupera tornando a CLI opcional.
Onde falha: Contêiner mais pesado nesta lista. Pule se você está confortável com docker compose em um terminal.
Preço: Community Edition gratuita. Edição Business paga para implantações maiores.
Plataformas: Linux, macOS, Windows.
Baixar: Portainer no GitHub e site do Portainer.
Conclusão: O painel de controle amigável. Instale se quiser clicar, pule se preferir digitar.
Como escolher o certo
- Você quer a nuvem privada menor possível: Vaultwarden, FileBrowser, Nginx Proxy Manager. Três contêineres, menos de 100 MB de RAM combinada.
- Você tem uma pilha funcionando e quer que seja monitorada: Uptime Kuma mais Dozzle.
- Você quer sair do Google Photos: Immich. Orçamento de mais RAM do que os outros.
- Você não quer abrir uma porta do roteador: Tailscale. Tudo mais permanece privado na Tailnet.
- Você prefere clicar do que digitar: Portainer.
Perguntas frequentes
Que hardware preciso para uma pilha Docker leve?
Um mini-PC Intel N100 com 8 GB de RAM lida com os oito contêineres com sobra. Menos de 100 dólares novo, menos de 60 usado.
Preciso de um nome de domínio?
Para uso apenas interno, não. Para qualquer coisa que você queira alcançar de um telefone por nome com HTTPS, sim. Cloudflare, Namecheap e Porkbun todos vendem domínios funcionais por cerca de 10 dólares por ano.
Docker Compose é suficiente ou preciso do Kubernetes?
Docker Compose é suficiente para um home lab. Kubernetes resolve problemas que você não tem e cria vários que você não quer.
Como faço backup de tudo isso?
Bind-mount cada diretório de dados do contêiner para uma pasta, então faça backup dessa pasta com Restic, Borg ou Duplicati. Teste a restauração.
O que quebra primeiro quando adiciono muitos contêineres?
RAM, depois IOPS na unidade de inicialização se for um eMMC lento. Os oito contêineres aqui cabem em 1 GB combinado. Dez mais ocasionais cabem em 4.