L'ADR #45 se terminait sur une réserve honnête : les noms d'actions d'administration MinIO venaient de la documentation, pas d'un essai, et le premier apply trancherait.
Il a tranché (kadans run 470) : tout le bloc admin:* passe tel quel — politique, compte de service, attachement et secret Vault ont été créés. Une seule action manquait, côté S3 : s3:ListBucket, que le provider appelle pour savoir si le bucket existe avant de le créer.
La conséquence « non vérifié » devient donc un constat daté, et note ce que cette action concède (la vue des clés d'un bucket) et ce qu'elle ne concède pas (leur contenu — GetObject/PutObject restent absents, donc la garantie de cloisonnement entre applications tient).
L'ADR #45 se terminait sur une réserve honnête : les noms d'actions d'administration MinIO venaient de la documentation, pas d'un essai, et le premier `apply` trancherait.
Il a tranché (kadans run 470) : tout le bloc `admin:*` passe tel quel — politique, compte de service, attachement et secret Vault ont été créés. Une seule action manquait, côté S3 : `s3:ListBucket`, que le provider appelle pour savoir si le bucket existe avant de le créer.
La conséquence « non vérifié » devient donc un constat daté, et note ce que cette action concède (la vue des **clés** d'un bucket) et ce qu'elle ne concède pas (leur **contenu** — `GetObject`/`PutObject` restent absents, donc la garantie de cloisonnement entre applications tient).
Correctif du code : `arcodange-org/tools` PR 22.
🤖 Generated with [Claude Code](https://claude.com/claude-code)
https://claude.ai/code/session_01CoafGWmRVESaWX819USUUA
L'ADR annonçait que les noms d'actions MinIO de la politique du provisionneur
venaient de la documentation, pas d'un essai. Le premier apply (kadans,
2026-07-26) a répondu : tout le bloc admin passe, il manquait `s3:ListBucket`
côté S3 — le provider interroge l'existence du bucket avant de le créer.
La conséquence devient un constat, avec ce que ListBucket concède (la vue des
clés) et ce qu'il ne concède pas (leur contenu).
Co-Authored-By: Claude Opus 5 (1M context) <[email protected]>
Claude-Session: https://claude.ai/code/session_01CoafGWmRVESaWX819USUUA
Blocking a user prevents them from interacting with repositories, such as opening or commenting on pull requests or issues. Learn more about blocking a user.
L'ADR #45 se terminait sur une réserve honnête : les noms d'actions d'administration MinIO venaient de la documentation, pas d'un essai, et le premier
applytrancherait.Il a tranché (kadans run 470) : tout le bloc
admin:*passe tel quel — politique, compte de service, attachement et secret Vault ont été créés. Une seule action manquait, côté S3 :s3:ListBucket, que le provider appelle pour savoir si le bucket existe avant de le créer.La conséquence « non vérifié » devient donc un constat daté, et note ce que cette action concède (la vue des clés d'un bucket) et ce qu'elle ne concède pas (leur contenu —
GetObject/PutObjectrestent absents, donc la garantie de cloisonnement entre applications tient).Correctif du code :
arcodange-org/toolsPR 22.🤖 Generated with Claude Code
https://claude.ai/code/session_01CoafGWmRVESaWX819USUUA