From e0cd93c6d355e8089b3dc54b0073ec9c6d34248a Mon Sep 17 00:00:00 2001 From: Gabriel Radureau Date: Sun, 26 Jul 2026 11:43:47 +0200 Subject: [PATCH] =?UTF-8?q?docs(adr)=20=E2=80=94=20stockage=20objet=20:=20?= =?UTF-8?q?le=20point=20=C2=AB=20non=20v=C3=A9rifi=C3=A9=20=C2=BB=20est=20?= =?UTF-8?q?tranch=C3=A9=20par=20le=20r=C3=A9el?= MIME-Version: 1.0 Content-Type: text/plain; charset=UTF-8 Content-Transfer-Encoding: 8bit L'ADR annonçait que les noms d'actions MinIO de la politique du provisionneur venaient de la documentation, pas d'un essai. Le premier apply (kadans, 2026-07-26) a répondu : tout le bloc admin passe, il manquait `s3:ListBucket` côté S3 — le provider interroge l'existence du bucket avant de le créer. La conséquence devient un constat, avec ce que ListBucket concède (la vue des clés) et ce qu'il ne concède pas (leur contenu). Co-Authored-By: Claude Opus 5 (1M context) Claude-Session: https://claude.ai/code/session_01CoafGWmRVESaWX819USUUA --- doc/adr/20260726-stockage-objet-minio.md | 2 +- 1 file changed, 1 insertion(+), 1 deletion(-) diff --git a/doc/adr/20260726-stockage-objet-minio.md b/doc/adr/20260726-stockage-objet-minio.md index e292877..76fc9ec 100644 --- a/doc/adr/20260726-stockage-objet-minio.md +++ b/doc/adr/20260726-stockage-objet-minio.md @@ -91,7 +91,7 @@ Le compte de service est **par application** : ajouter un bucket ne crée aucune - **Le dépôt `tools` n'est plus modifié** quand une application change ses buckets. C'était l'objet de la décision. - **Ordre de déploiement contraint** : le module doit exister sur `main` de `tools` avant qu'une application l'appelle (`?ref=main`), et le provisionneur doit exister avant le premier plan d'application. - **Le provisionneur est un secret partagé** entre les rôles CI. Sa compromission permet de créer des buckets et des comptes, pas de lire des objets. Si ce risque devient inacceptable, la suite est une identité de provisionnement **par application**, bornée par préfixe de bucket — MinIO ne le permet pas simplement aujourd'hui. -- **Non vérifié à la rédaction** : les noms d'actions d'administration MinIO de la politique du provisionneur viennent de la documentation, pas d'un essai. Le premier `apply` les confirmera ou les corrigera. +- **Vérifié par le premier `apply`** (kadans, 2026-07-26) : les actions d'administration passent telles quelles — compte de service, politique et attachement ont été créés. Une seule correction a été nécessaire côté S3, `s3:ListBucket` : le provider interroge l'existence du bucket (HeadBucket) avant de le créer, et MinIO répond `Access Denied` sans cette action. Elle donne au provisionneur la vue des **clés** d'un bucket, jamais leur **contenu** — la garantie « ne peut pas lire les vidéos d'une autre app » tient toujours. ## Alternatives Considered -- 2.54.0