minio_app : le README dit ce que le compte de service peut faire d'un téléversement en parts (kadans#1033)
Helm Charts / Detect changed charts (pull_request) Successful in 19s
Helm Charts / Library charts tool (pull_request) Skipped
Helm Charts / Application charts chart (pull_request) Skipped
Helm Charts / Application charts crowdsec (pull_request) Skipped
Helm Charts / Application charts grafana (pull_request) Skipped
Helm Charts / Application charts hashicorp-vault (pull_request) Skipped
Helm Charts / Application charts pgbouncer (pull_request) Skipped
Helm Charts / Application charts pgcat (pull_request) Skipped
Helm Charts / Application charts prometheus (pull_request) Skipped
Helm Charts / Application charts redis (pull_request) Skipped
Helm Charts / Application charts minio (pull_request) Successful in 9s

Co-Authored-By: Claude Fable 5.1 <[email protected]>
This commit is contained in:
2026-09-07 08:23:11 +02:00
co-authored by Claude Fable 5.1
parent 56d0421943
commit 2502bc4813
+4
View File
@@ -41,6 +41,10 @@ des variables dans le Deployment.
- les **téléversements abandonnés** sont ramassés au bout d'un jour (voir plus
bas : c'est de l'hygiène de protocole, pas un choix de l'app) ;
- le compte de service ne peut **rien** toucher d'autre que ces buckets-là ;
- le compte de service peut **refermer et abandonner un téléversement en
parts** — `ListMultipartUploadParts` et `AbortMultipartUpload`, les deux
actions que `PutObject` ne couvre pas (sans elles, l'assemblage rend 403 et
aucun objet de plus d'une part n'arrive jamais — mesuré le 2026-09-07) ;
- ses clés vont dans `kvv2/minio/<app>`, que le module Vault central autorise
déjà l'app à lire (règle **inconditionnelle** : le chemin porte le nom de
l'app, donc il ne peut exposer que ses propres clés).