Экспертная страница сервиса · S3-compatible storage

S3-compatible storage: внешний endpoint и локальный MinIO — разные trust boundaries

Sysaro не хранит plaintext S3 credentials в Control Plane desired state. Внешние endpoints проверяет выбранный Agent, а локальный MinIO получает отдельный typed systemd adapter для bind, ports и storage path.

Проверено по публичной версии: 0.20.02026-09-15External endpoint + typed local MinIO
Внешний S3 в Sysaro хранится как endpoint с credentials, зашифрованными в браузере для конкретного Agent; health выполняется Agent через AWS SigV4. Локальный MinIO дополнительно поддерживает lifecycle/readiness и typed systemd конфигурацию без автоматического скрытого provisioning.
External S3HTTPS + Agent-side SigV4
SecretsBrowser → sealed Agent secret
Local MinIOBind/ports/data path/browser
Storage rootsOnly allowlisted dedicated paths
Операционный контур

Как сервис встроен в Sysaro

Browser sealed secretSelected AgentS3 / MinIOSigV4 or readinessHealth state
01

Внешний S3

Endpoint должен быть HTTP(S) origin без embedded credentials; plain HTTP допускается только для loopback MinIO.

Access/secret credentials шифруются в браузере под выбранный Agent и не должны попадать plaintext в Control Plane.

Проверка подключения выполняется с самого Agent через AWS Signature Version 4, поэтому результат отражает сетевую доступность с конкретного сервера.

02

Локальный MinIO

Typed adapter управляет /etc/sysaro/services/minio.env и systemd drop-in 90-sysaro.conf.

Поля покрывают bind address, API/console ports, data directory и browser console.

Storage path ограничен выделенными root: /var/lib/minio, /srv/minio, /data/minio или /mnt/<mount>; произвольный /home или /etc запрещён.

03

Граница provisioning

Generic package installer намеренно не разворачивает MinIO с неявными defaults.

Production provisioning требует явных volume, credentials, listen/TLS и backup policy; эти решения должны быть частью специализированного adapter, а не скрытой установки.

После смены API-порта readiness получает порт из Sysaro-owned config и остаётся loopback-only.

Граница доказательности

Чего эта страница не утверждает

Discovery, lifecycle или typed subset не выдаются за полное управление всеми возможностями upstream-сервиса. Каноническая текущая граница также опубликована в service-evidence.json и каталоге 18 сервисов.