S3-compatible storage: внешний endpoint и локальный MinIO — разные trust boundaries
Sysaro не хранит plaintext S3 credentials в Control Plane desired state. Внешние endpoints проверяет выбранный Agent, а локальный MinIO получает отдельный typed systemd adapter для bind, ports и storage path.
Как сервис встроен в Sysaro
Внешний S3
Endpoint должен быть HTTP(S) origin без embedded credentials; plain HTTP допускается только для loopback MinIO.
Access/secret credentials шифруются в браузере под выбранный Agent и не должны попадать plaintext в Control Plane.
Проверка подключения выполняется с самого Agent через AWS Signature Version 4, поэтому результат отражает сетевую доступность с конкретного сервера.
Локальный MinIO
Typed adapter управляет /etc/sysaro/services/minio.env и systemd drop-in 90-sysaro.conf.
Поля покрывают bind address, API/console ports, data directory и browser console.
Storage path ограничен выделенными root: /var/lib/minio, /srv/minio, /data/minio или /mnt/<mount>; произвольный /home или /etc запрещён.
Граница provisioning
Generic package installer намеренно не разворачивает MinIO с неявными defaults.
Production provisioning требует явных volume, credentials, listen/TLS и backup policy; эти решения должны быть частью специализированного adapter, а не скрытой установки.
После смены API-порта readiness получает порт из Sysaro-owned config и остаётся loopback-only.
Чего эта страница не утверждает
Discovery, lifecycle или typed subset не выдаются за полное управление всеми возможностями upstream-сервиса. Каноническая текущая граница также опубликована в service-evidence.json и каталоге 18 сервисов.