ACL sur un bucket S3 pour Veeam

Bonjour,

Je suis en train de configurer un bucket S3 OVH pour faire des sauvegardes Veeam immuables (avec object lock). Il existe bien un bout de documentation mais ça coince dès les pré-requis : `A user with the required access rights on the container` (c'est un peu vague !).

La documentation Veeam n'est guère plus explicite et ce qui s'en rapproche le plus concerne Office365

Auriez-vous un exemple concret des ACL minimales pour un user S3 ?

Pour le moment, j'ai configuré :
```
{
"Statement":[{
"Sid": "VeeamContainer",
"Effect": "Allow",
"Action":[
"s3:ListBucket",
"s3:ListBucketMultipartUploads",
#"s3:GetBucketObjectLockConfiguration",
#"s3:GetBucketVersioning",
#"s3:ListBucketVersions",
"s3:PutObject",
"s3:GetObject",
"s3:DeleteObject",
"s3:AbortMultipartUpload",
"s3:ListMultipartUploadParts",
#"s3:RestoreObject",
#"s3:GetObjectVersion",
#"s3:GetObjectRetention",
#"s3:PutObjectRetention",
#"s3:DeleteObjectVersion"
],
"Resource":["arn:aws:s3:::test-object-lock", "arn:aws:s3:::test-object-lock/*"],
}]
}
```
Mais il manque certaines permissions présentent dans la doc Veeam mais qui ne semblent pas disponibles chez OVH (voir la liste des actions supportées : https://help.ovhcloud.com/csm/en-gb-public-cloud-storage-s3-identity-access-management?id=kb_article_view&sysparm_article=KB0047344 )

D'avance merci !

Bruno

Bonjour @Dsi-infraG,

Avez-vous pu trouver une solution à votre demande depuis la création du post ?

Si c'est le cas, je vous invite à partager la solution afin d'en faire profiter le plus grand nombre.

Dans le cas contraire, n'hésitez pas à ajouter davantage d'éléments ainsi que les tests effectués depuis, afin qu'un retour puisse vous être apporté par la communauté.

^FabL

Bonjour,
je relance ce sujet car je souhaite également mettre en service des sauvegardes immuables VEEAM dans le S3 OVH.
Je suis parvenu à créer un bucket avec verrouillage (object lock) et versioning:
aws s3api --endpoint-url=https://s3.rbx.io.cloud.ovh.net/ create-bucket --bucket monbucket --object-lock-enabled-for-bucket
puis
aws s3api --endpoint-url=https://s3.rbx.io.cloud.ovh.net/ put-bucket-versioning --bucket monbucket --versioning-configuration Status=Enabled

Et il faut aussi donner le droit "s3:GetBucketVersioning" à l'utilisateur.
VEEAM permet alors de créer le dépot avec activation de l'immuabilité.
Toutefois la sauvegarde ne fonctionne pas, vraisemblablement par manque de droits.
En effet la documentation VEEAM https://helpcenter.veeam.com/archive/backup/110/vsphere/required_permissions.html ici indique qu'il faut les droits suivants:
{
"s3:ListBucket",
"s3:GetBucketLocation",
"s3:GetObject",
"s3:PutObject",
"s3:DeleteObject",
"s3:ListAllMyBuckets",
"s3:GetBucketVersioning",
"s3:GetBucketObjectLockConfiguration",
"s3:ListBucketVersions",
"s3:GetObjectVersion",
"s3:GetObjectRetention",
"s3:GetObjectLegalHold",
"s3:PutObjectRetention",
"s3:PutObjectLegalHold",
"s3:DeleteObjectVersion"
}

Malheureusement si on ajoute tous ces droits au fichier JSON pour l'importer dans depuis l'espace client OVH on a systématiquement une erreur. Je vais essayer de déclarer les droits depuis la ligne de commande.

En définissant l'utilisateur comme "administrateur" du bucket ça passe. Mais quid de la sécurité ?