Connecter un stockage S3
Amazon S3, Cloudflare R2, Wasabi, Scaleway, DigitalOcean Spaces, MinIO, Backblaze B2 : champs à remplir et pièges courants.
5 min de lecturePour la version 1.3.0 bêta
Le protocole S3, inventé par Amazon, est devenu le langage commun du stockage en ligne : de nombreux services l'acceptent. Niato Backup sait parler à Amazon S3 et à tous les services compatibles. Il vous faut un bucket (le « seau » qui contiendra vos fichiers) et une clé d'accès qui a le droit d'y écrire.
Avant de commencer#
Chez votre fournisseur, préparez :
-
Un bucket. Il doit déjà exister : l'application ne le crée jamais, pour qu'une faute de frappe dans son nom ne crée pas un bucket indésirable, et parce qu'une clé limitée à un bucket n'a pas le droit d'en créer.
-
Une clé d'accès, composée de deux valeurs : l'identifiant de la clé et la clé secrète. Le plus prudent est de créer une clé réservée à ce bucket, avec les seuls droits utiles (voir plus bas).
-
L'adresse du service (endpoint) et sa région, selon le fournisseur : le tableau ci-dessous les donne.
Remplir le formulaire#
Dans Destinations, cliquez sur Ajouter, puis sur Stockage S3.
| Champ | Ce qu'il faut saisir |
|---|---|
| Nom | Le nom que vous reconnaîtrez dans la liste des tâches (« Photos sur Wasabi »). |
| Service | Amazon S3, Cloudflare R2, Wasabi, Scaleway, DigitalOcean Spaces, MinIO, ou Autre service compatible S3 (Backblaze B2…). |
| Adresse du service | L'endpoint du fournisseur, commençant par https://. Absent pour Amazon S3, obligatoire pour les autres. |
| Bucket | Le nom du bucket, sans espace ni barre oblique : le dossier se règle à part. |
| Région | Obligatoire pour Amazon S3 (par exemple eu-west-3) ; facultative pour les autres services. |
| Identifiant de la clé d'accès | La première valeur de la clé. |
| Clé secrète | La seconde valeur. Elle est conservée chiffrée sur cet ordinateur, jamais dans la base de l'application. |
| Dossier de destination | Un dossier dans le bucket, Niato Backup par défaut. Créé s'il n'existe pas. |
| Chiffrer les fichiers avant l'envoi | Facultatif. Voir Chiffrement. |
Cliquez sur Connecter : l'application se connecte, écrit puis supprime un fichier témoin, et n'enregistre la destination que si tout a réussi. Voir Les espaces en ligne.
Selon votre fournisseur#
| Service | Adresse du service | Région | À savoir |
|---|---|---|---|
| Amazon S3 | (laisser vide) | Obligatoire, celle du bucket (eu-west-3, us-east-1…). | Créez un utilisateur IAM dédié (voir plus bas). |
| Cloudflare R2 | https://IDENTIFIANT-DE-COMPTE.r2.cloudflarestorage.com | Facultative. | Créez un jeton d'API R2 avec accès « lecture et écriture » au bucket. |
| Wasabi | https://s3.eu-central-1.wasabisys.com (selon la région du bucket) | Celle du bucket, par exemple eu-central-1. | L'adresse change avec la région : copiez celle de votre bucket. |
| Scaleway | https://s3.fr-par.scw.cloud | Par exemple fr-par. | Générez une clé d'API dans les paramètres IAM. |
| DigitalOcean Spaces | https://fra1.digitaloceanspaces.com | Facultative. | « Space » désigne le bucket. |
| MinIO | L'adresse de votre serveur, par exemple https://minio.exemple.fr. | Facultative. | Pour un serveur de votre réseau local, l'adresse peut être en http://. |
| Autre (Backblaze B2…) | Par exemple https://s3.eu-central-003.backblazeb2.com. | Facultative. | Chez Backblaze, l'identifiant de clé (keyID) est l'« identifiant de la clé d'accès », et la clé d'application est la « clé secrète ». |
Les droits à donner à la clé#
Une clé qui peut tout faire est un risque inutile. L'application a besoin de lister le bucket, lire, écrire et supprimer des fichiers (la suppression sert notamment au mode miroir).
Pour Amazon S3, voici une politique IAM minimale à attacher à l'utilisateur dédié. Remplacez mon-bucket par le nom de votre bucket.
{
"Version": "2012-10-17",
"Statement": [
{
"Effect": "Allow",
"Action": ["s3:ListBucket", "s3:GetBucketLocation"],
"Resource": "arn:aws:s3:::mon-bucket"
},
{
"Effect": "Allow",
"Action": ["s3:GetObject", "s3:PutObject", "s3:DeleteObject"],
"Resource": "arn:aws:s3:::mon-bucket/*"
}
]
}
Chez les autres fournisseurs, cherchez l'équivalent : une clé limitée à un bucket, en lecture et écriture.
Après la connexion#
La carte de la destination affiche le fournisseur et le dossier (« Wasabi · mes-photos/Niato Backup »), l'identité du compte (les quatre premiers caractères de la clé : « clé WSAB… »), la mention Chiffré le cas échéant et la date du dernier test. Un espace S3 n'a pas de taille maximale connue de l'application : la carte n'affiche donc pas de jauge de remplissage.
Vous pouvez maintenant choisir cette destination dans le formulaire d'une tâche. Pensez à faire une première sauvegarde sur un petit dossier pour vérifier que tout fonctionne avant d'envoyer des centaines de gigaoctets.
En cas de problème#
| Message | Piste |
|---|---|
| « Renseignez l'adresse du service (endpoint) : … n'en a pas de standard. » | Ce service exige une adresse : copiez-la depuis son tableau de bord. |
| « Renseignez la région du bucket (par exemple eu-west-3). » | Amazon S3 exige la région. |
| « Le nom du bucket ne contient ni espace ni « / » : le dossier se règle à part. » | Mettez le sous-dossier dans Dossier de destination. |
| « L'adresse du service doit commencer par https:// » | Ajoutez https:// devant l'adresse. |
| « … a refusé ces identifiants… » | Clé fausse, ou clé sans droit sur ce bucket. |
| « Dossier ou bucket introuvable… » | Le bucket n'existe pas, ou l'adresse ne correspond pas à sa région. |
Le dépannage en dit plus.
Pour aller plus loin#
Une réponse manque, une explication n'est pas claire ? Répondez à l'e-mail de bienvenue reçu après votre inscription : il arrive directement chez la personne qui développe l'application, et la documentation est corrigée en conséquence.