← L'édition
DevNouveau3 min de lecture

Fin de vie de MinIO : Docker prend le relais avec le support étendu ELS

Le projet open source MinIO a été archivé par ses créateurs, laissant un composant clé du stockage d'objets sans correctifs de sécurité. Docker propose de maintenir cette image via son offre Extended Lifecycle Support pour garantir la conformité des infrastructures pendant cinq ans.

Fil « Fin de vie de MinIO et maintien de la sécurité via Docker ELS »

Illustration de l'article — docker.com
Image : docker.com

Un arrêt net pour MinIO en amont

Le 13 février 2026, le projet open source MinIO, solution populaire de stockage d'objets compatible avec l'API S3, a été archivé par ses mainteneurs. Ce composant, qui enregistrait plus d'un milliard de téléchargements sur le Docker Hub, a cessé du jour au lendemain de recevoir des mises à jour, des résolutions de bugs et des correctifs de sécurité. Cette interruption brutale expose directement les environnements exécutant MinIO aux nouvelles CVE (Common Vulnerabilities and Exposures, ou vulnérabilités de sécurité répertoriées) découvertes dans le code du projet ou dans son arbre de dépendances Go.

Le dilemme de la migration de données

Pour les équipes d'ingénierie, remplacer un système de stockage d'objets en production représente un projet complexe qui se chiffre souvent en pétaoctets de données à déplacer. Dans le même temps, les cadres réglementaires et normes d'audit comme DORA (Digital Operational Resilience Act, le règlement européen sur la résilience opérationnelle numérique) ou le Cyber Resilience Act assimilent l'usage de logiciels obsolètes à des non-conformités majeures. Les organisations se retrouvent alors contraintes d'effectuer des migrations précipitées au risque d'interrompre leurs services, ou de développer leurs propres patchs en interne.

La réponse de Docker via l'offre ELS

Pour contourner ces contraintes de calendrier, Docker intègre MinIO à son programme ELS (Extended Lifecycle Support, ou support étendu du cycle de vie). Cette option payante, adossée à l'abonnement Docker Hardened Images, permet de recevoir des conteneurs maintenus et sécurisés pendant une période allant jusqu'à cinq ans après la fin de vie officielle décrétée par les mainteneurs d'origine. L'objectif est de maintenir le composant à jour sans imposer de réarchitecture immédiate.

Des garanties techniques et des preuves d'audit

Sur le plan technique, Docker prend en charge la détection des failles sur l'ensemble de l'application et de ses dépendances Go transitives. L'éditeur s'engage sur un SLA (Service Level Agreement, ou engagement de niveau de service) de 14 jours pour corriger les vulnérabilités de sévérité critique et haute. Chaque image livrée s'accompagne d'un SBOM (Software Bill of Materials, ou liste détaillée de tous les composants logiciels), d'attestations VEX (Vulnerability Exploitability eXchange, indiquant si une faille est réellement exploitable) et d'une provenance certifiée SLSA Build Level 3 (Supply-chain Levels for Software Artifacts, garantissant l'intégrité de la chaîne de compilation).

Une intégration directe dans les Dockerfile

L'adoption de ces conteneurs durcis ne nécessite aucune modification d'architecture applicative. Les images ELS sont hébergées sur le même registre que les versions standards et leur intégration se résume à modifier la directive FROM dans les fichiers de configuration Docker. Outre MinIO, ce dispositif de support étendu couvre d'autres composants applicatifs arrivés en fin de vie tels que certaines versions de Node.js, Python ou Nginx.

# Modification de l'image source dans le Dockerfile
# FROM minio/minio:latest
FROM dhi.docker.com/els/minio:latest