This commit is contained in:
+62
-2
@@ -4,6 +4,8 @@ package access
|
||||
|
||||
import (
|
||||
"context"
|
||||
"errors"
|
||||
"slices"
|
||||
"strings"
|
||||
"testing"
|
||||
"time"
|
||||
@@ -56,9 +58,57 @@ func TestScopeHierarchyAndLifetimeFailClosed(t *testing.T) {
|
||||
}
|
||||
}
|
||||
|
||||
func TestOrganizationUserRoleReplacementIsBoundedAndCanonical(t *testing.T) {
|
||||
now := time.Unix(2000, 0).UTC()
|
||||
policy := Policy{Roles: map[string]string{"owner": "Owner", "viewer": "Viewer"}, Permissions: map[string]string{"site.view": "View site"}, Grants: map[string][]string{"owner": {"site.view"}, "viewer": {"site.view"}}}
|
||||
if _, err := New(&repositoryStub{}, policy, Options{OwnerRole: "missing"}); err == nil {
|
||||
t.Fatal("unknown owner role accepted")
|
||||
}
|
||||
repository := &repositoryStub{}
|
||||
service, err := New(repository, policy, Options{Random: strings.NewReader(strings.Repeat("r", 512)), Now: func() time.Time { return now }, OwnerRole: "owner"})
|
||||
if err != nil {
|
||||
t.Fatal(err)
|
||||
}
|
||||
binding, err := service.ReplaceOrganizationUserRole(t.Context(), OrganizationUserRoleChange{
|
||||
OrganizationID: "org-12345678",
|
||||
UserID: "user-12345678",
|
||||
Role: "viewer",
|
||||
ActorUserID: "user-87654321",
|
||||
RequestID: "request-12345678",
|
||||
ExpectedBindingIDs: []string{"binding-22222222", "binding-11111111"},
|
||||
})
|
||||
if err != nil {
|
||||
t.Fatal(err)
|
||||
}
|
||||
if binding.Role != "viewer" || binding.SubjectKind != User || binding.Scope != (Scope{OrganizationID: "org-12345678"}) || binding.GrantedAt != now {
|
||||
t.Fatalf("binding=%+v", binding)
|
||||
}
|
||||
if !slices.Equal(repository.replacedExpected, []string{"binding-11111111", "binding-22222222"}) || repository.replacedOwnerRole != "owner" {
|
||||
t.Fatalf("expected=%v owner=%q", repository.replacedExpected, repository.replacedOwnerRole)
|
||||
}
|
||||
if repository.replacedAccessAudit.Action != "access.role.replace" || repository.replacedAccessAudit.ResourceID != "user-12345678" || repository.replacedAccessAudit.RequestID != "request-12345678" {
|
||||
t.Fatalf("audit=%+v", repository.replacedAccessAudit)
|
||||
}
|
||||
if _, err = service.ReplaceOrganizationUserRole(t.Context(), OrganizationUserRoleChange{OrganizationID: "org-12345678", UserID: "user-12345678", Role: "viewer", ActorUserID: "user-87654321", ExpectedBindingIDs: []string{"binding-11111111", "binding-11111111"}}); err == nil {
|
||||
t.Fatal("duplicate expected binding accepted")
|
||||
}
|
||||
serviceWithoutOwner, err := New(&repositoryStub{}, policy, Options{})
|
||||
if err != nil {
|
||||
t.Fatal(err)
|
||||
}
|
||||
if _, err = serviceWithoutOwner.ReplaceOrganizationUserRole(t.Context(), OrganizationUserRoleChange{}); err == nil || errors.Is(err, ErrRoleChangeConflict) {
|
||||
t.Fatalf("missing owner role err=%v", err)
|
||||
}
|
||||
}
|
||||
|
||||
type repositoryStub struct {
|
||||
bindings []Binding
|
||||
breakGlass []BreakGlass
|
||||
bindings []Binding
|
||||
breakGlass []BreakGlass
|
||||
organizationUser []Binding
|
||||
replacedExpected []string
|
||||
replacedBinding Binding
|
||||
replacedOwnerRole string
|
||||
replacedAccessAudit AuditEvent
|
||||
}
|
||||
|
||||
func (*repositoryStub) SeedAccessPolicy(context.Context, Policy) error { return nil }
|
||||
@@ -67,6 +117,16 @@ func (*repositoryStub) Revoke(context.Context, string, string, time.Time) error
|
||||
func (repository *repositoryStub) EffectiveBindings(context.Context, string, string) ([]Binding, error) {
|
||||
return repository.bindings, nil
|
||||
}
|
||||
func (repository *repositoryStub) OrganizationUserBindings(context.Context, string, int) ([]Binding, error) {
|
||||
return repository.organizationUser, nil
|
||||
}
|
||||
func (repository *repositoryStub) ReplaceOrganizationUserRole(_ context.Context, expected []string, binding Binding, ownerRole string, audit AuditEvent) error {
|
||||
repository.replacedExpected = append([]string(nil), expected...)
|
||||
repository.replacedBinding = binding
|
||||
repository.replacedOwnerRole = ownerRole
|
||||
repository.replacedAccessAudit = audit
|
||||
return nil
|
||||
}
|
||||
func (repository *repositoryStub) CreateBreakGlass(_ context.Context, grant BreakGlass, _ AuditEvent) error {
|
||||
repository.breakGlass = []BreakGlass{grant}
|
||||
return nil
|
||||
|
||||
Reference in New Issue
Block a user