oracle.go 25 KB

123456789101112131415161718192021222324252627282930313233343536373839404142434445464748495051525354555657585960616263646566676869707172737475767778798081828384858687888990919293949596979899100101102103104105106107108109110111112113114115116117118119120121122123124125126127128129130131132133134135136137138139140141142143144145146147148149150151152153154155156157158159160161162163164165166167168169170171172173174175176177178179180181182183184185186187188189190191192193194195196197198199200201202203204205206207208209210211212213214215216217218219220221222223224225226227228229230231232233234235236237238239240241242243244245246247248249250251252253254255256257258259260261262263264265266267268269270271272273274275276277278279280281282283284285286287288289290291292293294295296297298299300301302303304305306307308309310311312313314315316317318319320321322323324325326327328329330331332333334335336337338339340341342343344345346347348349350351352353354355356357358359360361362363364365366367368369370371372373374375376377378379380381382383384385386387388389390391392393394395396397398399400401402403404405406407408409410411412413414415416417418419420421422423424425426427428429430431432433434435436437438439440441442443444445446447448449450451452453454455456457458459460461462463464465466467468469470471472473474475476477478479480481482483484485486487488489490491492493494495496497498499500501502503504505506507508509510511512513514515516517518519520521522523524525526527528529530531532533534535536537538539540541542543544545546547548549550551552553554555556557558559560561562563564565566567568569570571572573574575576577578579580581582583584585586587588589590591592593594595596597598599600601602603604605606607608609610611612613614615616617618619620621622623624625626627628629630631632633634635636637638639640641642643644645646647648649650651652653654655656657658659660661662663664665666667668669670671672673674675676677678679680681682683684685686687688689690691692693694695696697698699700701702703704705706707708709710711712713714715716717718719720721722723724725726727728729730731732733734735736737738739740741742743744745746747748749750751752753754755756757758759760761762763764765766767768769
  1. /*
  2. Copyright © The ESO Authors
  3. Licensed under the Apache License, Version 2.0 (the "License");
  4. you may not use this file except in compliance with the License.
  5. You may obtain a copy of the License at
  6. https://www.apache.org/licenses/LICENSE-2.0
  7. Unless required by applicable law or agreed to in writing, software
  8. distributed under the License is distributed on an "AS IS" BASIS,
  9. WITHOUT WARRANTIES OR CONDITIONS OF ANY KIND, either express or implied.
  10. See the License for the specific language governing permissions and
  11. limitations under the License.
  12. */
  13. // Package oracle implements a provider for Oracle Cloud Infrastructure Vault.
  14. // It allows fetching and managing secrets stored in OCI Vault using the OCI SDK.
  15. package oracle
  16. import (
  17. "bytes"
  18. "context"
  19. "encoding/base64"
  20. "encoding/json"
  21. "errors"
  22. "fmt"
  23. "os"
  24. "regexp"
  25. "sync"
  26. "time"
  27. "github.com/oracle/oci-go-sdk/v65/common"
  28. "github.com/oracle/oci-go-sdk/v65/common/auth"
  29. "github.com/oracle/oci-go-sdk/v65/keymanagement"
  30. "github.com/oracle/oci-go-sdk/v65/secrets"
  31. "github.com/oracle/oci-go-sdk/v65/vault"
  32. "github.com/tidwall/gjson"
  33. corev1 "k8s.io/api/core/v1"
  34. "k8s.io/client-go/kubernetes"
  35. kclient "sigs.k8s.io/controller-runtime/pkg/client"
  36. ctrlcfg "sigs.k8s.io/controller-runtime/pkg/client/config"
  37. "sigs.k8s.io/controller-runtime/pkg/webhook/admission"
  38. esv1 "github.com/external-secrets/external-secrets/apis/externalsecrets/v1"
  39. esmeta "github.com/external-secrets/external-secrets/apis/meta/v1"
  40. "github.com/external-secrets/external-secrets/runtime/cache"
  41. "github.com/external-secrets/external-secrets/runtime/esutils"
  42. "github.com/external-secrets/external-secrets/runtime/esutils/resolvers"
  43. )
  44. const (
  45. errOracleClient = "cannot setup new oracle client: %w"
  46. errORACLECredSecretName = "invalid oracle SecretStore resource: missing oracle APIKey"
  47. errUninitalizedOracleProvider = "provider oracle is not initialized"
  48. errFetchSAKSecret = "could not fetch SecretAccessKey secret: %w"
  49. errMissingPK = "missing PrivateKey"
  50. errMissingUser = "missing User ID"
  51. errMissingTenancy = "missing Tenancy ID"
  52. errMissingRegion = "missing Region"
  53. errMissingFingerprint = "missing Fingerprint"
  54. errMissingVault = "missing Vault"
  55. errJSONSecretUnmarshal = "unable to unmarshal secret from JSON: %w"
  56. errMissingKey = "missing Key in secret: %s"
  57. errUnexpectedContent = "unexpected secret bundle content"
  58. errSettingOCIEnvVariables = "unable to set OCI SDK environment variable %s: %w"
  59. errUnsettingOCIEnvVariables = "unable to unset OCI SDK environment variable %s: %w"
  60. )
  61. const (
  62. // auth config cache LRU cache size.
  63. authConfigurationsCacheSize = 50
  64. // cache kind for using operator's default service account.
  65. defaultSACacheKind = "oke-workload-identity-default-sa"
  66. // cache version for using operator's default service account provider.
  67. // depends only on the region and doesn't need version-based invalidation.
  68. defaultSACacheVersion = "v0"
  69. )
  70. // https://github.com/external-secrets/external-secrets/issues/644
  71. var _ esv1.SecretsClient = &VaultManagementService{}
  72. var _ esv1.Provider = &VaultManagementService{}
  73. // VaultManagementService implements the External Secrets provider interface for Oracle Cloud Infrastructure Vault.
  74. type VaultManagementService struct {
  75. Client VMInterface
  76. KmsVaultClient KmsVCInterface
  77. VaultClient VaultInterface
  78. vault string
  79. compartment string
  80. encryptionKey string
  81. workloadIdentityMutex sync.Mutex
  82. authConfigurationsCache *cache.Cache[auth.ConfigurationProviderWithClaimAccess]
  83. }
  84. // VMInterface defines the interface for OCI Secrets Management Client operations.
  85. type VMInterface interface {
  86. GetSecretBundleByName(ctx context.Context, request secrets.GetSecretBundleByNameRequest) (secrets.GetSecretBundleByNameResponse, error)
  87. }
  88. // KmsVCInterface defines the interface for OCI Key Management Service Vault Client operations.
  89. type KmsVCInterface interface {
  90. GetVault(ctx context.Context, request keymanagement.GetVaultRequest) (response keymanagement.GetVaultResponse, err error)
  91. }
  92. // VaultInterface defines the interface for OCI Vault operations.
  93. type VaultInterface interface {
  94. ListSecrets(ctx context.Context, request vault.ListSecretsRequest) (response vault.ListSecretsResponse, err error)
  95. CreateSecret(ctx context.Context, request vault.CreateSecretRequest) (response vault.CreateSecretResponse, err error)
  96. UpdateSecret(ctx context.Context, request vault.UpdateSecretRequest) (response vault.UpdateSecretResponse, err error)
  97. ScheduleSecretDeletion(ctx context.Context, request vault.ScheduleSecretDeletionRequest) (response vault.ScheduleSecretDeletionResponse, err error)
  98. }
  99. const (
  100. // SecretNotFound indicates that the requested secret was not found in the vault.
  101. SecretNotFound = iota
  102. // SecretExists indicates that the secret exists in the vault.
  103. SecretExists
  104. // SecretAPIError indicates that an API error occurred while accessing the secret.
  105. SecretAPIError
  106. )
  107. // PushSecret creates or updates a secret in the Oracle Cloud Infrastructure Vault.
  108. func (vms *VaultManagementService) PushSecret(ctx context.Context, secret *corev1.Secret, data esv1.PushSecretData) error {
  109. if vms.encryptionKey == "" {
  110. return errors.New("SecretStore must reference encryption key")
  111. }
  112. value := secret.Data[data.GetSecretKey()]
  113. if data.GetSecretKey() == "" {
  114. secretData := map[string]string{}
  115. for k, v := range secret.Data {
  116. secretData[k] = string(v)
  117. }
  118. jsonSecret, err := json.Marshal(secretData)
  119. if err != nil {
  120. return fmt.Errorf("unable to create json %v from value: %v", value, secretData)
  121. }
  122. value = jsonSecret
  123. }
  124. secretName := data.GetRemoteKey()
  125. encodedValue := base64.StdEncoding.EncodeToString(value)
  126. sec, action, err := vms.getSecretBundleWithCode(ctx, secretName)
  127. switch action {
  128. case SecretNotFound:
  129. _, err = vms.VaultClient.CreateSecret(ctx, vault.CreateSecretRequest{
  130. CreateSecretDetails: vault.CreateSecretDetails{
  131. CompartmentId: &vms.compartment,
  132. KeyId: &vms.encryptionKey,
  133. SecretContent: vault.Base64SecretContentDetails{
  134. Content: &encodedValue,
  135. },
  136. SecretName: &secretName,
  137. VaultId: &vms.vault,
  138. },
  139. })
  140. return sanitizeOCISDKErr(err)
  141. case SecretExists:
  142. payload, err := decodeBundle(sec)
  143. if err != nil {
  144. return err
  145. }
  146. if bytes.Equal(payload, value) {
  147. return nil
  148. }
  149. _, err = vms.VaultClient.UpdateSecret(ctx, vault.UpdateSecretRequest{
  150. SecretId: sec.SecretId,
  151. UpdateSecretDetails: vault.UpdateSecretDetails{
  152. SecretContent: vault.Base64SecretContentDetails{
  153. Content: &encodedValue,
  154. },
  155. },
  156. })
  157. return sanitizeOCISDKErr(err)
  158. default:
  159. return sanitizeOCISDKErr(err)
  160. }
  161. }
  162. // DeleteSecret removes a secret from the Oracle Cloud Infrastructure Vault.
  163. func (vms *VaultManagementService) DeleteSecret(ctx context.Context, remoteRef esv1.PushSecretRemoteRef) error {
  164. secretName := remoteRef.GetRemoteKey()
  165. resp, action, err := vms.getSecretBundleWithCode(ctx, secretName)
  166. switch action {
  167. case SecretNotFound:
  168. return nil
  169. case SecretExists:
  170. if resp.TimeOfDeletion != nil {
  171. return nil
  172. }
  173. _, err = vms.VaultClient.ScheduleSecretDeletion(ctx, vault.ScheduleSecretDeletionRequest{
  174. SecretId: resp.SecretId,
  175. })
  176. return sanitizeOCISDKErr(err)
  177. default:
  178. return sanitizeOCISDKErr(err)
  179. }
  180. }
  181. // SecretExists checks if a secret exists in the Oracle Cloud Infrastructure Vault.
  182. func (vms *VaultManagementService) SecretExists(ctx context.Context, pushSecretRef esv1.PushSecretRemoteRef) (bool, error) {
  183. secretName := pushSecretRef.GetRemoteKey()
  184. _, action, err := vms.getSecretBundleWithCode(ctx, secretName)
  185. switch action {
  186. case SecretNotFound:
  187. return false, nil
  188. case SecretExists:
  189. return true, nil
  190. default:
  191. return false, sanitizeOCISDKErr(err)
  192. }
  193. }
  194. // GetAllSecrets retrieves all secrets from the Oracle Cloud Infrastructure Vault that match the given criteria.
  195. func (vms *VaultManagementService) GetAllSecrets(ctx context.Context, ref esv1.ExternalSecretFind) (map[string][]byte, error) {
  196. var page *string
  197. var summaries []vault.SecretSummary
  198. for {
  199. resp, err := vms.VaultClient.ListSecrets(ctx, vault.ListSecretsRequest{
  200. CompartmentId: &vms.compartment,
  201. Page: page,
  202. VaultId: &vms.vault,
  203. })
  204. if err != nil {
  205. return nil, sanitizeOCISDKErr(err)
  206. }
  207. summaries = append(summaries, resp.Items...)
  208. if page = resp.OpcNextPage; resp.OpcNextPage == nil {
  209. break
  210. }
  211. }
  212. return vms.filteredSummaryResult(ctx, summaries, ref)
  213. }
  214. // GetSecret retrieves a specific secret from the Oracle Cloud Infrastructure Vault.
  215. func (vms *VaultManagementService) GetSecret(ctx context.Context, ref esv1.ExternalSecretDataRemoteRef) ([]byte, error) {
  216. if esutils.IsNil(vms.Client) {
  217. return nil, errors.New(errUninitalizedOracleProvider)
  218. }
  219. sec, err := vms.Client.GetSecretBundleByName(ctx, secrets.GetSecretBundleByNameRequest{
  220. VaultId: &vms.vault,
  221. SecretName: &ref.Key,
  222. Stage: secrets.GetSecretBundleByNameStageEnum(ref.Version),
  223. })
  224. if err != nil {
  225. return nil, sanitizeOCISDKErr(err)
  226. }
  227. payload, err := decodeBundle(sec)
  228. if err != nil {
  229. return nil, err
  230. }
  231. if ref.Property == "" {
  232. return payload, nil
  233. }
  234. val := gjson.Get(string(payload), ref.Property)
  235. if !val.Exists() {
  236. return nil, fmt.Errorf(errMissingKey, ref.Key)
  237. }
  238. return []byte(val.String()), nil
  239. }
  240. func decodeBundle(sec secrets.GetSecretBundleByNameResponse) ([]byte, error) {
  241. bt, ok := sec.SecretBundleContent.(secrets.Base64SecretBundleContentDetails)
  242. if !ok {
  243. return nil, errors.New(errUnexpectedContent)
  244. }
  245. payload, err := base64.StdEncoding.DecodeString(*bt.Content)
  246. if err != nil {
  247. return nil, err
  248. }
  249. return payload, nil
  250. }
  251. // GetSecretMap retrieves a secret and returns it as a map of key/value pairs.
  252. func (vms *VaultManagementService) GetSecretMap(ctx context.Context, ref esv1.ExternalSecretDataRemoteRef) (map[string][]byte, error) {
  253. data, err := vms.GetSecret(ctx, ref)
  254. if err != nil {
  255. return nil, sanitizeOCISDKErr(err)
  256. }
  257. kv := make(map[string]string)
  258. err = json.Unmarshal(data, &kv)
  259. if err != nil {
  260. return nil, fmt.Errorf(errJSONSecretUnmarshal, err)
  261. }
  262. secretData := make(map[string][]byte)
  263. for k, v := range kv {
  264. secretData[k] = []byte(v)
  265. }
  266. return secretData, nil
  267. }
  268. // Capabilities return the provider supported capabilities (ReadOnly, WriteOnly, ReadWrite).
  269. func (vms *VaultManagementService) Capabilities() esv1.SecretStoreCapabilities {
  270. return esv1.SecretStoreReadWrite
  271. }
  272. // NewClient constructs a new secrets client based on the provided store.
  273. func (vms *VaultManagementService) NewClient(ctx context.Context, store esv1.GenericStore, kube kclient.Client, namespace string) (esv1.SecretsClient, error) {
  274. storeSpec := store.GetSpec()
  275. oracleSpec := storeSpec.Provider.Oracle
  276. if oracleSpec.Vault == "" {
  277. return nil, errors.New(errMissingVault)
  278. }
  279. if oracleSpec.Region == "" {
  280. return nil, errors.New(errMissingRegion)
  281. }
  282. configurationProvider, err := vms.constructProvider(ctx, store, oracleSpec, kube, namespace)
  283. if err != nil {
  284. return nil, err
  285. }
  286. secretManagementService, err := secrets.NewSecretsClientWithConfigurationProvider(configurationProvider)
  287. if err != nil {
  288. return nil, fmt.Errorf(errOracleClient, err)
  289. }
  290. secretManagementService.SetRegion(oracleSpec.Region)
  291. kmsVaultClient, err := keymanagement.NewKmsVaultClientWithConfigurationProvider(configurationProvider)
  292. if err != nil {
  293. return nil, fmt.Errorf(errOracleClient, err)
  294. }
  295. kmsVaultClient.SetRegion(oracleSpec.Region)
  296. vaultClient, err := vault.NewVaultsClientWithConfigurationProvider(configurationProvider)
  297. if err != nil {
  298. return nil, fmt.Errorf(errOracleClient, err)
  299. }
  300. vaultClient.SetRegion(oracleSpec.Region)
  301. if storeSpec.RetrySettings != nil {
  302. if err := vms.configureRetryPolicy(storeSpec, secretManagementService, kmsVaultClient, vaultClient); err != nil {
  303. return nil, fmt.Errorf(errOracleClient, err)
  304. }
  305. }
  306. return &VaultManagementService{
  307. Client: secretManagementService,
  308. KmsVaultClient: kmsVaultClient,
  309. VaultClient: vaultClient,
  310. vault: oracleSpec.Vault,
  311. compartment: oracleSpec.Compartment,
  312. encryptionKey: oracleSpec.EncryptionKey,
  313. }, nil
  314. }
  315. func (vms *VaultManagementService) constructOptions(storeSpec *esv1.SecretStoreSpec) ([]common.RetryPolicyOption, error) {
  316. opts := []common.RetryPolicyOption{common.WithShouldRetryOperation(common.DefaultShouldRetryOperation)}
  317. if mr := storeSpec.RetrySettings.MaxRetries; mr != nil {
  318. attempts := safeConvert(*mr)
  319. opts = append(opts, common.WithMaximumNumberAttempts(attempts))
  320. }
  321. if ri := storeSpec.RetrySettings.RetryInterval; ri != nil {
  322. i, err := time.ParseDuration(*storeSpec.RetrySettings.RetryInterval)
  323. if err != nil {
  324. return nil, fmt.Errorf(errOracleClient, err)
  325. }
  326. opts = append(opts, common.WithFixedBackoff(i))
  327. }
  328. return opts, nil
  329. }
  330. func safeConvert(i int32) uint {
  331. if i < 0 {
  332. return 0
  333. }
  334. return uint(i)
  335. }
  336. func (vms *VaultManagementService) getSecretBundleWithCode(ctx context.Context, secretName string) (secrets.GetSecretBundleByNameResponse, int, error) {
  337. // Try to look up the secret, which will determine if we should create or update the secret.
  338. resp, err := vms.Client.GetSecretBundleByName(ctx, secrets.GetSecretBundleByNameRequest{
  339. SecretName: &secretName,
  340. VaultId: &vms.vault,
  341. })
  342. // Get a PushSecret action depending on the ListSecrets response.
  343. action := getSecretBundleCode(err)
  344. return resp, action, err
  345. }
  346. func getSecretBundleCode(err error) int {
  347. if err != nil {
  348. // If we got a 404 service error, try to create the secret.
  349. if serviceErr, ok := err.(common.ServiceError); ok && serviceErr.GetHTTPStatusCode() == 404 {
  350. return SecretNotFound
  351. }
  352. return SecretAPIError
  353. }
  354. // Otherwise, update the existing secret.
  355. return SecretExists
  356. }
  357. func (vms *VaultManagementService) filteredSummaryResult(ctx context.Context, secretSummaries []vault.SecretSummary, ref esv1.ExternalSecretFind) (map[string][]byte, error) {
  358. secretMap := map[string][]byte{}
  359. for _, summary := range secretSummaries {
  360. matches, err := matchesRef(summary, ref)
  361. if err != nil {
  362. return nil, err
  363. }
  364. if !matches || summary.TimeOfDeletion != nil {
  365. continue
  366. }
  367. secret, err := vms.GetSecret(ctx, esv1.ExternalSecretDataRemoteRef{
  368. Key: *summary.SecretName,
  369. })
  370. if err != nil {
  371. return nil, err
  372. }
  373. secretMap[*summary.SecretName] = secret
  374. }
  375. return secretMap, nil
  376. }
  377. func matchesRef(secretSummary vault.SecretSummary, ref esv1.ExternalSecretFind) (bool, error) {
  378. if ref.Name != nil {
  379. matchString, err := regexp.MatchString(ref.Name.RegExp, *secretSummary.SecretName)
  380. if err != nil {
  381. return false, err
  382. }
  383. return matchString, nil
  384. }
  385. for k, v := range ref.Tags {
  386. if val, ok := secretSummary.FreeformTags[k]; ok {
  387. if val == v {
  388. return true, nil
  389. }
  390. }
  391. }
  392. return false, nil
  393. }
  394. func getSecretData(ctx context.Context, kube kclient.Client, namespace, storeKind string, secretRef esmeta.SecretKeySelector) (string, error) {
  395. if secretRef.Name == "" {
  396. return "", errors.New(errORACLECredSecretName)
  397. }
  398. secret, err := resolvers.SecretKeyRef(
  399. ctx,
  400. kube,
  401. storeKind,
  402. namespace,
  403. &secretRef,
  404. )
  405. if err != nil {
  406. return "", fmt.Errorf(errFetchSAKSecret, err)
  407. }
  408. return secret, nil
  409. }
  410. func getUserAuthConfigurationProvider(ctx context.Context, kube kclient.Client, store *esv1.OracleProvider, namespace, storeKind, region string) (common.ConfigurationProvider, error) {
  411. privateKey, err := getSecretData(ctx, kube, namespace, storeKind, store.Auth.SecretRef.PrivateKey)
  412. if err != nil {
  413. return nil, err
  414. }
  415. if privateKey == "" {
  416. return nil, errors.New(errMissingPK)
  417. }
  418. fingerprint, err := getSecretData(ctx, kube, namespace, storeKind, store.Auth.SecretRef.Fingerprint)
  419. if err != nil {
  420. return nil, err
  421. }
  422. if fingerprint == "" {
  423. return nil, errors.New(errMissingFingerprint)
  424. }
  425. if store.Auth.User == "" {
  426. return nil, errors.New(errMissingUser)
  427. }
  428. if store.Auth.Tenancy == "" {
  429. return nil, errors.New(errMissingTenancy)
  430. }
  431. return common.NewRawConfigurationProvider(store.Auth.Tenancy, store.Auth.User, region, fingerprint, privateKey, nil), nil
  432. }
  433. // Close releases any resources used by the VaultManagementService.
  434. func (vms *VaultManagementService) Close(_ context.Context) error {
  435. return nil
  436. }
  437. // Validate performs validation of the Oracle Cloud Infrastructure provider configuration.
  438. func (vms *VaultManagementService) Validate() (esv1.ValidationResult, error) {
  439. _, err := vms.KmsVaultClient.GetVault(
  440. context.Background(), keymanagement.GetVaultRequest{
  441. VaultId: &vms.vault,
  442. },
  443. )
  444. if err != nil {
  445. failure, ok := common.IsServiceError(err)
  446. if ok {
  447. code := failure.GetCode()
  448. switch code {
  449. case "NotAuthenticated":
  450. return esv1.ValidationResultError, sanitizeOCISDKErr(err)
  451. case "NotAuthorizedOrNotFound":
  452. // User authentication was successful, but user might not have a permission like:
  453. //
  454. // Allow group external_secrets to read vaults in tenancy
  455. //
  456. // Which is fine, because to read secrets we only need:
  457. //
  458. // Allow group external_secrets to read secret-family in tenancy
  459. //
  460. // But we can't test for this permission without knowing the name of a secret
  461. return esv1.ValidationResultUnknown, sanitizeOCISDKErr(err)
  462. default:
  463. return esv1.ValidationResultError, sanitizeOCISDKErr(err)
  464. }
  465. } else {
  466. return esv1.ValidationResultError, err
  467. }
  468. }
  469. return esv1.ValidationResultReady, nil
  470. }
  471. // ValidateStore validates the Oracle Cloud Infrastructure SecretStore resource configuration.
  472. func (vms *VaultManagementService) ValidateStore(store esv1.GenericStore) (admission.Warnings, error) {
  473. storeSpec := store.GetSpec()
  474. oracleSpec := storeSpec.Provider.Oracle
  475. vault := oracleSpec.Vault
  476. if vault == "" {
  477. return nil, errors.New("vault cannot be empty")
  478. }
  479. region := oracleSpec.Region
  480. if region == "" {
  481. return nil, errors.New("region cannot be empty")
  482. }
  483. auth := oracleSpec.Auth
  484. if auth == nil {
  485. return nil, nil
  486. }
  487. user := oracleSpec.Auth.User
  488. if user == "" {
  489. return nil, errors.New("user cannot be empty")
  490. }
  491. tenant := oracleSpec.Auth.Tenancy
  492. if tenant == "" {
  493. return nil, errors.New("tenant cannot be empty")
  494. }
  495. privateKey := oracleSpec.Auth.SecretRef.PrivateKey
  496. if privateKey.Name == "" {
  497. return nil, errors.New("privateKey.name cannot be empty")
  498. }
  499. if privateKey.Key == "" {
  500. return nil, errors.New("privateKey.key cannot be empty")
  501. }
  502. err := esutils.ValidateSecretSelector(store, privateKey)
  503. if err != nil {
  504. return nil, err
  505. }
  506. fingerprint := oracleSpec.Auth.SecretRef.Fingerprint
  507. if fingerprint.Name == "" {
  508. return nil, errors.New("fingerprint.name cannot be empty")
  509. }
  510. if fingerprint.Key == "" {
  511. return nil, errors.New("fingerprint.key cannot be empty")
  512. }
  513. err = esutils.ValidateSecretSelector(store, fingerprint)
  514. if err != nil {
  515. return nil, err
  516. }
  517. if oracleSpec.ServiceAccountRef != nil {
  518. if err := esutils.ValidateReferentServiceAccountSelector(store, *oracleSpec.ServiceAccountRef); err != nil {
  519. return nil, fmt.Errorf("invalid ServiceAccountRef: %w", err)
  520. }
  521. }
  522. return nil, nil
  523. }
  524. func (vms *VaultManagementService) withOCIWorkloadIdentityEnv(
  525. region string,
  526. fn func() (auth.ConfigurationProviderWithClaimAccess, error),
  527. ) (provider auth.ConfigurationProviderWithClaimAccess, err error) {
  528. defer func() {
  529. if uerr := os.Unsetenv(auth.ResourcePrincipalVersionEnvVar); uerr != nil {
  530. err = errors.Join(err, fmt.Errorf(errUnsettingOCIEnvVariables, auth.ResourcePrincipalVersionEnvVar, uerr))
  531. }
  532. if uerr := os.Unsetenv(auth.ResourcePrincipalRegionEnvVar); uerr != nil {
  533. err = errors.Join(err, fmt.Errorf(errUnsettingOCIEnvVariables, auth.ResourcePrincipalRegionEnvVar, uerr))
  534. }
  535. vms.workloadIdentityMutex.Unlock()
  536. }()
  537. vms.workloadIdentityMutex.Lock()
  538. // OCI SDK requires specific environment variables for workload identity.
  539. if err = os.Setenv(auth.ResourcePrincipalVersionEnvVar, auth.ResourcePrincipalVersion2_2); err != nil {
  540. return nil, fmt.Errorf(errSettingOCIEnvVariables, auth.ResourcePrincipalVersionEnvVar, err)
  541. }
  542. if err = os.Setenv(auth.ResourcePrincipalRegionEnvVar, region); err != nil {
  543. return nil, fmt.Errorf(errSettingOCIEnvVariables, auth.ResourcePrincipalRegionEnvVar, err)
  544. }
  545. return fn()
  546. }
  547. func (vms *VaultManagementService) getWorkloadIdentityProvider(
  548. store esv1.GenericStore,
  549. serviceAccountRef *esmeta.ServiceAccountSelector,
  550. region, namespace string,
  551. ) (configurationProvider common.ConfigurationProvider, err error) {
  552. // when no service account is specified, use the pod's default service account.
  553. // this OkeWorkloadIdentityConfigurationProvider depends only on the region, so cache it by region.
  554. if serviceAccountRef == nil {
  555. key := cache.Key{
  556. Name: region,
  557. Kind: defaultSACacheKind,
  558. }
  559. if provider, ok := vms.authConfigurationsCache.Get(defaultSACacheVersion, key); ok {
  560. return provider, nil
  561. }
  562. provider, err := vms.withOCIWorkloadIdentityEnv(region, auth.OkeWorkloadIdentityConfigurationProvider)
  563. if err != nil {
  564. return nil, err
  565. }
  566. vms.authConfigurationsCache.Add(defaultSACacheVersion, key, provider)
  567. return provider, nil
  568. }
  569. key := cache.Key{
  570. Name: store.GetName(),
  571. Namespace: store.GetNamespace(),
  572. Kind: store.GetKind(),
  573. }
  574. if provider, ok := vms.authConfigurationsCache.Get(store.GetResourceVersion(), key); ok {
  575. return provider, nil
  576. }
  577. // Ensure the service account ref is being used appropriately, so arbitrary tokens are not minted by the provider.
  578. if err := esutils.ValidateServiceAccountSelector(store, *serviceAccountRef); err != nil {
  579. return nil, fmt.Errorf("invalid ServiceAccountRef: %w", err)
  580. }
  581. cfg, err := ctrlcfg.GetConfig()
  582. if err != nil {
  583. return nil, err
  584. }
  585. clientset, err := kubernetes.NewForConfig(cfg)
  586. if err != nil {
  587. return nil, err
  588. }
  589. tokenProvider := NewTokenProvider(clientset, serviceAccountRef, namespace)
  590. provider, err := vms.withOCIWorkloadIdentityEnv(region, func() (auth.ConfigurationProviderWithClaimAccess, error) {
  591. return auth.OkeWorkloadIdentityConfigurationProviderWithServiceAccountTokenProvider(tokenProvider)
  592. })
  593. if err != nil {
  594. return nil, err
  595. }
  596. vms.authConfigurationsCache.Add(store.GetResourceVersion(), key, provider)
  597. return provider, nil
  598. }
  599. func (vms *VaultManagementService) constructProvider(
  600. ctx context.Context,
  601. store esv1.GenericStore,
  602. oracleSpec *esv1.OracleProvider,
  603. kube kclient.Client,
  604. namespace string,
  605. ) (common.ConfigurationProvider, error) {
  606. var (
  607. configurationProvider common.ConfigurationProvider
  608. err error
  609. )
  610. if oracleSpec.PrincipalType == esv1.WorkloadPrincipal {
  611. configurationProvider, err = vms.getWorkloadIdentityProvider(store, oracleSpec.ServiceAccountRef, oracleSpec.Region, namespace)
  612. } else if oracleSpec.PrincipalType == esv1.InstancePrincipal || oracleSpec.Auth == nil {
  613. configurationProvider, err = auth.InstancePrincipalConfigurationProvider()
  614. } else {
  615. configurationProvider, err = getUserAuthConfigurationProvider(ctx, kube, oracleSpec, namespace, store.GetObjectKind().GroupVersionKind().Kind, oracleSpec.Region)
  616. }
  617. if err != nil {
  618. return nil, fmt.Errorf(errOracleClient, err)
  619. }
  620. return configurationProvider, nil
  621. }
  622. func (vms *VaultManagementService) configureRetryPolicy(
  623. storeSpec *esv1.SecretStoreSpec,
  624. secretManagementService secrets.SecretsClient,
  625. kmsVaultClient keymanagement.KmsVaultClient,
  626. vaultClient vault.VaultsClient,
  627. ) error {
  628. opts, err := vms.constructOptions(storeSpec)
  629. if err != nil {
  630. return err
  631. }
  632. customRetryPolicy := common.NewRetryPolicyWithOptions(opts...)
  633. secretManagementService.SetCustomClientConfiguration(common.CustomClientConfiguration{
  634. RetryPolicy: &customRetryPolicy,
  635. })
  636. kmsVaultClient.SetCustomClientConfiguration(common.CustomClientConfiguration{
  637. RetryPolicy: &customRetryPolicy,
  638. })
  639. vaultClient.SetCustomClientConfiguration(common.CustomClientConfiguration{
  640. RetryPolicy: &customRetryPolicy,
  641. })
  642. return err
  643. }
  644. func sanitizeOCISDKErr(err error) error {
  645. if err == nil {
  646. return nil
  647. }
  648. // If we have a ServiceError from the OCI SDK, strip only the message from the verbose error
  649. if serviceError, ok := err.(common.ServiceErrorRichInfo); ok {
  650. return fmt.Errorf(
  651. "%s service failed to %s, HTTP status code %d: %s",
  652. serviceError.GetTargetService(),
  653. serviceError.GetOperationName(),
  654. serviceError.GetHTTPStatusCode(),
  655. serviceError.GetMessage(),
  656. )
  657. }
  658. return err
  659. }
  660. // NewProvider creates a new Provider instance.
  661. func NewProvider() esv1.Provider {
  662. return &VaultManagementService{
  663. authConfigurationsCache: cache.Must[auth.ConfigurationProviderWithClaimAccess](authConfigurationsCacheSize, nil),
  664. }
  665. }
  666. // ProviderSpec returns the provider specification for registration.
  667. func ProviderSpec() *esv1.SecretStoreProvider {
  668. return &esv1.SecretStoreProvider{
  669. Oracle: &esv1.OracleProvider{},
  670. }
  671. }
  672. // MaintenanceStatus returns the maintenance status of the provider.
  673. func MaintenanceStatus() esv1.MaintenanceStatus {
  674. return esv1.MaintenanceStatusMaintained
  675. }