provider.go 11 KB

123456789101112131415161718192021222324252627282930313233343536373839404142434445464748495051525354555657585960616263646566676869707172737475767778798081828384858687888990919293949596979899100101102103104105106107108109110111112113114115116117118119120121122123124125126127128129130131132133134135136137138139140141142143144145146147148149150151152153154155156157158159160161162163164165166167168169170171172173174175176177178179180181182183184185186187188189190191192193194195196197198199200201202203204205206207208209210211212213214215216217218219220221222223224225226227228229230231232233234235236237238239240241242243244245246247248249250251252253254255256257258259260261262263264265266267268269270271272273274275276277278279280281282283284285286287288289290291292293294295296297298299300301302303304305306307308309310311312313314315316317318319320321322323324325326327328
  1. /*
  2. Copyright © The ESO Authors
  3. Licensed under the Apache License, Version 2.0 (the "License");
  4. you may not use this file except in compliance with the License.
  5. You may obtain a copy of the License at
  6. https://www.apache.org/licenses/LICENSE-2.0
  7. Unless required by applicable law or agreed to in writing, software
  8. distributed under the License is distributed on an "AS IS" BASIS,
  9. WITHOUT WARRANTIES OR CONDITIONS OF ANY KIND, either express or implied.
  10. See the License for the specific language governing permissions and
  11. limitations under the License.
  12. */
  13. // Package aws implements AWS provider interfaces for External Secrets Operator,
  14. // supporting SecretsManager, ParameterStore, and CertificateManager services.
  15. package aws
  16. import (
  17. "context"
  18. "fmt"
  19. "time"
  20. "github.com/aws/aws-sdk-go-v2/aws"
  21. "github.com/aws/aws-sdk-go-v2/aws/retry"
  22. "github.com/aws/aws-sdk-go-v2/config"
  23. "github.com/aws/aws-sdk-go-v2/service/acm"
  24. awssm "github.com/aws/aws-sdk-go-v2/service/secretsmanager"
  25. "github.com/aws/aws-sdk-go-v2/service/ssm"
  26. "sigs.k8s.io/controller-runtime/pkg/client"
  27. "sigs.k8s.io/controller-runtime/pkg/webhook/admission"
  28. esv1 "github.com/external-secrets/external-secrets/apis/externalsecrets/v1"
  29. awsauth "github.com/external-secrets/external-secrets/providers/v1/aws/auth"
  30. "github.com/external-secrets/external-secrets/providers/v1/aws/certificatemanager"
  31. "github.com/external-secrets/external-secrets/providers/v1/aws/parameterstore"
  32. "github.com/external-secrets/external-secrets/providers/v1/aws/secretsmanager"
  33. awsutil "github.com/external-secrets/external-secrets/providers/v1/aws/util"
  34. "github.com/external-secrets/external-secrets/runtime/cache"
  35. "github.com/external-secrets/external-secrets/runtime/esutils"
  36. )
  37. // https://github.com/external-secrets/external-secrets/issues/644
  38. var _ esv1.Provider = &Provider{}
  39. // Provider satisfies the provider interface.
  40. type Provider struct {
  41. acmClientCache *cache.Cache[*certificatemanager.CertificateManager]
  42. }
  43. const (
  44. errUnableCreateSession = "unable to create session: %w"
  45. errUnknownProviderService = "unknown AWS Provider Service: %s"
  46. errRegionNotFound = "region not found: %s"
  47. errInitAWSProvider = "unable to initialize aws provider: %s"
  48. errInvalidSecretsManager = "invalid SecretsManager settings: %s"
  49. acmClientCacheSize = 100
  50. )
  51. // Capabilities return the provider supported capabilities (ReadOnly, WriteOnly, ReadWrite).
  52. func (p *Provider) Capabilities() esv1.SecretStoreCapabilities {
  53. return esv1.SecretStoreReadWrite
  54. }
  55. // NewClient constructs a new secrets client based on the provided store.
  56. func (p *Provider) NewClient(ctx context.Context, store esv1.GenericStore, kube client.Client, namespace string) (esv1.SecretsClient, error) {
  57. return p.newClient(ctx, store, kube, namespace, awsauth.DefaultSTSProvider)
  58. }
  59. // ValidateStore validates the configuration of the AWS SecretStore.
  60. func (p *Provider) ValidateStore(store esv1.GenericStore) (admission.Warnings, error) {
  61. prov, err := awsutil.GetAWSProvider(store)
  62. if err != nil {
  63. return nil, err
  64. }
  65. err = validateRegion(prov)
  66. if err != nil {
  67. return nil, err
  68. }
  69. err = validateSecretsManagerConfig(prov)
  70. if err != nil {
  71. return nil, err
  72. }
  73. // case: static credentials
  74. if prov.Auth.SecretRef != nil {
  75. if err := esutils.ValidateReferentSecretSelector(store, prov.Auth.SecretRef.AccessKeyID); err != nil {
  76. return nil, fmt.Errorf("invalid Auth.SecretRef.AccessKeyID: %w", err)
  77. }
  78. if err := esutils.ValidateReferentSecretSelector(store, prov.Auth.SecretRef.SecretAccessKey); err != nil {
  79. return nil, fmt.Errorf("invalid Auth.SecretRef.SecretAccessKey: %w", err)
  80. }
  81. if prov.Auth.SecretRef.SessionToken != nil {
  82. if err := esutils.ValidateReferentSecretSelector(store, *prov.Auth.SecretRef.SessionToken); err != nil {
  83. return nil, fmt.Errorf("invalid Auth.SecretRef.SessionToken: %w", err)
  84. }
  85. }
  86. }
  87. // case: jwt credentials
  88. if prov.Auth.JWTAuth != nil && prov.Auth.JWTAuth.ServiceAccountRef != nil {
  89. if err := esutils.ValidateReferentServiceAccountSelector(store, *prov.Auth.JWTAuth.ServiceAccountRef); err != nil {
  90. return nil, fmt.Errorf("invalid Auth.JWT.ServiceAccountRef: %w", err)
  91. }
  92. }
  93. return nil, nil
  94. }
  95. func validateRegion(prov *esv1.AWSProvider) error {
  96. switch prov.Service {
  97. case esv1.AWSServiceSecretsManager:
  98. resolver := awssm.NewDefaultEndpointResolverV2()
  99. _, err := resolver.ResolveEndpoint(context.TODO(), awssm.EndpointParameters{
  100. Region: &prov.Region,
  101. })
  102. if err != nil {
  103. return fmt.Errorf(errRegionNotFound, prov.Region)
  104. }
  105. return nil
  106. case esv1.AWSServiceParameterStore:
  107. resolver := ssm.NewDefaultEndpointResolverV2()
  108. _, err := resolver.ResolveEndpoint(context.TODO(), ssm.EndpointParameters{
  109. Region: &prov.Region,
  110. })
  111. if err != nil {
  112. return fmt.Errorf(errRegionNotFound, prov.Region)
  113. }
  114. return nil
  115. case esv1.AWSServiceCertificateManager:
  116. resolver := acm.NewDefaultEndpointResolverV2()
  117. _, err := resolver.ResolveEndpoint(context.TODO(), acm.EndpointParameters{
  118. Region: &prov.Region,
  119. })
  120. if err != nil {
  121. return fmt.Errorf(errRegionNotFound, prov.Region)
  122. }
  123. return nil
  124. }
  125. return fmt.Errorf(errUnknownProviderService, prov.Service)
  126. }
  127. func validateSecretsManagerConfig(prov *esv1.AWSProvider) error {
  128. if prov.SecretsManager == nil {
  129. return nil
  130. }
  131. return awsutil.ValidateDeleteSecretInput(awssm.DeleteSecretInput{
  132. ForceDeleteWithoutRecovery: &prov.SecretsManager.ForceDeleteWithoutRecovery,
  133. RecoveryWindowInDays: &prov.SecretsManager.RecoveryWindowInDays,
  134. })
  135. }
  136. func (p *Provider) newClient(ctx context.Context, store esv1.GenericStore, kube client.Client, namespace string, assumeRoler awsauth.STSProvider) (esv1.SecretsClient, error) {
  137. prov, err := awsutil.GetAWSProvider(store)
  138. if err != nil {
  139. return nil, err
  140. }
  141. if store == nil {
  142. return nil, fmt.Errorf(errInitAWSProvider, "nil store")
  143. }
  144. storeSpec := store.GetSpec()
  145. var cfg *aws.Config
  146. switch prov.SessionTagsPolicy {
  147. case esv1.SessionTagsPolicyNone:
  148. // no op
  149. case esv1.SessionTagsPolicySimple:
  150. prov.SessionTags = buildSessionTags(nil, namespace, store.GetName(), store.GetKind())
  151. case esv1.SessionTagsPolicyCustom:
  152. prov.SessionTags = buildSessionTags(prov.CustomSessionTags, namespace, store.GetName(), store.GetKind())
  153. }
  154. // allow SecretStore controller validation to pass
  155. // when using referent namespace.
  156. if awsutil.IsReferentSpec(prov.Auth) && namespace == "" &&
  157. store.GetObjectKind().GroupVersionKind().Kind == esv1.ClusterSecretStoreKind {
  158. cfg, err := config.LoadDefaultConfig(ctx, config.WithRegion("eu-west-1"))
  159. if err != nil {
  160. return nil, fmt.Errorf(errInitAWSProvider, err)
  161. }
  162. switch prov.Service {
  163. case esv1.AWSServiceSecretsManager:
  164. return secretsmanager.New(ctx, &cfg, prov.SecretsManager, storeSpec.Provider.AWS.Prefix, true, kube, namespace)
  165. case esv1.AWSServiceParameterStore:
  166. return parameterstore.New(ctx, &cfg, storeSpec.Provider.AWS.Prefix, true)
  167. case esv1.AWSServiceCertificateManager:
  168. return p.newACMClient(ctx, store, namespace, &cfg, storeSpec.Provider.AWS.Prefix, true)
  169. }
  170. return nil, fmt.Errorf(errUnknownProviderService, prov.Service)
  171. }
  172. cfg, err = awsauth.New(ctx, awsauth.Opts{
  173. Store: store,
  174. Kube: kube,
  175. Namespace: namespace,
  176. AssumeRoler: assumeRoler,
  177. JWTProvider: awsauth.DefaultJWTProvider,
  178. })
  179. if err != nil {
  180. return nil, fmt.Errorf(errUnableCreateSession, err)
  181. }
  182. // Setup retry options, if present in storeSpec
  183. if storeSpec.RetrySettings != nil {
  184. var retryAmount int
  185. var retryDuration time.Duration
  186. if storeSpec.RetrySettings.MaxRetries != nil {
  187. retryAmount = int(*storeSpec.RetrySettings.MaxRetries)
  188. } else {
  189. retryAmount = 3
  190. }
  191. if storeSpec.RetrySettings.RetryInterval != nil {
  192. retryDuration, err = time.ParseDuration(*storeSpec.RetrySettings.RetryInterval)
  193. }
  194. if err != nil {
  195. return nil, fmt.Errorf(errInitAWSProvider, err)
  196. }
  197. // awsRetryer := awsclient.DefaultRetryer{
  198. // NumMaxRetries: retryAmount,
  199. // MinRetryDelay: retryDuration,
  200. // MaxThrottleDelay: 120 * time.Second, Not sure how to set this in sdk go v2
  201. // }
  202. cfg.Retryer = func() aws.Retryer {
  203. return retry.AddWithMaxAttempts(
  204. retry.NewStandard(func(o *retry.StandardOptions) {
  205. if retryDuration > 0 {
  206. o.Backoff = fixedDelayer{delay: retryDuration}
  207. }
  208. }),
  209. retryAmount,
  210. )
  211. }
  212. }
  213. switch prov.Service {
  214. case esv1.AWSServiceSecretsManager:
  215. return secretsmanager.New(ctx, cfg, prov.SecretsManager, storeSpec.Provider.AWS.Prefix, false, kube, namespace)
  216. case esv1.AWSServiceParameterStore:
  217. return parameterstore.New(ctx, cfg, storeSpec.Provider.AWS.Prefix, false)
  218. case esv1.AWSServiceCertificateManager:
  219. return p.newACMClient(ctx, store, namespace, cfg, storeSpec.Provider.AWS.Prefix, false)
  220. }
  221. return nil, fmt.Errorf(errUnknownProviderService, prov.Service)
  222. }
  223. func (p *Provider) newACMClient(ctx context.Context, store esv1.GenericStore, namespace string, cfg *aws.Config, prefix string, referentAuth bool) (*certificatemanager.CertificateManager, error) {
  224. if p.acmClientCache == nil {
  225. return certificatemanager.New(ctx, cfg, prefix, referentAuth)
  226. }
  227. key := cache.Key{
  228. Name: store.GetObjectMeta().Name,
  229. Namespace: namespace,
  230. Kind: store.GetTypeMeta().Kind,
  231. }
  232. if cachedClient, ok := p.acmClientCache.Get(store.GetObjectMeta().ResourceVersion, key); ok {
  233. return cachedClient, nil
  234. }
  235. client, err := certificatemanager.New(ctx, cfg, prefix, referentAuth)
  236. if err != nil {
  237. return nil, err
  238. }
  239. p.acmClientCache.Add(store.GetObjectMeta().ResourceVersion, key, client)
  240. return client, nil
  241. }
  242. // buildSessionTags constructs a list of session tags for the AWS STS session.
  243. // It always includes the esoNamespace and esoStoreName tags.
  244. // When customTags is provided (Custom mode), those are merged in as well.
  245. func buildSessionTags(customTags map[string]string, namespace, storeName, storeKind string) []*esv1.Tag {
  246. m := make(map[string]string)
  247. for k, v := range customTags {
  248. if k != "" && v != "" {
  249. m[k] = v
  250. }
  251. }
  252. m["esoNamespace"] = namespace
  253. m["esoStoreName"] = storeName
  254. m["esoStoreKind"] = storeKind
  255. newTags := make([]*esv1.Tag, 0, len(m))
  256. for k, v := range m {
  257. newTags = append(newTags, &esv1.Tag{
  258. Key: k,
  259. Value: v,
  260. })
  261. }
  262. return newTags
  263. }
  264. // Add this type at package level.
  265. type fixedDelayer struct {
  266. delay time.Duration
  267. }
  268. func (f fixedDelayer) BackoffDelay(int, error) (time.Duration, error) {
  269. return f.delay, nil
  270. }
  271. // NewProvider creates a new AWS Provider instance.
  272. func NewProvider() esv1.Provider {
  273. return &Provider{
  274. acmClientCache: cache.Must[*certificatemanager.CertificateManager](acmClientCacheSize, nil),
  275. }
  276. }
  277. // ProviderSpec returns the provider specification for registration.
  278. func ProviderSpec() *esv1.SecretStoreProvider {
  279. return &esv1.SecretStoreProvider{
  280. AWS: &esv1.AWSProvider{},
  281. }
  282. }
  283. // MaintenanceStatus returns the maintenance status of the provider.
  284. func MaintenanceStatus() esv1.MaintenanceStatus {
  285. return esv1.MaintenanceStatusMaintained
  286. }