secretsmanager_test.go 95 KB

1234567891011121314151617181920212223242526272829303132333435363738394041424344454647484950515253545556575859606162636465666768697071727374757677787980818283848586878889909192939495969798991001011021031041051061071081091101111121131141151161171181191201211221231241251261271281291301311321331341351361371381391401411421431441451461471481491501511521531541551561571581591601611621631641651661671681691701711721731741751761771781791801811821831841851861871881891901911921931941951961971981992002012022032042052062072082092102112122132142152162172182192202212222232242252262272282292302312322332342352362372382392402412422432442452462472482492502512522532542552562572582592602612622632642652662672682692702712722732742752762772782792802812822832842852862872882892902912922932942952962972982993003013023033043053063073083093103113123133143153163173183193203213223233243253263273283293303313323333343353363373383393403413423433443453463473483493503513523533543553563573583593603613623633643653663673683693703713723733743753763773783793803813823833843853863873883893903913923933943953963973983994004014024034044054064074084094104114124134144154164174184194204214224234244254264274284294304314324334344354364374384394404414424434444454464474484494504514524534544554564574584594604614624634644654664674684694704714724734744754764774784794804814824834844854864874884894904914924934944954964974984995005015025035045055065075085095105115125135145155165175185195205215225235245255265275285295305315325335345355365375385395405415425435445455465475485495505515525535545555565575585595605615625635645655665675685695705715725735745755765775785795805815825835845855865875885895905915925935945955965975985996006016026036046056066076086096106116126136146156166176186196206216226236246256266276286296306316326336346356366376386396406416426436446456466476486496506516526536546556566576586596606616626636646656666676686696706716726736746756766776786796806816826836846856866876886896906916926936946956966976986997007017027037047057067077087097107117127137147157167177187197207217227237247257267277287297307317327337347357367377387397407417427437447457467477487497507517527537547557567577587597607617627637647657667677687697707717727737747757767777787797807817827837847857867877887897907917927937947957967977987998008018028038048058068078088098108118128138148158168178188198208218228238248258268278288298308318328338348358368378388398408418428438448458468478488498508518528538548558568578588598608618628638648658668678688698708718728738748758768778788798808818828838848858868878888898908918928938948958968978988999009019029039049059069079089099109119129139149159169179189199209219229239249259269279289299309319329339349359369379389399409419429439449459469479489499509519529539549559569579589599609619629639649659669679689699709719729739749759769779789799809819829839849859869879889899909919929939949959969979989991000100110021003100410051006100710081009101010111012101310141015101610171018101910201021102210231024102510261027102810291030103110321033103410351036103710381039104010411042104310441045104610471048104910501051105210531054105510561057105810591060106110621063106410651066106710681069107010711072107310741075107610771078107910801081108210831084108510861087108810891090109110921093109410951096109710981099110011011102110311041105110611071108110911101111111211131114111511161117111811191120112111221123112411251126112711281129113011311132113311341135113611371138113911401141114211431144114511461147114811491150115111521153115411551156115711581159116011611162116311641165116611671168116911701171117211731174117511761177117811791180118111821183118411851186118711881189119011911192119311941195119611971198119912001201120212031204120512061207120812091210121112121213121412151216121712181219122012211222122312241225122612271228122912301231123212331234123512361237123812391240124112421243124412451246124712481249125012511252125312541255125612571258125912601261126212631264126512661267126812691270127112721273127412751276127712781279128012811282128312841285128612871288128912901291129212931294129512961297129812991300130113021303130413051306130713081309131013111312131313141315131613171318131913201321132213231324132513261327132813291330133113321333133413351336133713381339134013411342134313441345134613471348134913501351135213531354135513561357135813591360136113621363136413651366136713681369137013711372137313741375137613771378137913801381138213831384138513861387138813891390139113921393139413951396139713981399140014011402140314041405140614071408140914101411141214131414141514161417141814191420142114221423142414251426142714281429143014311432143314341435143614371438143914401441144214431444144514461447144814491450145114521453145414551456145714581459146014611462146314641465146614671468146914701471147214731474147514761477147814791480148114821483148414851486148714881489149014911492149314941495149614971498149915001501150215031504150515061507150815091510151115121513151415151516151715181519152015211522152315241525152615271528152915301531153215331534153515361537153815391540154115421543154415451546154715481549155015511552155315541555155615571558155915601561156215631564156515661567156815691570157115721573157415751576157715781579158015811582158315841585158615871588158915901591159215931594159515961597159815991600160116021603160416051606160716081609161016111612161316141615161616171618161916201621162216231624162516261627162816291630163116321633163416351636163716381639164016411642164316441645164616471648164916501651165216531654165516561657165816591660166116621663166416651666166716681669167016711672167316741675167616771678167916801681168216831684168516861687168816891690169116921693169416951696169716981699170017011702170317041705170617071708170917101711171217131714171517161717171817191720172117221723172417251726172717281729173017311732173317341735173617371738173917401741174217431744174517461747174817491750175117521753175417551756175717581759176017611762176317641765176617671768176917701771177217731774177517761777177817791780178117821783178417851786178717881789179017911792179317941795179617971798179918001801180218031804180518061807180818091810181118121813181418151816181718181819182018211822182318241825182618271828182918301831183218331834183518361837183818391840184118421843184418451846184718481849185018511852185318541855185618571858185918601861186218631864186518661867186818691870187118721873187418751876187718781879188018811882188318841885188618871888188918901891189218931894189518961897189818991900190119021903190419051906190719081909191019111912191319141915191619171918191919201921192219231924192519261927192819291930193119321933193419351936193719381939194019411942194319441945194619471948194919501951195219531954195519561957195819591960196119621963196419651966196719681969197019711972197319741975197619771978197919801981198219831984198519861987198819891990199119921993199419951996199719981999200020012002200320042005200620072008200920102011201220132014201520162017201820192020202120222023202420252026202720282029203020312032203320342035203620372038203920402041204220432044204520462047204820492050205120522053205420552056205720582059206020612062206320642065206620672068206920702071207220732074207520762077207820792080208120822083208420852086208720882089209020912092209320942095209620972098209921002101210221032104210521062107210821092110211121122113211421152116211721182119212021212122212321242125212621272128212921302131213221332134213521362137213821392140214121422143214421452146214721482149215021512152215321542155215621572158215921602161216221632164216521662167216821692170217121722173217421752176217721782179218021812182218321842185218621872188218921902191219221932194219521962197219821992200220122022203220422052206220722082209221022112212221322142215221622172218221922202221222222232224222522262227222822292230223122322233223422352236223722382239224022412242224322442245224622472248224922502251225222532254225522562257225822592260226122622263226422652266226722682269227022712272227322742275227622772278227922802281228222832284228522862287228822892290229122922293229422952296229722982299230023012302230323042305230623072308230923102311231223132314231523162317231823192320232123222323232423252326232723282329233023312332233323342335233623372338233923402341234223432344234523462347234823492350235123522353235423552356235723582359236023612362236323642365236623672368236923702371237223732374237523762377237823792380238123822383238423852386238723882389239023912392239323942395239623972398239924002401240224032404240524062407240824092410241124122413241424152416241724182419242024212422242324242425242624272428242924302431243224332434243524362437243824392440244124422443244424452446244724482449245024512452245324542455245624572458245924602461246224632464246524662467246824692470247124722473247424752476247724782479248024812482248324842485248624872488248924902491249224932494249524962497249824992500250125022503250425052506250725082509251025112512251325142515251625172518251925202521252225232524252525262527252825292530253125322533253425352536253725382539254025412542254325442545254625472548254925502551255225532554255525562557255825592560256125622563256425652566256725682569257025712572257325742575257625772578257925802581258225832584258525862587258825892590259125922593259425952596259725982599260026012602260326042605260626072608260926102611261226132614261526162617261826192620262126222623262426252626262726282629263026312632263326342635263626372638263926402641264226432644264526462647264826492650265126522653265426552656265726582659266026612662266326642665266626672668266926702671267226732674267526762677267826792680268126822683268426852686268726882689269026912692269326942695269626972698269927002701270227032704270527062707270827092710271127122713271427152716271727182719272027212722272327242725272627272728272927302731273227332734273527362737273827392740274127422743274427452746274727482749275027512752275327542755275627572758275927602761276227632764276527662767276827692770277127722773277427752776277727782779278027812782278327842785278627872788278927902791279227932794279527962797279827992800280128022803280428052806280728082809281028112812281328142815281628172818281928202821282228232824282528262827282828292830283128322833283428352836283728382839284028412842284328442845284628472848284928502851285228532854285528562857285828592860286128622863286428652866286728682869287028712872287328742875287628772878287928802881288228832884
  1. /*
  2. Copyright © The ESO Authors
  3. Licensed under the Apache License, Version 2.0 (the "License");
  4. you may not use this file except in compliance with the License.
  5. You may obtain a copy of the License at
  6. https://www.apache.org/licenses/LICENSE-2.0
  7. Unless required by applicable law or agreed to in writing, software
  8. distributed under the License is distributed on an "AS IS" BASIS,
  9. WITHOUT WARRANTIES OR CONDITIONS OF ANY KIND, either express or implied.
  10. See the License for the specific language governing permissions and
  11. limitations under the License.
  12. */
  13. package secretsmanager
  14. import (
  15. "context"
  16. "encoding/json"
  17. "errors"
  18. "fmt"
  19. "reflect"
  20. "strings"
  21. "testing"
  22. "time"
  23. "github.com/aws/aws-sdk-go-v2/aws"
  24. "github.com/aws/aws-sdk-go-v2/credentials"
  25. awssm "github.com/aws/aws-sdk-go-v2/service/secretsmanager"
  26. "github.com/aws/aws-sdk-go-v2/service/secretsmanager/types"
  27. "github.com/google/go-cmp/cmp"
  28. "github.com/stretchr/testify/assert"
  29. "github.com/stretchr/testify/require"
  30. corev1 "k8s.io/api/core/v1"
  31. apiextensionsv1 "k8s.io/apiextensions-apiserver/pkg/apis/apiextensions/v1"
  32. metav1 "k8s.io/apimachinery/pkg/apis/meta/v1"
  33. "sigs.k8s.io/controller-runtime/pkg/client"
  34. clientfake "sigs.k8s.io/controller-runtime/pkg/client/fake"
  35. esv1 "github.com/external-secrets/external-secrets/apis/externalsecrets/v1"
  36. fakesm "github.com/external-secrets/external-secrets/providers/v1/aws/secretsmanager/fake"
  37. awsutil "github.com/external-secrets/external-secrets/providers/v1/aws/util"
  38. "github.com/external-secrets/external-secrets/runtime/esutils/metadata"
  39. "github.com/external-secrets/external-secrets/runtime/testing/fake"
  40. )
  41. const (
  42. testARN = "arn:aws:secretsmanager:us-east-1:702902267788:secret:foo-bar5-Robbgh"
  43. testDefaultVersion = "00000000-0000-0000-0000-000000000002"
  44. )
  45. type secretsManagerTestCase struct {
  46. fakeClient *fakesm.Client
  47. apiInput *awssm.GetSecretValueInput
  48. apiOutput *awssm.GetSecretValueOutput
  49. remoteRef *esv1.ExternalSecretDataRemoteRef
  50. apiErr error
  51. expectError string
  52. expectedSecret string
  53. // for testing secretmap
  54. expectedData map[string][]byte
  55. // for testing caching
  56. expectedCounter *int
  57. prefix string
  58. }
  59. const unexpectedErrorString = "[%d] unexpected error: %s, expected: '%s'"
  60. const (
  61. tagname1 = "tagname1"
  62. tagvalue1 = "tagvalue1"
  63. tagname2 = "tagname2"
  64. tagvalue2 = "tagvalue2"
  65. fakeKey = "fake-key"
  66. fakeSecretKey = "fake-secret-key"
  67. )
  68. func makeValidSecretsManagerTestCase() *secretsManagerTestCase {
  69. smtc := secretsManagerTestCase{
  70. fakeClient: fakesm.NewClient(),
  71. apiInput: makeValidAPIInput(),
  72. remoteRef: makeValidRemoteRef(),
  73. apiOutput: makeValidAPIOutput(),
  74. apiErr: nil,
  75. expectError: "",
  76. expectedSecret: "",
  77. expectedData: map[string][]byte{},
  78. }
  79. smtc.fakeClient.WithValue(smtc.apiInput, smtc.apiOutput, smtc.apiErr)
  80. return &smtc
  81. }
  82. func makeValidRemoteRef() *esv1.ExternalSecretDataRemoteRef {
  83. return &esv1.ExternalSecretDataRemoteRef{
  84. Key: "/baz",
  85. Version: "AWSCURRENT",
  86. }
  87. }
  88. func makeValidAPIInput() *awssm.GetSecretValueInput {
  89. return &awssm.GetSecretValueInput{
  90. SecretId: aws.String("/baz"),
  91. VersionStage: aws.String("AWSCURRENT"),
  92. }
  93. }
  94. func makeValidAPIOutput() *awssm.GetSecretValueOutput {
  95. return &awssm.GetSecretValueOutput{
  96. SecretString: aws.String(""),
  97. }
  98. }
  99. func makeValidGetResourcePolicyOutput() *awssm.GetResourcePolicyOutput {
  100. return &awssm.GetResourcePolicyOutput{
  101. ResourcePolicy: aws.String(`{
  102. "Version": "2012-10-17",
  103. "Statement": [
  104. {
  105. "Sid": "DenyPolicyChangesExceptAdmins",
  106. "Effect": "Deny",
  107. "Principal": "*",
  108. "Action": [
  109. "secretsmanager:PutResourcePolicy",
  110. "secretsmanager:DeleteResourcePolicy",
  111. "secretsmanager:GetResourcePolicy"
  112. ],
  113. "Resource": "*",
  114. "Condition": {
  115. "ArnNotEquals": {
  116. "aws:PrincipalArn": [
  117. "arn:aws:iam::000000000000:root",
  118. "arn:aws:iam::000000000000:role/admin"
  119. ]
  120. }
  121. }
  122. }
  123. ]
  124. }`),
  125. }
  126. }
  127. func makeValidSecretsManagerTestCaseCustom(tweaks ...func(smtc *secretsManagerTestCase)) *secretsManagerTestCase {
  128. smtc := makeValidSecretsManagerTestCase()
  129. for _, fn := range tweaks {
  130. fn(smtc)
  131. }
  132. smtc.fakeClient.WithValue(smtc.apiInput, smtc.apiOutput, smtc.apiErr)
  133. return smtc
  134. }
  135. // This case can be shared by both GetSecret and GetSecretMap tests.
  136. // bad case: set apiErr.
  137. var setAPIErr = func(smtc *secretsManagerTestCase) {
  138. smtc.apiErr = errors.New("oh no")
  139. smtc.expectError = "oh no"
  140. }
  141. func TestSecretsManagerResolver(t *testing.T) {
  142. endpointEnvKey := SecretsManagerEndpointEnv
  143. endpointURL := "http://sm.foo"
  144. t.Setenv(endpointEnvKey, endpointURL)
  145. f, err := customEndpointResolver{}.ResolveEndpoint(context.Background(), awssm.EndpointParameters{})
  146. assert.Nil(t, err)
  147. assert.Equal(t, endpointURL, f.URI.String())
  148. }
  149. // test the sm<->aws interface
  150. // make sure correct values are passed and errors are handled accordingly.
  151. func TestSecretsManagerGetSecret(t *testing.T) {
  152. // good case: default version is set
  153. // key is passed in, output is sent back
  154. setSecretString := func(smtc *secretsManagerTestCase) {
  155. smtc.apiOutput.SecretString = aws.String("testtesttest")
  156. smtc.expectedSecret = "testtesttest"
  157. }
  158. // good case: key is passed in with prefix
  159. setSecretStringWithPrefix := func(smtc *secretsManagerTestCase) {
  160. smtc.remoteRef.Key = "secret-key"
  161. smtc.apiInput = &awssm.GetSecretValueInput{
  162. SecretId: aws.String("my-prefix/secret-key"),
  163. VersionStage: aws.String("AWSCURRENT"),
  164. }
  165. smtc.prefix = "my-prefix/"
  166. }
  167. // good case: extract property
  168. // Testing that the property exists in the SecretString
  169. setRemoteRefPropertyExistsInKey := func(smtc *secretsManagerTestCase) {
  170. smtc.remoteRef.Property = "/shmoo"
  171. smtc.apiOutput.SecretString = aws.String(`{"/shmoo": "bang"}`)
  172. smtc.expectedSecret = "bang"
  173. }
  174. // bad case: missing property
  175. setRemoteRefMissingProperty := func(smtc *secretsManagerTestCase) {
  176. smtc.remoteRef.Property = "INVALPROP"
  177. smtc.expectError = "key INVALPROP does not exist in secret"
  178. }
  179. // bad case: extract property failure due to invalid json
  180. setRemoteRefMissingPropertyInvalidJSON := func(smtc *secretsManagerTestCase) {
  181. smtc.remoteRef.Property = "INVALPROP"
  182. smtc.apiOutput.SecretString = aws.String(`------`)
  183. smtc.expectError = "key INVALPROP does not exist in secret"
  184. }
  185. // good case: set .SecretString to nil but set binary with value
  186. setSecretBinaryNotSecretString := func(smtc *secretsManagerTestCase) {
  187. smtc.apiOutput.SecretBinary = []byte("yesplease")
  188. // needs to be set as nil, empty quotes ("") is considered existing
  189. smtc.apiOutput.SecretString = nil
  190. smtc.expectedSecret = "yesplease"
  191. }
  192. // bad case: both .SecretString and .SecretBinary are nil
  193. setSecretBinaryAndSecretStringToNil := func(smtc *secretsManagerTestCase) {
  194. smtc.apiOutput.SecretBinary = nil
  195. smtc.apiOutput.SecretString = nil
  196. smtc.expectError = "no secret string nor binary for key"
  197. }
  198. // good case: secretOut.SecretBinary JSON parsing
  199. setNestedSecretValueJSONParsing := func(smtc *secretsManagerTestCase) {
  200. smtc.apiOutput.SecretString = nil
  201. smtc.apiOutput.SecretBinary = []byte(`{"foobar":{"baz":"nestedval"}}`)
  202. smtc.remoteRef.Property = "foobar.baz"
  203. smtc.expectedSecret = "nestedval"
  204. }
  205. // good case: secretOut.SecretBinary no JSON parsing if name on key
  206. setSecretValueWithDot := func(smtc *secretsManagerTestCase) {
  207. smtc.apiOutput.SecretString = nil
  208. smtc.apiOutput.SecretBinary = []byte(`{"foobar.baz":"nestedval"}`)
  209. smtc.remoteRef.Property = "foobar.baz"
  210. smtc.expectedSecret = "nestedval"
  211. }
  212. // good case: custom version stage set
  213. setCustomVersionStage := func(smtc *secretsManagerTestCase) {
  214. smtc.apiInput.VersionStage = aws.String("1234")
  215. smtc.remoteRef.Version = "1234"
  216. smtc.apiOutput.SecretString = aws.String("FOOBA!")
  217. smtc.expectedSecret = "FOOBA!"
  218. }
  219. // good case: custom version id set
  220. setCustomVersionID := func(smtc *secretsManagerTestCase) {
  221. smtc.apiInput.VersionStage = nil
  222. smtc.apiInput.VersionId = aws.String("1234-5678")
  223. smtc.remoteRef.Version = "uuid/1234-5678"
  224. smtc.apiOutput.SecretString = aws.String("myvalue")
  225. smtc.expectedSecret = "myvalue"
  226. }
  227. fetchMetadata := func(smtc *secretsManagerTestCase) {
  228. smtc.remoteRef.MetadataPolicy = esv1.ExternalSecretMetadataPolicyFetch
  229. describeSecretOutput := &awssm.DescribeSecretOutput{
  230. Tags: getTagSlice(),
  231. }
  232. smtc.fakeClient.DescribeSecretFn = fakesm.NewDescribeSecretFn(describeSecretOutput, nil)
  233. jsonTags, _ := awsutil.SecretTagsToJSONString(getTagSlice())
  234. smtc.apiOutput.SecretString = &jsonTags
  235. smtc.expectedSecret = jsonTags
  236. }
  237. fetchMetadataProperty := func(smtc *secretsManagerTestCase) {
  238. smtc.remoteRef.MetadataPolicy = esv1.ExternalSecretMetadataPolicyFetch
  239. describeSecretOutput := &awssm.DescribeSecretOutput{
  240. Tags: getTagSlice(),
  241. }
  242. smtc.fakeClient.DescribeSecretFn = fakesm.NewDescribeSecretFn(describeSecretOutput, nil)
  243. smtc.remoteRef.Property = tagname2
  244. jsonTags, _ := awsutil.SecretTagsToJSONString(getTagSlice())
  245. smtc.apiOutput.SecretString = &jsonTags
  246. smtc.expectedSecret = tagvalue2
  247. }
  248. failMetadataWrongProperty := func(smtc *secretsManagerTestCase) {
  249. smtc.remoteRef.MetadataPolicy = esv1.ExternalSecretMetadataPolicyFetch
  250. describeSecretOutput := &awssm.DescribeSecretOutput{
  251. Tags: getTagSlice(),
  252. }
  253. smtc.fakeClient.DescribeSecretFn = fakesm.NewDescribeSecretFn(describeSecretOutput, nil)
  254. smtc.remoteRef.Property = "fail"
  255. jsonTags, _ := awsutil.SecretTagsToJSONString(getTagSlice())
  256. smtc.apiOutput.SecretString = &jsonTags
  257. smtc.expectError = "key fail does not exist in secret /baz"
  258. }
  259. successCases := []*secretsManagerTestCase{
  260. makeValidSecretsManagerTestCase(),
  261. makeValidSecretsManagerTestCaseCustom(setSecretString),
  262. makeValidSecretsManagerTestCaseCustom(setSecretStringWithPrefix),
  263. makeValidSecretsManagerTestCaseCustom(setRemoteRefPropertyExistsInKey),
  264. makeValidSecretsManagerTestCaseCustom(setRemoteRefMissingProperty),
  265. makeValidSecretsManagerTestCaseCustom(setRemoteRefMissingPropertyInvalidJSON),
  266. makeValidSecretsManagerTestCaseCustom(setSecretBinaryNotSecretString),
  267. makeValidSecretsManagerTestCaseCustom(setSecretBinaryAndSecretStringToNil),
  268. makeValidSecretsManagerTestCaseCustom(setNestedSecretValueJSONParsing),
  269. makeValidSecretsManagerTestCaseCustom(setSecretValueWithDot),
  270. makeValidSecretsManagerTestCaseCustom(setCustomVersionStage),
  271. makeValidSecretsManagerTestCaseCustom(setCustomVersionID),
  272. makeValidSecretsManagerTestCaseCustom(setAPIErr),
  273. makeValidSecretsManagerTestCaseCustom(fetchMetadata),
  274. makeValidSecretsManagerTestCaseCustom(fetchMetadataProperty),
  275. makeValidSecretsManagerTestCaseCustom(failMetadataWrongProperty),
  276. }
  277. for k, v := range successCases {
  278. sm := SecretsManager{
  279. cache: make(map[string]*awssm.GetSecretValueOutput),
  280. client: v.fakeClient,
  281. prefix: v.prefix,
  282. }
  283. out, err := sm.GetSecret(context.Background(), *v.remoteRef)
  284. if !ErrorContains(err, v.expectError) {
  285. t.Errorf(unexpectedErrorString, k, err.Error(), v.expectError)
  286. }
  287. if err == nil && string(out) != v.expectedSecret {
  288. t.Errorf("[%d] unexpected secret: expected %s, got %s", k, v.expectedSecret, string(out))
  289. }
  290. }
  291. }
  292. func TestCaching(t *testing.T) {
  293. fakeClient := fakesm.NewClient()
  294. // good case: first call, since we are using the same key, results should be cached and the counter should not go
  295. // over 1
  296. firstCall := func(smtc *secretsManagerTestCase) {
  297. smtc.apiOutput.SecretString = aws.String(`{"foo":"bar", "bar":"vodka"}`)
  298. smtc.remoteRef.Property = "foo"
  299. smtc.expectedSecret = "bar"
  300. smtc.expectedCounter = aws.Int(1)
  301. smtc.fakeClient = fakeClient
  302. }
  303. secondCall := func(smtc *secretsManagerTestCase) {
  304. smtc.apiOutput.SecretString = aws.String(`{"foo":"bar", "bar":"vodka"}`)
  305. smtc.remoteRef.Property = "bar"
  306. smtc.expectedSecret = "vodka"
  307. smtc.expectedCounter = aws.Int(1)
  308. smtc.fakeClient = fakeClient
  309. }
  310. notCachedCall := func(smtc *secretsManagerTestCase) {
  311. smtc.apiOutput.SecretString = aws.String(`{"sheldon":"bazinga", "bar":"foo"}`)
  312. smtc.remoteRef.Property = "sheldon"
  313. smtc.expectedSecret = "bazinga"
  314. smtc.expectedCounter = aws.Int(2)
  315. smtc.fakeClient = fakeClient
  316. smtc.apiInput.SecretId = aws.String("xyz")
  317. smtc.remoteRef.Key = "xyz" // it should reset the cache since the key is different
  318. }
  319. cachedCases := []*secretsManagerTestCase{
  320. makeValidSecretsManagerTestCaseCustom(firstCall),
  321. makeValidSecretsManagerTestCaseCustom(firstCall),
  322. makeValidSecretsManagerTestCaseCustom(secondCall),
  323. makeValidSecretsManagerTestCaseCustom(notCachedCall),
  324. }
  325. sm := SecretsManager{
  326. cache: make(map[string]*awssm.GetSecretValueOutput),
  327. }
  328. for k, v := range cachedCases {
  329. sm.client = v.fakeClient
  330. out, err := sm.GetSecret(context.Background(), *v.remoteRef)
  331. if !ErrorContains(err, v.expectError) {
  332. t.Errorf(unexpectedErrorString, k, err.Error(), v.expectError)
  333. }
  334. if err == nil && string(out) != v.expectedSecret {
  335. t.Errorf("[%d] unexpected secret: expected %s, got %s", k, v.expectedSecret, string(out))
  336. }
  337. if v.expectedCounter != nil && v.fakeClient.ExecutionCounter != *v.expectedCounter {
  338. t.Errorf("[%d] unexpected counter value: expected %d, got %d", k, v.expectedCounter, v.fakeClient.ExecutionCounter)
  339. }
  340. }
  341. }
  342. func TestGetSecretMap(t *testing.T) {
  343. // good case: default version & deserialization
  344. setDeserialization := func(smtc *secretsManagerTestCase) {
  345. smtc.apiOutput.SecretString = aws.String(`{"foo":"bar"}`)
  346. smtc.expectedData["foo"] = []byte("bar")
  347. }
  348. // good case: nested json
  349. setNestedJSON := func(smtc *secretsManagerTestCase) {
  350. smtc.apiOutput.SecretString = aws.String(`{"foobar":{"baz":"nestedval"}}`)
  351. smtc.expectedData["foobar"] = []byte("{\"baz\":\"nestedval\"}")
  352. }
  353. // good case: caching
  354. cachedMap := func(smtc *secretsManagerTestCase) {
  355. smtc.apiOutput.SecretString = aws.String(`{"foo":"bar", "plus": "one"}`)
  356. smtc.expectedData["foo"] = []byte("bar")
  357. smtc.expectedData["plus"] = []byte("one")
  358. smtc.expectedCounter = aws.Int(1)
  359. }
  360. // bad case: invalid json
  361. setInvalidJSON := func(smtc *secretsManagerTestCase) {
  362. smtc.apiOutput.SecretString = aws.String(`-----------------`)
  363. smtc.expectError = "unable to unmarshal secret"
  364. }
  365. successCases := []*secretsManagerTestCase{
  366. makeValidSecretsManagerTestCaseCustom(setDeserialization),
  367. makeValidSecretsManagerTestCaseCustom(setNestedJSON),
  368. makeValidSecretsManagerTestCaseCustom(setAPIErr),
  369. makeValidSecretsManagerTestCaseCustom(setInvalidJSON),
  370. makeValidSecretsManagerTestCaseCustom(cachedMap),
  371. }
  372. for k, v := range successCases {
  373. sm := SecretsManager{
  374. cache: make(map[string]*awssm.GetSecretValueOutput),
  375. client: v.fakeClient,
  376. }
  377. out, err := sm.GetSecretMap(context.Background(), *v.remoteRef)
  378. if !ErrorContains(err, v.expectError) {
  379. t.Errorf(unexpectedErrorString, k, err.Error(), v.expectError)
  380. }
  381. if err == nil && !cmp.Equal(out, v.expectedData) {
  382. t.Errorf("[%d] unexpected secret data: expected %#v, got %#v", k, v.expectedData, out)
  383. }
  384. if v.expectedCounter != nil && v.fakeClient.ExecutionCounter != *v.expectedCounter {
  385. t.Errorf("[%d] unexpected counter value: expected %d, got %d", k, v.expectedCounter, v.fakeClient.ExecutionCounter)
  386. }
  387. }
  388. }
  389. func ErrorContains(out error, want string) bool {
  390. if out == nil {
  391. return want == ""
  392. }
  393. if want == "" {
  394. return false
  395. }
  396. return strings.Contains(out.Error(), want)
  397. }
  398. func TestSetSecret(t *testing.T) {
  399. managedBy := managedBy
  400. notManagedBy := "not-managed-by"
  401. secretKey := fakeSecretKey
  402. secretValue := []byte("fake-value")
  403. fakeSecret := &corev1.Secret{
  404. Data: map[string][]byte{
  405. secretKey: secretValue,
  406. },
  407. }
  408. externalSecrets := externalSecrets
  409. noPermission := errors.New("no permission")
  410. arn := testARN
  411. getSecretCorrectErr := types.ResourceNotFoundException{}
  412. getSecretWrongErr := types.InvalidRequestException{}
  413. secretOutput := &awssm.CreateSecretOutput{
  414. ARN: &arn,
  415. }
  416. externalSecretsTag := []types.Tag{
  417. {
  418. Key: &managedBy,
  419. Value: &externalSecrets,
  420. },
  421. {
  422. Key: new("taname1"),
  423. Value: new("tagvalue1"),
  424. },
  425. }
  426. externalSecretsTagFaulty := []types.Tag{
  427. {
  428. Key: &notManagedBy,
  429. Value: &externalSecrets,
  430. },
  431. }
  432. tagSecretOutputNoVersions := &awssm.DescribeSecretOutput{
  433. ARN: &arn,
  434. Tags: externalSecretsTag,
  435. }
  436. defaultVersion := testDefaultVersion
  437. tagSecretOutput := &awssm.DescribeSecretOutput{
  438. ARN: &arn,
  439. Tags: externalSecretsTag,
  440. VersionIdsToStages: map[string][]string{
  441. defaultVersion: {"AWSCURRENT"},
  442. },
  443. }
  444. tagSecretOutputFaulty := &awssm.DescribeSecretOutput{
  445. ARN: &arn,
  446. Tags: externalSecretsTagFaulty,
  447. }
  448. tagSecretOutputFrom := func(versionId string) *awssm.DescribeSecretOutput {
  449. return &awssm.DescribeSecretOutput{
  450. ARN: &arn,
  451. Tags: externalSecretsTag,
  452. VersionIdsToStages: map[string][]string{
  453. versionId: {"AWSCURRENT"},
  454. },
  455. }
  456. }
  457. initialVersion := "00000000-0000-0000-0000-000000000001"
  458. defaultUpdatedVersion := "6c70d57a-f53d-bf4d-9525-3503dd5abe8c"
  459. randomUUIDVersion := "9d6202c2-c216-433e-a2f0-5836c4f025af"
  460. randomUUIDVersionIncremented := "4346824b-7da1-4d82-addf-dee197fd5d71"
  461. unparsableVersion := "IAM UNPARSABLE"
  462. secretValueOutput := &awssm.GetSecretValueOutput{
  463. ARN: &arn,
  464. VersionId: &defaultVersion,
  465. }
  466. secretValueOutput2 := &awssm.GetSecretValueOutput{
  467. ARN: &arn,
  468. SecretBinary: secretValue,
  469. VersionId: &defaultVersion,
  470. }
  471. blankDescribeSecretOutput := &awssm.DescribeSecretOutput{}
  472. type params struct {
  473. s string
  474. b []byte
  475. version *string
  476. }
  477. secretValueOutputFrom := func(params params) *awssm.GetSecretValueOutput {
  478. var version *string
  479. if params.version == nil {
  480. version = &defaultVersion
  481. } else {
  482. version = params.version
  483. }
  484. return &awssm.GetSecretValueOutput{
  485. ARN: &arn,
  486. SecretString: &params.s,
  487. SecretBinary: params.b,
  488. VersionId: version,
  489. }
  490. }
  491. putSecretOutput := &awssm.PutSecretValueOutput{
  492. ARN: &arn,
  493. }
  494. pushSecretDataWithoutProperty := fake.PushSecretData{SecretKey: secretKey, RemoteKey: fakeKey, Property: ""}
  495. pushSecretDataWithoutSecretKey := fake.PushSecretData{RemoteKey: fakeKey, Property: ""}
  496. pushSecretDataWithMetadata := fake.PushSecretData{SecretKey: secretKey, RemoteKey: fakeKey, Property: "", Metadata: &apiextensionsv1.JSON{
  497. Raw: []byte(`{
  498. "apiVersion": "kubernetes.external-secrets.io/v1alpha1",
  499. "kind": "PushSecretMetadata",
  500. "spec": {
  501. "secretPushFormat": "string"
  502. }
  503. }`)}}
  504. pushSecretDataWithProperty := fake.PushSecretData{SecretKey: secretKey, RemoteKey: fakeKey, Property: "other-fake-property"}
  505. type args struct {
  506. store *esv1.AWSProvider
  507. client fakesm.Client
  508. pushSecretData fake.PushSecretData
  509. newUUID string
  510. kubeclient client.Client
  511. }
  512. type want struct {
  513. err error
  514. }
  515. tests := map[string]struct {
  516. reason string
  517. args args
  518. want want
  519. }{
  520. "SetSecretSucceedsWithExistingSecret": {
  521. reason: "a secret can be pushed to aws secrets manager when it already exists",
  522. args: args{
  523. store: makeValidSecretStore().Spec.Provider.AWS,
  524. client: fakesm.Client{
  525. GetSecretValueFn: fakesm.NewGetSecretValueFn(secretValueOutput, nil),
  526. PutSecretValueFn: fakesm.NewPutSecretValueFn(putSecretOutput, nil),
  527. DescribeSecretFn: fakesm.NewDescribeSecretFn(tagSecretOutput, nil),
  528. TagResourceFn: fakesm.NewTagResourceFn(&awssm.TagResourceOutput{}, nil),
  529. UntagResourceFn: fakesm.NewUntagResourceFn(&awssm.UntagResourceOutput{}, nil),
  530. DeleteResourcePolicyFn: fakesm.NewDeleteResourcePolicyFn(&awssm.DeleteResourcePolicyOutput{}, nil),
  531. },
  532. pushSecretData: pushSecretDataWithoutProperty,
  533. },
  534. want: want{
  535. err: nil,
  536. },
  537. },
  538. "SetSecretSucceedsWithExistingSecretButNoSecretVersionsWithoutProperty": {
  539. reason: "a secret can be pushed to aws secrets manager when it already exists but has no secret versions",
  540. args: args{
  541. store: makeValidSecretStore().Spec.Provider.AWS,
  542. client: fakesm.Client{
  543. DescribeSecretFn: fakesm.NewDescribeSecretFn(tagSecretOutputNoVersions, nil),
  544. PutSecretValueFn: fakesm.NewPutSecretValueFn(putSecretOutput, nil, fakesm.ExpectedPutSecretValueInput{
  545. SecretBinary: []byte(`fake-value`),
  546. Version: aws.String(initialVersion),
  547. }),
  548. TagResourceFn: fakesm.NewTagResourceFn(&awssm.TagResourceOutput{}, nil),
  549. UntagResourceFn: fakesm.NewUntagResourceFn(&awssm.UntagResourceOutput{}, nil),
  550. DeleteResourcePolicyFn: fakesm.NewDeleteResourcePolicyFn(&awssm.DeleteResourcePolicyOutput{}, nil),
  551. },
  552. pushSecretData: pushSecretDataWithoutProperty,
  553. },
  554. want: want{
  555. err: nil,
  556. },
  557. },
  558. "SetSecretSucceedsWithExistingSecretButNoSecretVersionsWithProperty": {
  559. reason: "a secret can be pushed to aws secrets manager when it already exists but has no secret versions",
  560. args: args{
  561. store: makeValidSecretStore().Spec.Provider.AWS,
  562. client: fakesm.Client{
  563. DescribeSecretFn: fakesm.NewDescribeSecretFn(tagSecretOutputNoVersions, nil),
  564. PutSecretValueFn: fakesm.NewPutSecretValueFn(putSecretOutput, nil, fakesm.ExpectedPutSecretValueInput{
  565. SecretBinary: []byte(`{"other-fake-property":"fake-value"}`),
  566. Version: aws.String(initialVersion),
  567. }),
  568. TagResourceFn: fakesm.NewTagResourceFn(&awssm.TagResourceOutput{}, nil),
  569. UntagResourceFn: fakesm.NewUntagResourceFn(&awssm.UntagResourceOutput{}, nil),
  570. DeleteResourcePolicyFn: fakesm.NewDeleteResourcePolicyFn(&awssm.DeleteResourcePolicyOutput{}, nil),
  571. },
  572. pushSecretData: pushSecretDataWithProperty,
  573. },
  574. want: want{
  575. err: nil,
  576. },
  577. },
  578. "SetSecretSucceedsWithoutSecretKey": {
  579. reason: "a secret can be pushed to aws secrets manager without secret key",
  580. args: args{
  581. store: makeValidSecretStore().Spec.Provider.AWS,
  582. client: fakesm.Client{
  583. GetSecretValueFn: fakesm.NewGetSecretValueFn(secretValueOutput, nil),
  584. PutSecretValueFn: fakesm.NewPutSecretValueFn(putSecretOutput, nil),
  585. DescribeSecretFn: fakesm.NewDescribeSecretFn(tagSecretOutput, nil),
  586. TagResourceFn: fakesm.NewTagResourceFn(&awssm.TagResourceOutput{}, nil),
  587. UntagResourceFn: fakesm.NewUntagResourceFn(&awssm.UntagResourceOutput{}, nil),
  588. DeleteResourcePolicyFn: fakesm.NewDeleteResourcePolicyFn(&awssm.DeleteResourcePolicyOutput{}, nil),
  589. },
  590. pushSecretData: pushSecretDataWithoutSecretKey,
  591. },
  592. want: want{
  593. err: nil,
  594. },
  595. },
  596. "SetSecretSucceedsWithExistingSecretAndStringFormat": {
  597. reason: "a secret can be pushed to aws secrets manager when it already exists",
  598. args: args{
  599. store: makeValidSecretStore().Spec.Provider.AWS,
  600. client: fakesm.Client{
  601. GetSecretValueFn: fakesm.NewGetSecretValueFn(secretValueOutput, nil),
  602. PutSecretValueFn: fakesm.NewPutSecretValueFn(putSecretOutput, nil),
  603. DescribeSecretFn: fakesm.NewDescribeSecretFn(tagSecretOutput, nil),
  604. TagResourceFn: fakesm.NewTagResourceFn(&awssm.TagResourceOutput{}, nil),
  605. UntagResourceFn: fakesm.NewUntagResourceFn(&awssm.UntagResourceOutput{}, nil),
  606. DeleteResourcePolicyFn: fakesm.NewDeleteResourcePolicyFn(&awssm.DeleteResourcePolicyOutput{}, nil),
  607. },
  608. pushSecretData: pushSecretDataWithMetadata,
  609. },
  610. want: want{
  611. err: nil,
  612. },
  613. },
  614. "SetSecretSucceedsWithExistingSecretAndKMSKeyAndDescription": {
  615. reason: "a secret can be pushed to aws secrets manager when it already exists",
  616. args: args{
  617. store: makeValidSecretStore().Spec.Provider.AWS,
  618. client: fakesm.Client{
  619. GetSecretValueFn: fakesm.NewGetSecretValueFn(secretValueOutput, &getSecretCorrectErr),
  620. PutSecretValueFn: fakesm.NewPutSecretValueFn(putSecretOutput, nil),
  621. DescribeSecretFn: fakesm.NewDescribeSecretFn(tagSecretOutput, nil),
  622. },
  623. pushSecretData: fake.PushSecretData{SecretKey: secretKey, RemoteKey: fakeKey, Property: "", Metadata: &apiextensionsv1.JSON{
  624. Raw: []byte(`{
  625. "apiVersion": "kubernetes.external-secrets.io/v1alpha1",
  626. "kind": "PushSecretMetadata",
  627. "spec": {
  628. "kmsKeyID": "bb123123-b2b0-4f60-ac3a-44a13f0e6b6c",
  629. "description": "this is a description"
  630. }
  631. }`)}},
  632. },
  633. want: want{
  634. err: &getSecretCorrectErr,
  635. },
  636. },
  637. "SetSecretSucceedsWithExistingSecretAndAdditionalTags": {
  638. reason: "a secret can be pushed to aws secrets manager when it already exists",
  639. args: args{
  640. store: makeValidSecretStore().Spec.Provider.AWS,
  641. client: fakesm.Client{
  642. GetSecretValueFn: fakesm.NewGetSecretValueFn(secretValueOutput, nil),
  643. PutSecretValueFn: fakesm.NewPutSecretValueFn(putSecretOutput, nil),
  644. DescribeSecretFn: fakesm.NewDescribeSecretFn(tagSecretOutput, nil),
  645. TagResourceFn: fakesm.NewTagResourceFn(&awssm.TagResourceOutput{}, nil),
  646. UntagResourceFn: fakesm.NewUntagResourceFn(&awssm.UntagResourceOutput{}, nil),
  647. DeleteResourcePolicyFn: fakesm.NewDeleteResourcePolicyFn(&awssm.DeleteResourcePolicyOutput{}, nil),
  648. },
  649. pushSecretData: fake.PushSecretData{SecretKey: secretKey, RemoteKey: fakeKey, Property: "", Metadata: &apiextensionsv1.JSON{
  650. Raw: []byte(`{
  651. "apiVersion": "kubernetes.external-secrets.io/v1alpha1",
  652. "kind": "PushSecretMetadata",
  653. "spec": {
  654. "tags": {"tagname12": "tagvalue1"}
  655. }
  656. }`)}},
  657. },
  658. want: want{
  659. err: nil,
  660. },
  661. },
  662. "SetSecretSucceedsWithNewSecret": {
  663. reason: "a secret can be pushed to aws secrets manager if it doesn't already exist",
  664. args: args{
  665. store: makeValidSecretStore().Spec.Provider.AWS,
  666. client: fakesm.Client{
  667. DescribeSecretFn: fakesm.NewDescribeSecretFn(blankDescribeSecretOutput, &getSecretCorrectErr),
  668. CreateSecretFn: fakesm.NewCreateSecretFn(secretOutput, nil),
  669. PutResourcePolicyFn: fakesm.NewPutResourcePolicyFn(&awssm.PutResourcePolicyOutput{}, nil),
  670. },
  671. pushSecretData: pushSecretDataWithoutProperty,
  672. },
  673. want: want{
  674. err: nil,
  675. },
  676. },
  677. "SetSecretWithPropertySucceedsWithNewSecret": {
  678. reason: "if a new secret is pushed to aws sm and a pushSecretData property is specified, create a json secret with the pushSecretData property as a key",
  679. args: args{
  680. store: makeValidSecretStore().Spec.Provider.AWS,
  681. client: fakesm.Client{
  682. DescribeSecretFn: fakesm.NewDescribeSecretFn(blankDescribeSecretOutput, &getSecretCorrectErr),
  683. CreateSecretFn: fakesm.NewCreateSecretFn(secretOutput, nil, []byte(`{"other-fake-property":"fake-value"}`)),
  684. },
  685. pushSecretData: pushSecretDataWithProperty,
  686. },
  687. want: want{
  688. err: nil,
  689. },
  690. },
  691. "SetSecretWithNewSecretWithoutReplicationLocations": {
  692. reason: "create a new secret without replica regions when replication locations are not set",
  693. args: args{
  694. store: makeValidSecretStore().Spec.Provider.AWS,
  695. client: fakesm.Client{
  696. DescribeSecretFn: fakesm.NewDescribeSecretFn(blankDescribeSecretOutput, &getSecretCorrectErr),
  697. CreateSecretFn: func(_ context.Context, input *awssm.CreateSecretInput, _ ...func(*awssm.Options)) (*awssm.CreateSecretOutput, error) {
  698. assert.Nil(t, input.AddReplicaRegions)
  699. return secretOutput, nil
  700. },
  701. },
  702. pushSecretData: fake.PushSecretData{SecretKey: secretKey, RemoteKey: fakeKey, Property: "", Metadata: &apiextensionsv1.JSON{
  703. Raw: []byte(`{
  704. "apiVersion": "kubernetes.external-secrets.io/v1alpha1",
  705. "kind": "PushSecretMetadata",
  706. "spec": {
  707. "secretPushFormat": "string"
  708. }
  709. }`)}},
  710. },
  711. want: want{
  712. err: nil,
  713. },
  714. },
  715. "SetSecretWithPropertySucceedsWithExistingSecretAndNewPropertyBinary": {
  716. reason: "when a pushSecretData property is specified, this property will be added to the sm secret if it is currently absent (sm secret is binary)",
  717. args: args{
  718. newUUID: defaultUpdatedVersion,
  719. store: makeValidSecretStore().Spec.Provider.AWS,
  720. client: fakesm.Client{
  721. GetSecretValueFn: fakesm.NewGetSecretValueFn(secretValueOutputFrom(params{b: []byte((`{"fake-property":"fake-value"}`))}), nil),
  722. DescribeSecretFn: fakesm.NewDescribeSecretFn(tagSecretOutput, nil),
  723. PutSecretValueFn: fakesm.NewPutSecretValueFn(putSecretOutput, nil, fakesm.ExpectedPutSecretValueInput{
  724. SecretBinary: []byte(`{"fake-property":"fake-value","other-fake-property":"fake-value"}`),
  725. Version: &defaultUpdatedVersion,
  726. }),
  727. TagResourceFn: fakesm.NewTagResourceFn(&awssm.TagResourceOutput{}, nil),
  728. UntagResourceFn: fakesm.NewUntagResourceFn(&awssm.UntagResourceOutput{}, nil),
  729. DeleteResourcePolicyFn: fakesm.NewDeleteResourcePolicyFn(&awssm.DeleteResourcePolicyOutput{}, nil),
  730. },
  731. pushSecretData: pushSecretDataWithProperty,
  732. },
  733. want: want{
  734. err: nil,
  735. },
  736. },
  737. "SetSecretWithPropertySucceedsWithExistingSecretAndRandomUUIDVersion": {
  738. reason: "When a secret version is not specified, the client sets a random uuid by default. We should treat a version that can't be parsed to an int as not having a version",
  739. args: args{
  740. store: makeValidSecretStore().Spec.Provider.AWS,
  741. newUUID: randomUUIDVersionIncremented,
  742. client: fakesm.Client{
  743. GetSecretValueFn: fakesm.NewGetSecretValueFn(secretValueOutputFrom(params{
  744. b: []byte((`{"fake-property":"fake-value"}`)),
  745. version: &randomUUIDVersion,
  746. }), nil),
  747. DescribeSecretFn: fakesm.NewDescribeSecretFn(tagSecretOutputFrom(randomUUIDVersion), nil),
  748. PutSecretValueFn: fakesm.NewPutSecretValueFn(putSecretOutput, nil, fakesm.ExpectedPutSecretValueInput{
  749. SecretBinary: []byte(`{"fake-property":"fake-value","other-fake-property":"fake-value"}`),
  750. Version: &randomUUIDVersionIncremented,
  751. }),
  752. TagResourceFn: fakesm.NewTagResourceFn(&awssm.TagResourceOutput{}, nil),
  753. UntagResourceFn: fakesm.NewUntagResourceFn(&awssm.UntagResourceOutput{}, nil),
  754. DeleteResourcePolicyFn: fakesm.NewDeleteResourcePolicyFn(&awssm.DeleteResourcePolicyOutput{}, nil),
  755. },
  756. pushSecretData: pushSecretDataWithProperty,
  757. },
  758. want: want{
  759. err: nil,
  760. },
  761. },
  762. "SetSecretWithPropertySucceedsWithExistingSecretAndVersionThatCantBeParsed": {
  763. reason: "A manually set secret version doesn't have to be a UUID",
  764. args: args{
  765. newUUID: unparsableVersion,
  766. store: makeValidSecretStore().Spec.Provider.AWS,
  767. client: fakesm.Client{
  768. GetSecretValueFn: fakesm.NewGetSecretValueFn(secretValueOutputFrom(params{
  769. b: []byte((`{"fake-property":"fake-value"}`)),
  770. version: &unparsableVersion,
  771. }), nil),
  772. DescribeSecretFn: fakesm.NewDescribeSecretFn(tagSecretOutput, nil),
  773. PutSecretValueFn: fakesm.NewPutSecretValueFn(putSecretOutput, nil, fakesm.ExpectedPutSecretValueInput{
  774. SecretBinary: []byte((`fake-value`)),
  775. Version: &unparsableVersion,
  776. }),
  777. TagResourceFn: fakesm.NewTagResourceFn(&awssm.TagResourceOutput{}, nil),
  778. UntagResourceFn: fakesm.NewUntagResourceFn(&awssm.UntagResourceOutput{}, nil),
  779. DeleteResourcePolicyFn: fakesm.NewDeleteResourcePolicyFn(&awssm.DeleteResourcePolicyOutput{}, nil),
  780. },
  781. pushSecretData: pushSecretDataWithoutProperty,
  782. },
  783. want: want{
  784. err: nil,
  785. },
  786. },
  787. "SetSecretWithPropertySucceedsWithExistingSecretAndAbsentVersion": {
  788. reason: "When a secret version is not specified, set it to 1",
  789. args: args{
  790. newUUID: initialVersion,
  791. store: makeValidSecretStore().Spec.Provider.AWS,
  792. client: fakesm.Client{
  793. GetSecretValueFn: fakesm.NewGetSecretValueFn(&awssm.GetSecretValueOutput{
  794. ARN: &arn,
  795. SecretBinary: []byte((`{"fake-property":"fake-value"}`)),
  796. }, nil),
  797. DescribeSecretFn: fakesm.NewDescribeSecretFn(tagSecretOutput, nil),
  798. PutSecretValueFn: fakesm.NewPutSecretValueFn(putSecretOutput, nil, fakesm.ExpectedPutSecretValueInput{
  799. SecretBinary: []byte(`{"fake-property":"fake-value","other-fake-property":"fake-value"}`),
  800. Version: &initialVersion,
  801. }),
  802. TagResourceFn: fakesm.NewTagResourceFn(&awssm.TagResourceOutput{}, nil),
  803. UntagResourceFn: fakesm.NewUntagResourceFn(&awssm.UntagResourceOutput{}, nil),
  804. DeleteResourcePolicyFn: fakesm.NewDeleteResourcePolicyFn(&awssm.DeleteResourcePolicyOutput{}, nil),
  805. },
  806. pushSecretData: pushSecretDataWithProperty,
  807. },
  808. want: want{
  809. err: nil,
  810. },
  811. },
  812. "SetSecretWithPropertySucceedsWithExistingSecretAndNewPropertyString": {
  813. reason: "when a pushSecretData property is specified, this property will be added to the sm secret if it is currently absent (sm secret is a string)",
  814. args: args{
  815. newUUID: defaultUpdatedVersion,
  816. store: makeValidSecretStore().Spec.Provider.AWS,
  817. client: fakesm.Client{
  818. GetSecretValueFn: fakesm.NewGetSecretValueFn(secretValueOutputFrom(params{s: `{"fake-property":"fake-value"}`}), nil),
  819. DescribeSecretFn: fakesm.NewDescribeSecretFn(tagSecretOutput, nil),
  820. PutSecretValueFn: fakesm.NewPutSecretValueFn(putSecretOutput, nil, fakesm.ExpectedPutSecretValueInput{
  821. SecretBinary: []byte(`{"fake-property":"fake-value","other-fake-property":"fake-value"}`),
  822. Version: &defaultUpdatedVersion,
  823. }),
  824. TagResourceFn: fakesm.NewTagResourceFn(&awssm.TagResourceOutput{}, nil),
  825. UntagResourceFn: fakesm.NewUntagResourceFn(&awssm.UntagResourceOutput{}, nil),
  826. DeleteResourcePolicyFn: fakesm.NewDeleteResourcePolicyFn(&awssm.DeleteResourcePolicyOutput{}, nil),
  827. },
  828. pushSecretData: pushSecretDataWithProperty,
  829. },
  830. want: want{
  831. err: nil,
  832. },
  833. },
  834. "SetSecretWithPropertySucceedsWithExistingSecretAndNewPropertyWithDot": {
  835. reason: "when a pushSecretData property is specified, this property will be added to the sm secret if it is currently absent (pushSecretData property is a sub-object)",
  836. args: args{
  837. newUUID: defaultUpdatedVersion,
  838. store: makeValidSecretStore().Spec.Provider.AWS,
  839. client: fakesm.Client{
  840. GetSecretValueFn: fakesm.NewGetSecretValueFn(secretValueOutputFrom(params{s: `{"fake-property":{"fake-property":"fake-value"}}`}), nil),
  841. DescribeSecretFn: fakesm.NewDescribeSecretFn(tagSecretOutput, nil),
  842. PutSecretValueFn: fakesm.NewPutSecretValueFn(putSecretOutput, nil, fakesm.ExpectedPutSecretValueInput{
  843. SecretBinary: []byte(`{"fake-property":{"fake-property":"fake-value","other-fake-property":"fake-value"}}`),
  844. Version: &defaultUpdatedVersion,
  845. }),
  846. TagResourceFn: fakesm.NewTagResourceFn(&awssm.TagResourceOutput{}, nil),
  847. UntagResourceFn: fakesm.NewUntagResourceFn(&awssm.UntagResourceOutput{}, nil),
  848. DeleteResourcePolicyFn: fakesm.NewDeleteResourcePolicyFn(&awssm.DeleteResourcePolicyOutput{}, nil),
  849. },
  850. pushSecretData: fake.PushSecretData{SecretKey: secretKey, RemoteKey: fakeKey, Property: "fake-property.other-fake-property"},
  851. },
  852. want: want{
  853. err: nil,
  854. },
  855. },
  856. "SetSecretWithPropertyFailsExistingNonJsonSecret": {
  857. reason: "setting a pushSecretData property is only supported for json secrets",
  858. args: args{
  859. store: makeValidSecretStore().Spec.Provider.AWS,
  860. client: fakesm.Client{
  861. GetSecretValueFn: fakesm.NewGetSecretValueFn(secretValueOutputFrom(params{s: `non-json-secret`}), nil),
  862. DescribeSecretFn: fakesm.NewDescribeSecretFn(tagSecretOutput, nil),
  863. },
  864. pushSecretData: pushSecretDataWithProperty,
  865. },
  866. want: want{
  867. err: errors.New("PushSecret for aws secrets manager with a pushSecretData property requires a json secret"),
  868. },
  869. },
  870. "SetSecretCreateSecretFails": {
  871. reason: "CreateSecretWithContext returns an error if it fails",
  872. args: args{
  873. store: makeValidSecretStore().Spec.Provider.AWS,
  874. client: fakesm.Client{
  875. DescribeSecretFn: fakesm.NewDescribeSecretFn(blankDescribeSecretOutput, &getSecretCorrectErr),
  876. CreateSecretFn: fakesm.NewCreateSecretFn(nil, noPermission),
  877. },
  878. pushSecretData: pushSecretDataWithoutProperty,
  879. },
  880. want: want{
  881. err: noPermission,
  882. },
  883. },
  884. "SetSecretGetSecretFails": {
  885. reason: "GetSecretValueWithContext returns an error if it fails",
  886. args: args{
  887. store: makeValidSecretStore().Spec.Provider.AWS,
  888. client: fakesm.Client{
  889. DescribeSecretFn: fakesm.NewDescribeSecretFn(blankDescribeSecretOutput, noPermission),
  890. },
  891. pushSecretData: pushSecretDataWithoutProperty,
  892. },
  893. want: want{
  894. err: noPermission,
  895. },
  896. },
  897. "SetSecretWillNotPushSameSecret": {
  898. reason: "secret with the same value will not be pushed",
  899. args: args{
  900. store: makeValidSecretStore().Spec.Provider.AWS,
  901. client: fakesm.Client{
  902. GetSecretValueFn: fakesm.NewGetSecretValueFn(secretValueOutput2, nil),
  903. DescribeSecretFn: fakesm.NewDescribeSecretFn(tagSecretOutput, nil),
  904. TagResourceFn: fakesm.NewTagResourceFn(&awssm.TagResourceOutput{}, nil),
  905. UntagResourceFn: fakesm.NewUntagResourceFn(&awssm.UntagResourceOutput{}, nil),
  906. DeleteResourcePolicyFn: fakesm.NewDeleteResourcePolicyFn(&awssm.DeleteResourcePolicyOutput{}, nil),
  907. },
  908. pushSecretData: pushSecretDataWithoutProperty,
  909. },
  910. want: want{
  911. err: nil,
  912. },
  913. },
  914. "SetSecretPutSecretValueFails": {
  915. reason: "PutSecretValueWithContext returns an error if it fails",
  916. args: args{
  917. store: makeValidSecretStore().Spec.Provider.AWS,
  918. client: fakesm.Client{
  919. GetSecretValueFn: fakesm.NewGetSecretValueFn(secretValueOutput, nil),
  920. PutSecretValueFn: fakesm.NewPutSecretValueFn(nil, noPermission),
  921. DescribeSecretFn: fakesm.NewDescribeSecretFn(tagSecretOutput, nil),
  922. TagResourceFn: fakesm.NewTagResourceFn(&awssm.TagResourceOutput{}, nil),
  923. UntagResourceFn: fakesm.NewUntagResourceFn(&awssm.UntagResourceOutput{}, nil),
  924. DeleteResourcePolicyFn: fakesm.NewDeleteResourcePolicyFn(&awssm.DeleteResourcePolicyOutput{}, nil),
  925. },
  926. pushSecretData: pushSecretDataWithoutProperty,
  927. },
  928. want: want{
  929. err: noPermission,
  930. },
  931. },
  932. "SetSecretWrongGetSecretErrFails": {
  933. reason: "DescribeSecret errors out when anything except awssm.ErrCodeResourceNotFoundException",
  934. args: args{
  935. store: makeValidSecretStore().Spec.Provider.AWS,
  936. client: fakesm.Client{
  937. DescribeSecretFn: fakesm.NewDescribeSecretFn(blankDescribeSecretOutput, &getSecretWrongErr),
  938. },
  939. pushSecretData: pushSecretDataWithoutProperty,
  940. },
  941. want: want{
  942. err: &getSecretWrongErr,
  943. },
  944. },
  945. "SetSecretDescribeSecretFails": {
  946. reason: "secret cannot be described",
  947. args: args{
  948. store: makeValidSecretStore().Spec.Provider.AWS,
  949. client: fakesm.Client{
  950. GetSecretValueFn: fakesm.NewGetSecretValueFn(secretValueOutput, nil),
  951. DescribeSecretFn: fakesm.NewDescribeSecretFn(nil, noPermission),
  952. },
  953. pushSecretData: pushSecretDataWithoutProperty,
  954. },
  955. want: want{
  956. err: noPermission,
  957. },
  958. },
  959. "SetSecretDoesNotOverwriteUntaggedSecret": {
  960. reason: "secret cannot be described",
  961. args: args{
  962. store: makeValidSecretStore().Spec.Provider.AWS,
  963. client: fakesm.Client{
  964. GetSecretValueFn: fakesm.NewGetSecretValueFn(secretValueOutput, nil),
  965. DescribeSecretFn: fakesm.NewDescribeSecretFn(tagSecretOutputFaulty, nil),
  966. },
  967. pushSecretData: pushSecretDataWithoutProperty,
  968. },
  969. want: want{
  970. err: errors.New("secret not managed by external-secrets"),
  971. },
  972. },
  973. "PatchSecretTags": {
  974. reason: "secret key is configured with tags to remove and add",
  975. args: args{
  976. store: &esv1.AWSProvider{
  977. Service: esv1.AWSServiceSecretsManager,
  978. Region: "eu-west-2",
  979. },
  980. client: fakesm.Client{
  981. GetSecretValueFn: fakesm.NewGetSecretValueFn(secretValueOutputFrom(params{s: `{"fake-property":{"fake-property":"fake-value"}}`}), nil),
  982. DescribeSecretFn: fakesm.NewDescribeSecretFn(&awssm.DescribeSecretOutput{
  983. ARN: &arn,
  984. Tags: []types.Tag{
  985. {Key: &managedBy, Value: &externalSecrets},
  986. {Key: new("team"), Value: new("paradox")},
  987. },
  988. }, nil),
  989. PutSecretValueFn: fakesm.NewPutSecretValueFn(putSecretOutput, nil),
  990. TagResourceFn: fakesm.NewTagResourceFn(&awssm.TagResourceOutput{}, nil, func(input *awssm.TagResourceInput) {
  991. assert.Len(t, input.Tags, 2)
  992. assert.Contains(t, input.Tags, types.Tag{Key: &managedBy, Value: &externalSecrets})
  993. assert.Contains(t, input.Tags, types.Tag{Key: new("env"), Value: new("sandbox")})
  994. }),
  995. UntagResourceFn: fakesm.NewUntagResourceFn(&awssm.UntagResourceOutput{}, nil, func(input *awssm.UntagResourceInput) {
  996. assert.Len(t, input.TagKeys, 1)
  997. assert.Equal(t, []string{"team"}, input.TagKeys)
  998. assert.NotContains(t, input.TagKeys, managedBy)
  999. }),
  1000. DeleteResourcePolicyFn: fakesm.NewDeleteResourcePolicyFn(&awssm.DeleteResourcePolicyOutput{}, nil),
  1001. },
  1002. pushSecretData: fake.PushSecretData{SecretKey: secretKey, RemoteKey: fakeKey, Property: "", Metadata: &apiextensionsv1.JSON{
  1003. Raw: []byte(`{
  1004. "apiVersion": "kubernetes.external-secrets.io/v1alpha1",
  1005. "kind": "PushSecretMetadata",
  1006. "spec": {
  1007. "secretPushFormat": "string",
  1008. "tags": {
  1009. "env": "sandbox"
  1010. }
  1011. }
  1012. }`)}},
  1013. },
  1014. want: want{
  1015. err: nil,
  1016. },
  1017. },
  1018. "SetSecretWithEmptyExistingResourcePolicy": {
  1019. reason: "sync a resource policy when no existing policy is present",
  1020. args: args{
  1021. store: makeValidSecretStore().Spec.Provider.AWS,
  1022. client: fakesm.Client{
  1023. GetSecretValueFn: fakesm.NewGetSecretValueFn(secretValueOutput, nil),
  1024. PutSecretValueFn: fakesm.NewPutSecretValueFn(putSecretOutput, nil),
  1025. DescribeSecretFn: fakesm.NewDescribeSecretFn(tagSecretOutput, nil),
  1026. TagResourceFn: fakesm.NewTagResourceFn(&awssm.TagResourceOutput{}, nil),
  1027. UntagResourceFn: fakesm.NewUntagResourceFn(&awssm.UntagResourceOutput{}, nil),
  1028. GetResourcePolicyFn: fakesm.NewGetResourcePolicyFn(&awssm.GetResourcePolicyOutput{}, nil),
  1029. PutResourcePolicyFn: fakesm.NewPutResourcePolicyFn(&awssm.PutResourcePolicyOutput{}, nil),
  1030. },
  1031. pushSecretData: fake.PushSecretData{
  1032. SecretKey: secretKey,
  1033. RemoteKey: fakeKey,
  1034. Property: "",
  1035. Metadata: &apiextensionsv1.JSON{
  1036. Raw: []byte(`{
  1037. "apiVersion": "kubernetes.external-secrets.io/v1alpha1",
  1038. "kind": "PushSecretMetadata",
  1039. "spec": {
  1040. "secretPushFormat": "string",
  1041. "resourcePolicy": {
  1042. "blockPublicPolicy": true,
  1043. "policySourceRef": {
  1044. "kind": "ConfigMap",
  1045. "name": "resource-policy",
  1046. "key": "policy.json"
  1047. }
  1048. }
  1049. }
  1050. }`),
  1051. },
  1052. },
  1053. kubeclient: clientfake.NewFakeClient(&corev1.ConfigMap{
  1054. ObjectMeta: metav1.ObjectMeta{
  1055. Name: "resource-policy",
  1056. },
  1057. Data: map[string]string{
  1058. "policy.json": `{"Version":"2012-10-17","Statement":[{"Sid":"DenyAll","Effect":"Deny","Principal":"*","Action":"secretsmanager:GetSecretValue","Resource":"*"}]}`,
  1059. },
  1060. }),
  1061. },
  1062. want: want{
  1063. err: nil,
  1064. },
  1065. },
  1066. "SetSecretWithExistingNonChangingResourcePolicy": {
  1067. reason: "sync an existing secret without syncing resource policy that has no change",
  1068. args: args{
  1069. store: makeValidSecretStore().Spec.Provider.AWS,
  1070. client: fakesm.Client{
  1071. // NO call to PutResourcePolicy
  1072. GetSecretValueFn: fakesm.NewGetSecretValueFn(secretValueOutput, nil),
  1073. PutSecretValueFn: fakesm.NewPutSecretValueFn(putSecretOutput, nil),
  1074. DescribeSecretFn: fakesm.NewDescribeSecretFn(tagSecretOutput, nil),
  1075. TagResourceFn: fakesm.NewTagResourceFn(&awssm.TagResourceOutput{}, nil),
  1076. UntagResourceFn: fakesm.NewUntagResourceFn(&awssm.UntagResourceOutput{}, nil),
  1077. GetResourcePolicyFn: fakesm.NewGetResourcePolicyFn(makeValidGetResourcePolicyOutput(), nil),
  1078. },
  1079. pushSecretData: fake.PushSecretData{
  1080. SecretKey: secretKey,
  1081. RemoteKey: fakeKey,
  1082. Property: "",
  1083. Metadata: &apiextensionsv1.JSON{
  1084. Raw: []byte(`{
  1085. "apiVersion": "kubernetes.external-secrets.io/v1alpha1",
  1086. "kind": "PushSecretMetadata",
  1087. "spec": {
  1088. "secretPushFormat": "string",
  1089. "resourcePolicy": {
  1090. "blockPublicPolicy": true,
  1091. "policySourceRef": {
  1092. "kind": "ConfigMap",
  1093. "name": "resource-policy",
  1094. "key": "policy.json"
  1095. }
  1096. }
  1097. }
  1098. }`),
  1099. },
  1100. },
  1101. kubeclient: clientfake.NewFakeClient(&corev1.ConfigMap{
  1102. ObjectMeta: metav1.ObjectMeta{
  1103. Name: "resource-policy",
  1104. },
  1105. // Create a policy that does not match object order of the
  1106. // existing one
  1107. Data: map[string]string{
  1108. "policy.json": `
  1109. {
  1110. "Version": "2012-10-17",
  1111. "Statement": [
  1112. {
  1113. "Resource": "*",
  1114. "Effect": "Deny",
  1115. "Principal": "*",
  1116. "Action": [
  1117. "secretsmanager:PutResourcePolicy",
  1118. "secretsmanager:DeleteResourcePolicy",
  1119. "secretsmanager:GetResourcePolicy"
  1120. ],
  1121. "Condition": {
  1122. "ArnNotEquals": {
  1123. "aws:PrincipalArn": [
  1124. "arn:aws:iam::000000000000:root",
  1125. "arn:aws:iam::000000000000:role/admin"
  1126. ]
  1127. }
  1128. },
  1129. "Sid": "DenyPolicyChangesExceptAdmins"
  1130. }
  1131. ]
  1132. }
  1133. `,
  1134. },
  1135. }),
  1136. },
  1137. want: want{
  1138. err: nil,
  1139. },
  1140. },
  1141. "SetSecretWithExistingChangingResourcePolicy": {
  1142. reason: "sync an existing secret and the resource policy when it has changes",
  1143. args: args{
  1144. store: makeValidSecretStore().Spec.Provider.AWS,
  1145. client: fakesm.Client{
  1146. GetSecretValueFn: fakesm.NewGetSecretValueFn(secretValueOutput, nil),
  1147. PutSecretValueFn: fakesm.NewPutSecretValueFn(putSecretOutput, nil),
  1148. DescribeSecretFn: fakesm.NewDescribeSecretFn(tagSecretOutput, nil),
  1149. TagResourceFn: fakesm.NewTagResourceFn(&awssm.TagResourceOutput{}, nil),
  1150. UntagResourceFn: fakesm.NewUntagResourceFn(&awssm.UntagResourceOutput{}, nil),
  1151. GetResourcePolicyFn: fakesm.NewGetResourcePolicyFn(makeValidGetResourcePolicyOutput(), nil),
  1152. // Call to PutResourcePolicy since policy does not match
  1153. PutResourcePolicyFn: fakesm.NewPutResourcePolicyFn(&awssm.PutResourcePolicyOutput{}, nil),
  1154. },
  1155. pushSecretData: fake.PushSecretData{
  1156. SecretKey: secretKey,
  1157. RemoteKey: fakeKey,
  1158. Property: "",
  1159. Metadata: &apiextensionsv1.JSON{
  1160. Raw: []byte(`{
  1161. "apiVersion": "kubernetes.external-secrets.io/v1alpha1",
  1162. "kind": "PushSecretMetadata",
  1163. "spec": {
  1164. "secretPushFormat": "string",
  1165. "resourcePolicy": {
  1166. "blockPublicPolicy": true,
  1167. "policySourceRef": {
  1168. "kind": "ConfigMap",
  1169. "name": "resource-policy",
  1170. "key": "policy.json"
  1171. }
  1172. }
  1173. }
  1174. }`),
  1175. },
  1176. },
  1177. kubeclient: clientfake.NewFakeClient(&corev1.ConfigMap{
  1178. ObjectMeta: metav1.ObjectMeta{
  1179. Name: "resource-policy",
  1180. },
  1181. // Create a policy that does not match object order of the
  1182. // existing one
  1183. Data: map[string]string{
  1184. "policy.json": `
  1185. {
  1186. "Version": "2012-10-17",
  1187. "Statement": [
  1188. {
  1189. "Resource": "*",
  1190. "Effect": "Deny",
  1191. "Principal": "*",
  1192. "Action": [
  1193. "secretsmanager:PutResourcePolicy",
  1194. "secretsmanager:DeleteResourcePolicy",
  1195. "secretsmanager:GetResourcePolicy"
  1196. ],
  1197. "Condition": {
  1198. "ArnNotEquals": {
  1199. "aws:PrincipalArn": [
  1200. "arn:aws:iam::000000000000:root",
  1201. "arn:aws:iam::000000000000:role/sudo"
  1202. ]
  1203. }
  1204. },
  1205. "Sid": "DenyPolicyChangesExceptAdmins"
  1206. }
  1207. ]
  1208. }
  1209. `,
  1210. },
  1211. }),
  1212. },
  1213. want: want{
  1214. err: nil,
  1215. },
  1216. },
  1217. "SetSecretWithRegionReplication": {
  1218. reason: "create a new secret with replication to extra regions",
  1219. args: args{
  1220. store: makeValidSecretStore().Spec.Provider.AWS,
  1221. client: fakesm.Client{
  1222. DescribeSecretFn: fakesm.NewDescribeSecretFn(blankDescribeSecretOutput, &getSecretCorrectErr),
  1223. CreateSecretFn: fakesm.NewCreateSecretFn(secretOutput, nil),
  1224. },
  1225. pushSecretData: fake.PushSecretData{
  1226. SecretKey: secretKey,
  1227. RemoteKey: fakeKey,
  1228. Property: "",
  1229. Metadata: &apiextensionsv1.JSON{
  1230. Raw: []byte(`{
  1231. "apiVersion": "kubernetes.external-secrets.io/v1alpha1",
  1232. "kind": "PushSecretMetadata",
  1233. "spec": {
  1234. "secretPushFormat": "string",
  1235. "replicationLocations": [
  1236. "eu-north-1",
  1237. "eu-central-1"
  1238. ]
  1239. }
  1240. }`),
  1241. },
  1242. },
  1243. },
  1244. want: want{
  1245. err: nil,
  1246. },
  1247. },
  1248. "SetReplicationOnSecretWhileKeepingExistingReplication": {
  1249. reason: "sync an existing secret with existing replication region previously setup",
  1250. args: args{
  1251. store: makeValidSecretStore().Spec.Provider.AWS,
  1252. client: fakesm.Client{
  1253. GetSecretValueFn: fakesm.NewGetSecretValueFn(secretValueOutput, nil),
  1254. PutSecretValueFn: fakesm.NewPutSecretValueFn(putSecretOutput, nil),
  1255. DescribeSecretFn: fakesm.NewDescribeSecretFn(&awssm.DescribeSecretOutput{
  1256. ARN: &arn,
  1257. Tags: externalSecretsTag,
  1258. VersionIdsToStages: map[string][]string{
  1259. defaultVersion: {"AWSCURRENT"},
  1260. },
  1261. KmsKeyId: aws.String("bb123123-b2b0-4f60-ac3a-44a13f0e6b6c"),
  1262. ReplicationStatus: []types.ReplicationStatusType{
  1263. // Existing replication region not part of the desired state (to be removed)
  1264. {KmsKeyId: aws.String("bb123123-b2b0-4f60-ac3a-44a13f0e6b6c"), Region: aws.String("eu-west-3"), Status: types.StatusTypeInSync},
  1265. // Existing replication region part of the desired state (kept).
  1266. {KmsKeyId: aws.String("bb123123-b2b0-4f60-ac3a-44a13f0e6b6c"), Region: aws.String("eu-north-1"), Status: types.StatusTypeInSync},
  1267. // Existing replication region not part of the desired state with failed status
  1268. {KmsKeyId: aws.String("bb123123-b2b0-4f60-ac3a-44a13f0e6b6c"), Region: aws.String("sa-east-1"), Status: types.StatusTypeFailed},
  1269. // Existing replication region not part of the desired state with in-progress status
  1270. {KmsKeyId: aws.String("bb123123-b2b0-4f60-ac3a-44a13f0e6b6c"), Region: aws.String("ap-southeast-2"), Status: types.StatusTypeInProgress},
  1271. },
  1272. }, nil),
  1273. DeleteResourcePolicyFn: fakesm.NewDeleteResourcePolicyFn(nil, &types.ResourceNotFoundException{}),
  1274. ReplicateSecretToRegionsFn: fakesm.NewReplicateSecretToRegionsFn(
  1275. &awssm.ReplicateSecretToRegionsOutput{},
  1276. nil,
  1277. func(got *awssm.ReplicateSecretToRegionsInput) {
  1278. assert.Len(t, got.AddReplicaRegions, 1)
  1279. assert.EqualValues(t, got.AddReplicaRegions[0].Region, aws.String("eu-central-1"))
  1280. },
  1281. ),
  1282. RemoveRegionsFromReplicationFn: fakesm.NewRemoveRegionsFromReplicationFn(
  1283. &awssm.RemoveRegionsFromReplicationOutput{},
  1284. nil,
  1285. func(got *awssm.RemoveRegionsFromReplicationInput) {
  1286. assert.ElementsMatch(t, []string{"eu-west-3", "sa-east-1", "ap-southeast-2"}, got.RemoveReplicaRegions)
  1287. },
  1288. ),
  1289. },
  1290. pushSecretData: fake.PushSecretData{
  1291. SecretKey: secretKey,
  1292. RemoteKey: fakeKey,
  1293. Property: "",
  1294. Metadata: &apiextensionsv1.JSON{
  1295. Raw: []byte(`{
  1296. "apiVersion": "kubernetes.external-secrets.io/v1alpha1",
  1297. "kind": "PushSecretMetadata",
  1298. "spec": {
  1299. "secretPushFormat": "string",
  1300. "replicationLocations": [
  1301. "eu-north-1",
  1302. "eu-central-1"
  1303. ]
  1304. }
  1305. }`),
  1306. },
  1307. },
  1308. },
  1309. want: want{
  1310. err: nil,
  1311. },
  1312. },
  1313. "SetReplicationOnSecretWithoutPreviousExistingReplications": {
  1314. reason: "sync an existing secret with no previous replication region previously setup",
  1315. args: args{
  1316. store: makeValidSecretStore().Spec.Provider.AWS,
  1317. client: fakesm.Client{
  1318. GetSecretValueFn: fakesm.NewGetSecretValueFn(secretValueOutput, nil),
  1319. PutSecretValueFn: fakesm.NewPutSecretValueFn(putSecretOutput, nil),
  1320. DescribeSecretFn: fakesm.NewDescribeSecretFn(tagSecretOutput, nil),
  1321. DeleteResourcePolicyFn: fakesm.NewDeleteResourcePolicyFn(nil, &types.ResourceNotFoundException{}),
  1322. ReplicateSecretToRegionsFn: fakesm.NewReplicateSecretToRegionsFn(
  1323. &awssm.ReplicateSecretToRegionsOutput{},
  1324. nil,
  1325. func(got *awssm.ReplicateSecretToRegionsInput) {
  1326. assert.EqualValues(t, got.AddReplicaRegions, []types.ReplicaRegionType{{Region: aws.String("eu-north-1")}, {Region: aws.String("eu-central-1")}})
  1327. assert.Len(t, got.AddReplicaRegions, 2)
  1328. assert.EqualValues(t, got.AddReplicaRegions[0].Region, aws.String("eu-north-1"))
  1329. assert.EqualValues(t, got.AddReplicaRegions[1].Region, aws.String("eu-central-1"))
  1330. },
  1331. ),
  1332. },
  1333. pushSecretData: fake.PushSecretData{
  1334. SecretKey: secretKey,
  1335. RemoteKey: fakeKey,
  1336. Property: "",
  1337. Metadata: &apiextensionsv1.JSON{
  1338. Raw: []byte(`{
  1339. "apiVersion": "kubernetes.external-secrets.io/v1alpha1",
  1340. "kind": "PushSecretMetadata",
  1341. "spec": {
  1342. "secretPushFormat": "string",
  1343. "replicationLocations": [
  1344. "eu-north-1",
  1345. "eu-central-1"
  1346. ]
  1347. }
  1348. }`),
  1349. },
  1350. },
  1351. },
  1352. want: want{
  1353. err: nil,
  1354. },
  1355. },
  1356. "SetReplicationForInvalidRegionFails": {
  1357. reason: "sync an existing secret with existing replication region previously setup",
  1358. args: args{
  1359. store: makeValidSecretStore().Spec.Provider.AWS,
  1360. client: fakesm.Client{
  1361. GetSecretValueFn: fakesm.NewGetSecretValueFn(secretValueOutput, nil),
  1362. PutSecretValueFn: fakesm.NewPutSecretValueFn(putSecretOutput, nil),
  1363. DescribeSecretFn: fakesm.NewDescribeSecretFn(tagSecretOutput, nil),
  1364. DeleteResourcePolicyFn: fakesm.NewDeleteResourcePolicyFn(nil, &types.ResourceNotFoundException{}),
  1365. ReplicateSecretToRegionsFn: fakesm.NewReplicateSecretToRegionsFn(nil, &types.InvalidRequestException{}),
  1366. },
  1367. pushSecretData: fake.PushSecretData{
  1368. SecretKey: secretKey,
  1369. RemoteKey: fakeKey,
  1370. Property: "",
  1371. Metadata: &apiextensionsv1.JSON{
  1372. Raw: []byte(`{
  1373. "apiVersion": "kubernetes.external-secrets.io/v1alpha1",
  1374. "kind": "PushSecretMetadata",
  1375. "spec": {
  1376. "secretPushFormat": "string",
  1377. "replicationLocations": [
  1378. "xx-invalid-1"
  1379. ]
  1380. }
  1381. }`),
  1382. },
  1383. },
  1384. },
  1385. want: want{
  1386. err: errors.New("failed to replicate existing secret to regions"),
  1387. },
  1388. },
  1389. }
  1390. for name, tc := range tests {
  1391. t.Run(name, func(t *testing.T) {
  1392. sm := SecretsManager{
  1393. client: &tc.args.client,
  1394. prefix: tc.args.store.Prefix,
  1395. newUUID: func() string { return tc.args.newUUID },
  1396. kube: tc.args.kubeclient,
  1397. }
  1398. err := sm.PushSecret(context.Background(), fakeSecret, tc.args.pushSecretData)
  1399. // Error nil XOR tc.want.err nil
  1400. if ((err == nil) || (tc.want.err == nil)) && !((err == nil) && (tc.want.err == nil)) {
  1401. t.Errorf("\nTesting SetSecret:\nName: %v\nReason: %v\nWant error: %v\nGot error: %v", name, tc.reason, tc.want.err, err)
  1402. }
  1403. // if errors are the same type but their contents do not match
  1404. if err != nil && tc.want.err != nil {
  1405. if !strings.Contains(err.Error(), tc.want.err.Error()) {
  1406. t.Errorf("\nTesting SetSecret:\nName: %v\nReason: %v\nWant error: %v\nGot error got nil", name, tc.reason, tc.want.err)
  1407. }
  1408. }
  1409. })
  1410. }
  1411. }
  1412. func TestPushSecretTagsUpdatedWhenValueUnchanged(t *testing.T) {
  1413. secretKey := fakeSecretKey
  1414. secretValue := []byte("fake-value")
  1415. fakeSecret := &corev1.Secret{
  1416. Data: map[string][]byte{
  1417. secretKey: secretValue,
  1418. },
  1419. }
  1420. arn := testARN
  1421. defaultVersion := testDefaultVersion
  1422. managedBy := managedBy
  1423. externalSecrets := externalSecrets
  1424. tagResourceCalled := false
  1425. var capturedTagInput *awssm.TagResourceInput
  1426. client := fakesm.Client{
  1427. GetSecretValueFn: fakesm.NewGetSecretValueFn(&awssm.GetSecretValueOutput{
  1428. ARN: &arn,
  1429. SecretBinary: secretValue,
  1430. VersionId: &defaultVersion,
  1431. }, nil),
  1432. DescribeSecretFn: fakesm.NewDescribeSecretFn(&awssm.DescribeSecretOutput{
  1433. ARN: &arn,
  1434. Tags: []types.Tag{
  1435. {Key: &managedBy, Value: &externalSecrets},
  1436. },
  1437. VersionIdsToStages: map[string][]string{
  1438. defaultVersion: {"AWSCURRENT"},
  1439. },
  1440. }, nil),
  1441. PutSecretValueFn: fakesm.NewPutSecretValueFn(nil, fmt.Errorf("PutSecretValue should not be called when value is unchanged")),
  1442. TagResourceFn: fakesm.NewTagResourceFn(&awssm.TagResourceOutput{}, nil, func(input *awssm.TagResourceInput) {
  1443. tagResourceCalled = true
  1444. capturedTagInput = input
  1445. }),
  1446. UntagResourceFn: fakesm.NewUntagResourceFn(&awssm.UntagResourceOutput{}, nil),
  1447. DeleteResourcePolicyFn: fakesm.NewDeleteResourcePolicyFn(&awssm.DeleteResourcePolicyOutput{}, nil),
  1448. }
  1449. sm := SecretsManager{
  1450. client: &client,
  1451. }
  1452. pushSecretData := fake.PushSecretData{
  1453. SecretKey: secretKey,
  1454. RemoteKey: fakeKey,
  1455. Property: "",
  1456. Metadata: &apiextensionsv1.JSON{
  1457. Raw: []byte(`{
  1458. "apiVersion": "kubernetes.external-secrets.io/v1alpha1",
  1459. "kind": "PushSecretMetadata",
  1460. "spec": {
  1461. "tags": {"newTag": "newValue"}
  1462. }
  1463. }`),
  1464. },
  1465. }
  1466. err := sm.PushSecret(context.Background(), fakeSecret, pushSecretData)
  1467. require.NoError(t, err, "PushSecret should not return error when value is unchanged but tags need updating")
  1468. assert.True(t, tagResourceCalled, "TagResource should be called even when secret value is unchanged")
  1469. require.NotNil(t, capturedTagInput, "TagResourceInput should be captured")
  1470. assert.Len(t, capturedTagInput.Tags, 2)
  1471. assert.Contains(t, capturedTagInput.Tags, types.Tag{Key: &managedBy, Value: &externalSecrets})
  1472. assert.Contains(t, capturedTagInput.Tags, types.Tag{Key: new("newTag"), Value: new("newValue")})
  1473. }
  1474. func TestPushSecretResourcePolicyUpdatedWhenValueUnchanged(t *testing.T) {
  1475. secretKey := fakeSecretKey
  1476. secretValue := []byte("fake-value")
  1477. fakeSecret := &corev1.Secret{
  1478. Data: map[string][]byte{
  1479. secretKey: secretValue,
  1480. },
  1481. }
  1482. arn := testARN
  1483. defaultVersion := testDefaultVersion
  1484. managedBy := managedBy
  1485. externalSecrets := externalSecrets
  1486. putResourcePolicyCalled := false
  1487. var capturedPolicyInput *awssm.PutResourcePolicyInput
  1488. putSecretValueCalled := false
  1489. existingPolicy := `{"Version":"2012-10-17","Statement":[{"Sid":"OldPolicy","Effect":"Deny","Principal":"*","Action":"secretsmanager:GetSecretValue","Resource":"*"}]}`
  1490. newPolicy := `{"Version":"2012-10-17","Statement":[{"Sid":"NewPolicy","Effect":"Allow","Principal":"*","Action":"secretsmanager:GetSecretValue","Resource":"*"}]}`
  1491. client := fakesm.Client{
  1492. GetSecretValueFn: fakesm.NewGetSecretValueFn(&awssm.GetSecretValueOutput{
  1493. ARN: &arn,
  1494. SecretBinary: secretValue,
  1495. VersionId: &defaultVersion,
  1496. }, nil),
  1497. DescribeSecretFn: fakesm.NewDescribeSecretFn(&awssm.DescribeSecretOutput{
  1498. ARN: &arn,
  1499. Tags: []types.Tag{
  1500. {Key: &managedBy, Value: &externalSecrets},
  1501. },
  1502. VersionIdsToStages: map[string][]string{
  1503. defaultVersion: {"AWSCURRENT"},
  1504. },
  1505. }, nil),
  1506. PutSecretValueFn: func(_ context.Context, _ *awssm.PutSecretValueInput, _ ...func(*awssm.Options)) (*awssm.PutSecretValueOutput, error) {
  1507. putSecretValueCalled = true
  1508. return nil, fmt.Errorf("PutSecretValue should not be called when value is unchanged")
  1509. },
  1510. TagResourceFn: fakesm.NewTagResourceFn(&awssm.TagResourceOutput{}, nil),
  1511. UntagResourceFn: fakesm.NewUntagResourceFn(&awssm.UntagResourceOutput{}, nil),
  1512. DeleteResourcePolicyFn: fakesm.NewDeleteResourcePolicyFn(&awssm.DeleteResourcePolicyOutput{}, nil),
  1513. GetResourcePolicyFn: fakesm.NewGetResourcePolicyFn(&awssm.GetResourcePolicyOutput{
  1514. ResourcePolicy: &existingPolicy,
  1515. }, nil),
  1516. PutResourcePolicyFn: fakesm.NewPutResourcePolicyFn(&awssm.PutResourcePolicyOutput{}, nil, func(input *awssm.PutResourcePolicyInput) {
  1517. putResourcePolicyCalled = true
  1518. capturedPolicyInput = input
  1519. }),
  1520. }
  1521. kubeclient := clientfake.NewFakeClient(&corev1.ConfigMap{
  1522. ObjectMeta: metav1.ObjectMeta{
  1523. Name: "resource-policy",
  1524. },
  1525. Data: map[string]string{
  1526. "policy.json": newPolicy,
  1527. },
  1528. })
  1529. sm := SecretsManager{
  1530. client: &client,
  1531. kube: kubeclient,
  1532. }
  1533. pushSecretData := fake.PushSecretData{
  1534. SecretKey: secretKey,
  1535. RemoteKey: fakeKey,
  1536. Property: "",
  1537. Metadata: &apiextensionsv1.JSON{
  1538. Raw: []byte(`{
  1539. "apiVersion": "kubernetes.external-secrets.io/v1alpha1",
  1540. "kind": "PushSecretMetadata",
  1541. "spec": {
  1542. "resourcePolicy": {
  1543. "blockPublicPolicy": true,
  1544. "policySourceRef": {
  1545. "kind": "ConfigMap",
  1546. "name": "resource-policy",
  1547. "key": "policy.json"
  1548. }
  1549. }
  1550. }
  1551. }`),
  1552. },
  1553. }
  1554. err := sm.PushSecret(context.Background(), fakeSecret, pushSecretData)
  1555. require.NoError(t, err, "PushSecret should not return error when value is unchanged but resource policy needs updating")
  1556. assert.True(t, putResourcePolicyCalled, "PutResourcePolicy should be called even when secret value is unchanged")
  1557. assert.False(t, putSecretValueCalled, "PutSecretValue should not be called when value is unchanged")
  1558. require.NotNil(t, capturedPolicyInput, "PutResourcePolicyInput should be captured")
  1559. assert.Equal(t, fakeKey, *capturedPolicyInput.SecretId)
  1560. assert.JSONEq(t, newPolicy, *capturedPolicyInput.ResourcePolicy)
  1561. }
  1562. func TestPushSecretEmptyExistingResourcePolicy(t *testing.T) {
  1563. secretKey := fakeSecretKey
  1564. secretValue := []byte("fake-value")
  1565. fakeSecret := &corev1.Secret{
  1566. Data: map[string][]byte{
  1567. secretKey: secretValue,
  1568. },
  1569. }
  1570. arn := testARN
  1571. defaultVersion := testDefaultVersion
  1572. managed := managedBy
  1573. manager := externalSecrets
  1574. putResourcePolicyCalled := false
  1575. newPolicy := `{"Version":"2012-10-17","Statement":[{"Sid":"DenyAll","Effect":"Deny","Principal":"*","Action":"secretsmanager:GetSecretValue","Resource":"*"}]}`
  1576. client := fakesm.Client{
  1577. GetSecretValueFn: fakesm.NewGetSecretValueFn(&awssm.GetSecretValueOutput{
  1578. ARN: &arn,
  1579. SecretBinary: secretValue,
  1580. VersionId: &defaultVersion,
  1581. }, nil),
  1582. DescribeSecretFn: fakesm.NewDescribeSecretFn(&awssm.DescribeSecretOutput{
  1583. ARN: &arn,
  1584. Tags: []types.Tag{
  1585. {Key: &managed, Value: &manager},
  1586. },
  1587. VersionIdsToStages: map[string][]string{
  1588. defaultVersion: {"AWSCURRENT"},
  1589. },
  1590. }, nil),
  1591. PutSecretValueFn: fakesm.NewPutSecretValueFn(&awssm.PutSecretValueOutput{}, nil),
  1592. TagResourceFn: fakesm.NewTagResourceFn(&awssm.TagResourceOutput{}, nil),
  1593. UntagResourceFn: fakesm.NewUntagResourceFn(&awssm.UntagResourceOutput{}, nil),
  1594. GetResourcePolicyFn: fakesm.NewGetResourcePolicyFn(&awssm.GetResourcePolicyOutput{}, nil),
  1595. PutResourcePolicyFn: fakesm.NewPutResourcePolicyFn(&awssm.PutResourcePolicyOutput{}, nil, func(input *awssm.PutResourcePolicyInput) {
  1596. putResourcePolicyCalled = true
  1597. }),
  1598. }
  1599. kubeclient := clientfake.NewFakeClient(&corev1.ConfigMap{
  1600. ObjectMeta: metav1.ObjectMeta{
  1601. Name: "resource-policy",
  1602. },
  1603. Data: map[string]string{
  1604. "policy.json": newPolicy,
  1605. },
  1606. })
  1607. sm := SecretsManager{
  1608. client: &client,
  1609. kube: kubeclient,
  1610. }
  1611. pushSecretData := fake.PushSecretData{
  1612. SecretKey: secretKey,
  1613. RemoteKey: fakeKey,
  1614. Property: "",
  1615. Metadata: &apiextensionsv1.JSON{
  1616. Raw: []byte(`{
  1617. "apiVersion": "kubernetes.external-secrets.io/v1alpha1",
  1618. "kind": "PushSecretMetadata",
  1619. "spec": {
  1620. "secretPushFormat": "string",
  1621. "resourcePolicy": {
  1622. "blockPublicPolicy": true,
  1623. "policySourceRef": {
  1624. "kind": "ConfigMap",
  1625. "name": "resource-policy",
  1626. "key": "policy.json"
  1627. }
  1628. }
  1629. }
  1630. }`),
  1631. },
  1632. }
  1633. err := sm.PushSecret(context.Background(), fakeSecret, pushSecretData)
  1634. require.NoError(t, err)
  1635. assert.True(t, putResourcePolicyCalled, "PutResourcePolicy should be called when existing policy is empty")
  1636. }
  1637. func TestDeleteSecret(t *testing.T) {
  1638. fakeClient := fakesm.Client{}
  1639. managed := managedBy
  1640. manager := externalSecrets
  1641. secretTag := types.Tag{
  1642. Key: &managed,
  1643. Value: &manager,
  1644. }
  1645. type args struct {
  1646. client fakesm.Client
  1647. config esv1.SecretsManager
  1648. prefix string
  1649. getSecretOutput *awssm.GetSecretValueOutput
  1650. describeSecretOutput *awssm.DescribeSecretOutput
  1651. deleteSecretOutput *awssm.DeleteSecretOutput
  1652. getSecretErr error
  1653. describeSecretErr error
  1654. deleteSecretErr error
  1655. }
  1656. type want struct {
  1657. err error
  1658. }
  1659. type testCase struct {
  1660. args args
  1661. want want
  1662. reason string
  1663. }
  1664. tests := map[string]testCase{
  1665. "Deletes Successfully": {
  1666. args: args{
  1667. client: fakeClient,
  1668. config: esv1.SecretsManager{},
  1669. getSecretOutput: &awssm.GetSecretValueOutput{},
  1670. describeSecretOutput: &awssm.DescribeSecretOutput{
  1671. Tags: []types.Tag{secretTag},
  1672. },
  1673. deleteSecretOutput: &awssm.DeleteSecretOutput{},
  1674. getSecretErr: nil,
  1675. describeSecretErr: nil,
  1676. deleteSecretErr: nil,
  1677. },
  1678. want: want{
  1679. err: nil,
  1680. },
  1681. reason: "",
  1682. },
  1683. "Deletes Successfully with ForceDeleteWithoutRecovery": {
  1684. args: args{
  1685. client: fakeClient,
  1686. config: esv1.SecretsManager{
  1687. ForceDeleteWithoutRecovery: true,
  1688. },
  1689. getSecretOutput: &awssm.GetSecretValueOutput{},
  1690. describeSecretOutput: &awssm.DescribeSecretOutput{
  1691. Tags: []types.Tag{secretTag},
  1692. },
  1693. deleteSecretOutput: &awssm.DeleteSecretOutput{
  1694. DeletionDate: aws.Time(time.Now()),
  1695. },
  1696. getSecretErr: nil,
  1697. describeSecretErr: nil,
  1698. deleteSecretErr: nil,
  1699. },
  1700. want: want{
  1701. err: nil,
  1702. },
  1703. reason: "",
  1704. },
  1705. "Not Managed by ESO": {
  1706. args: args{
  1707. client: fakeClient,
  1708. config: esv1.SecretsManager{},
  1709. getSecretOutput: &awssm.GetSecretValueOutput{},
  1710. describeSecretOutput: &awssm.DescribeSecretOutput{
  1711. Tags: []types.Tag{},
  1712. },
  1713. deleteSecretOutput: &awssm.DeleteSecretOutput{},
  1714. getSecretErr: nil,
  1715. describeSecretErr: nil,
  1716. deleteSecretErr: nil,
  1717. },
  1718. want: want{
  1719. err: nil,
  1720. },
  1721. reason: "",
  1722. },
  1723. "Delete a secret with replicated regions attached successfully": {
  1724. args: args{
  1725. client: fakesm.Client{
  1726. RemoveRegionsFromReplicationFn: func(ctx context.Context, input *awssm.RemoveRegionsFromReplicationInput, opts ...func(*awssm.Options)) (*awssm.RemoveRegionsFromReplicationOutput, error) {
  1727. // Validate that there is a replication region and the it's the one being removed.
  1728. if len(input.RemoveReplicaRegions) > 0 && input.RemoveReplicaRegions[0] == "eu-north-1" {
  1729. return &awssm.RemoveRegionsFromReplicationOutput{}, nil
  1730. }
  1731. return nil, errors.New("invalid remove regions from replication input")
  1732. },
  1733. },
  1734. config: esv1.SecretsManager{
  1735. ForceDeleteWithoutRecovery: true,
  1736. },
  1737. getSecretOutput: &awssm.GetSecretValueOutput{},
  1738. describeSecretOutput: &awssm.DescribeSecretOutput{
  1739. Tags: []types.Tag{secretTag},
  1740. ReplicationStatus: []types.ReplicationStatusType{{Region: aws.String("eu-north-1")}},
  1741. },
  1742. deleteSecretOutput: &awssm.DeleteSecretOutput{
  1743. DeletionDate: aws.Time(time.Now()),
  1744. },
  1745. getSecretErr: nil,
  1746. describeSecretErr: nil,
  1747. deleteSecretErr: nil,
  1748. },
  1749. want: want{
  1750. err: nil,
  1751. },
  1752. reason: "",
  1753. },
  1754. "Fails to delete a secret with replicated regions attached if replication removal fails": {
  1755. args: args{
  1756. client: fakesm.Client{
  1757. RemoveRegionsFromReplicationFn: func(ctx context.Context, input *awssm.RemoveRegionsFromReplicationInput, opts ...func(*awssm.Options)) (*awssm.RemoveRegionsFromReplicationOutput, error) {
  1758. return nil, &types.InternalServiceError{Message: aws.String("The secret is scheduled for deletion")}
  1759. },
  1760. },
  1761. config: esv1.SecretsManager{
  1762. ForceDeleteWithoutRecovery: true,
  1763. },
  1764. getSecretOutput: &awssm.GetSecretValueOutput{},
  1765. describeSecretOutput: &awssm.DescribeSecretOutput{
  1766. Tags: []types.Tag{secretTag},
  1767. ReplicationStatus: []types.ReplicationStatusType{{Region: aws.String("eu-north-1")}},
  1768. },
  1769. deleteSecretOutput: &awssm.DeleteSecretOutput{
  1770. DeletionDate: aws.Time(time.Now()),
  1771. },
  1772. getSecretErr: nil,
  1773. describeSecretErr: nil,
  1774. deleteSecretErr: nil,
  1775. },
  1776. want: want{
  1777. err: errors.New("failed to remove regions from secret replication: InternalServiceError: The secret is scheduled for deletion"),
  1778. },
  1779. reason: "Secret deletion depends on removing secret replication first when existing",
  1780. },
  1781. "Invalid Recovery Window": {
  1782. args: args{
  1783. client: fakesm.Client{},
  1784. config: esv1.SecretsManager{
  1785. RecoveryWindowInDays: 1,
  1786. },
  1787. getSecretOutput: &awssm.GetSecretValueOutput{},
  1788. describeSecretOutput: &awssm.DescribeSecretOutput{
  1789. Tags: []types.Tag{secretTag},
  1790. },
  1791. deleteSecretOutput: &awssm.DeleteSecretOutput{},
  1792. getSecretErr: nil,
  1793. describeSecretErr: nil,
  1794. deleteSecretErr: nil,
  1795. },
  1796. want: want{
  1797. err: errors.New("invalid DeleteSecretInput: RecoveryWindowInDays must be between 7 and 30 days"),
  1798. },
  1799. reason: "",
  1800. },
  1801. "RecoveryWindowInDays is supplied with ForceDeleteWithoutRecovery": {
  1802. args: args{
  1803. client: fakesm.Client{},
  1804. config: esv1.SecretsManager{
  1805. RecoveryWindowInDays: 7,
  1806. ForceDeleteWithoutRecovery: true,
  1807. },
  1808. getSecretOutput: &awssm.GetSecretValueOutput{},
  1809. describeSecretOutput: &awssm.DescribeSecretOutput{
  1810. Tags: []types.Tag{secretTag},
  1811. },
  1812. deleteSecretOutput: &awssm.DeleteSecretOutput{},
  1813. getSecretErr: nil,
  1814. describeSecretErr: nil,
  1815. deleteSecretErr: nil,
  1816. },
  1817. want: want{
  1818. err: errors.New("invalid DeleteSecretInput: ForceDeleteWithoutRecovery conflicts with RecoveryWindowInDays"),
  1819. },
  1820. reason: "",
  1821. },
  1822. "Failed to get Tags": {
  1823. args: args{
  1824. client: fakeClient,
  1825. config: esv1.SecretsManager{},
  1826. getSecretOutput: &awssm.GetSecretValueOutput{},
  1827. describeSecretOutput: nil,
  1828. deleteSecretOutput: nil,
  1829. getSecretErr: nil,
  1830. describeSecretErr: errors.New("failed to get tags"),
  1831. deleteSecretErr: nil,
  1832. },
  1833. want: want{
  1834. err: errors.New("failed to get tags"),
  1835. },
  1836. reason: "",
  1837. },
  1838. "Secret Not Found": {
  1839. args: args{
  1840. client: fakeClient,
  1841. config: esv1.SecretsManager{},
  1842. getSecretOutput: nil,
  1843. describeSecretOutput: nil,
  1844. deleteSecretOutput: nil,
  1845. getSecretErr: errors.New("not here, sorry dude"),
  1846. describeSecretErr: nil,
  1847. deleteSecretErr: nil,
  1848. },
  1849. want: want{
  1850. err: errors.New("not here, sorry dude"),
  1851. },
  1852. },
  1853. "Not expected AWS error": {
  1854. args: args{
  1855. client: fakeClient,
  1856. config: esv1.SecretsManager{},
  1857. getSecretOutput: nil,
  1858. describeSecretOutput: nil,
  1859. deleteSecretOutput: nil,
  1860. getSecretErr: errors.New("aws unavailable"),
  1861. describeSecretErr: nil,
  1862. deleteSecretErr: nil,
  1863. },
  1864. want: want{
  1865. err: errors.New("aws unavailable"),
  1866. },
  1867. },
  1868. "unexpected error": {
  1869. args: args{
  1870. client: fakeClient,
  1871. config: esv1.SecretsManager{},
  1872. getSecretOutput: nil,
  1873. describeSecretOutput: nil,
  1874. deleteSecretOutput: nil,
  1875. getSecretErr: errors.New("timeout"),
  1876. describeSecretErr: nil,
  1877. deleteSecretErr: nil,
  1878. },
  1879. want: want{
  1880. err: errors.New("timeout"),
  1881. },
  1882. },
  1883. "DeleteWithPrefix": {
  1884. args: args{
  1885. client: fakesm.Client{
  1886. GetSecretValueFn: func(ctx context.Context, input *awssm.GetSecretValueInput, opts ...func(*awssm.Options)) (*awssm.GetSecretValueOutput, error) {
  1887. // Verify that the input secret ID has the prefix applied
  1888. if *input.SecretId != "my-prefix-"+fakeKey {
  1889. return nil, fmt.Errorf("expected secret name to be prefixed with 'my-prefix-', got %s", *input.SecretId)
  1890. }
  1891. return &awssm.GetSecretValueOutput{}, nil
  1892. },
  1893. DescribeSecretFn: func(ctx context.Context, input *awssm.DescribeSecretInput, opts ...func(*awssm.Options)) (*awssm.DescribeSecretOutput, error) {
  1894. // Verify that the input secret ID has the prefix applied
  1895. if *input.SecretId != "my-prefix-"+fakeKey {
  1896. return nil, fmt.Errorf("expected secret name to be prefixed with 'my-prefix-', got %s", *input.SecretId)
  1897. }
  1898. return &awssm.DescribeSecretOutput{
  1899. Tags: []types.Tag{secretTag},
  1900. }, nil
  1901. },
  1902. DeleteSecretFn: func(ctx context.Context, input *awssm.DeleteSecretInput, opts ...func(*awssm.Options)) (*awssm.DeleteSecretOutput, error) {
  1903. return &awssm.DeleteSecretOutput{}, nil
  1904. },
  1905. },
  1906. config: esv1.SecretsManager{},
  1907. prefix: "my-prefix-",
  1908. getSecretOutput: nil,
  1909. describeSecretOutput: nil,
  1910. deleteSecretOutput: nil,
  1911. getSecretErr: nil,
  1912. describeSecretErr: nil,
  1913. deleteSecretErr: nil,
  1914. },
  1915. want: want{
  1916. err: nil,
  1917. },
  1918. reason: "Verifies that the prefix is correctly applied when deleting a secret",
  1919. },
  1920. }
  1921. for name, tc := range tests {
  1922. t.Run(name, func(t *testing.T) {
  1923. ref := fake.PushSecretData{RemoteKey: fakeKey}
  1924. sm := SecretsManager{
  1925. client: &tc.args.client,
  1926. config: &tc.args.config,
  1927. prefix: tc.args.prefix,
  1928. }
  1929. if tc.args.client.GetSecretValueFn == nil {
  1930. tc.args.client.GetSecretValueFn = fakesm.NewGetSecretValueFn(tc.args.getSecretOutput, tc.args.getSecretErr)
  1931. }
  1932. if tc.args.client.DescribeSecretFn == nil {
  1933. tc.args.client.DescribeSecretFn = fakesm.NewDescribeSecretFn(tc.args.describeSecretOutput, tc.args.describeSecretErr)
  1934. }
  1935. if tc.args.client.DeleteSecretFn == nil {
  1936. tc.args.client.DeleteSecretFn = fakesm.NewDeleteSecretFn(tc.args.deleteSecretOutput, tc.args.deleteSecretErr)
  1937. }
  1938. err := sm.DeleteSecret(context.TODO(), ref)
  1939. t.Logf("DeleteSecret error: %v", err)
  1940. // Error nil XOR tc.want.err nil
  1941. if ((err == nil) || (tc.want.err == nil)) && !((err == nil) && (tc.want.err == nil)) {
  1942. t.Errorf("\nTesting DeleteSecret:\nName: %v\nReason: %v\nWant error: %v\nGot error: %v", name, tc.reason, tc.want.err, err)
  1943. }
  1944. // if errors are the same type but their contents do not match
  1945. if err != nil && tc.want.err != nil {
  1946. if !strings.Contains(err.Error(), tc.want.err.Error()) {
  1947. t.Errorf("\nTesting DeleteSecret:\nName: %v\nReason: %v\nWant error: %v\nGot error got nil", name, tc.reason, tc.want.err)
  1948. }
  1949. }
  1950. })
  1951. }
  1952. }
  1953. func makeValidSecretStore() *esv1.SecretStore {
  1954. return &esv1.SecretStore{
  1955. ObjectMeta: metav1.ObjectMeta{
  1956. Name: "aws-secret-store",
  1957. Namespace: "default",
  1958. },
  1959. Spec: esv1.SecretStoreSpec{
  1960. Provider: &esv1.SecretStoreProvider{
  1961. AWS: &esv1.AWSProvider{
  1962. Service: esv1.AWSServiceSecretsManager,
  1963. Region: "eu-west-2",
  1964. },
  1965. },
  1966. },
  1967. }
  1968. }
  1969. func getTagSlice() []types.Tag {
  1970. tagKey1 := tagname1
  1971. tagValue1 := tagvalue1
  1972. tagKey2 := tagname2
  1973. tagValue2 := tagvalue2
  1974. return []types.Tag{
  1975. {
  1976. Key: &tagKey1,
  1977. Value: &tagValue1,
  1978. },
  1979. {
  1980. Key: &tagKey2,
  1981. Value: &tagValue2,
  1982. },
  1983. }
  1984. }
  1985. func TestSecretsManagerGetAllSecrets(t *testing.T) {
  1986. ctx := context.Background()
  1987. errBoom := errors.New("boom")
  1988. secretName := "my-secret"
  1989. secretVersion := "AWSCURRENT"
  1990. secretPath := "/path/to/secret"
  1991. secretValue := "secret value"
  1992. secretTags := map[string]string{
  1993. "foo": "bar",
  1994. }
  1995. // Test cases
  1996. testCases := []struct {
  1997. name string
  1998. ref esv1.ExternalSecretFind
  1999. secretName string
  2000. secretVersion string
  2001. secretValue string
  2002. batchGetSecretValueFn func(context.Context, *awssm.BatchGetSecretValueInput, ...func(*awssm.Options)) (*awssm.BatchGetSecretValueOutput, error)
  2003. listSecretsFn func(context.Context, *awssm.ListSecretsInput, ...func(*awssm.Options)) (*awssm.ListSecretsOutput, error)
  2004. getSecretValueFn func(context.Context, *awssm.GetSecretValueInput, ...func(*awssm.Options)) (*awssm.GetSecretValueOutput, error)
  2005. expectedData map[string][]byte
  2006. expectedError string
  2007. }{
  2008. {
  2009. name: "Matching secrets found",
  2010. ref: esv1.ExternalSecretFind{
  2011. Name: &esv1.FindName{
  2012. RegExp: secretName,
  2013. },
  2014. Path: new(secretPath),
  2015. },
  2016. secretName: secretName,
  2017. secretVersion: secretVersion,
  2018. secretValue: secretValue,
  2019. batchGetSecretValueFn: func(_ context.Context, input *awssm.BatchGetSecretValueInput, _ ...func(*awssm.Options)) (*awssm.BatchGetSecretValueOutput, error) {
  2020. assert.Len(t, input.Filters, 1)
  2021. assert.Equal(t, "name", string(input.Filters[0].Key))
  2022. assert.Equal(t, secretPath, input.Filters[0].Values[0])
  2023. return &awssm.BatchGetSecretValueOutput{
  2024. SecretValues: []types.SecretValueEntry{
  2025. {
  2026. Name: new(secretName),
  2027. VersionStages: []string{secretVersion},
  2028. SecretBinary: []byte(secretValue),
  2029. },
  2030. },
  2031. }, nil
  2032. },
  2033. expectedData: map[string][]byte{
  2034. secretName: []byte(secretValue),
  2035. },
  2036. expectedError: "",
  2037. },
  2038. {
  2039. name: "Error occurred while fetching secret value",
  2040. ref: esv1.ExternalSecretFind{
  2041. Name: &esv1.FindName{
  2042. RegExp: secretName,
  2043. },
  2044. Path: new(secretPath),
  2045. },
  2046. secretName: secretName,
  2047. secretVersion: secretVersion,
  2048. secretValue: secretValue,
  2049. batchGetSecretValueFn: func(_ context.Context, input *awssm.BatchGetSecretValueInput, _ ...func(*awssm.Options)) (*awssm.BatchGetSecretValueOutput, error) {
  2050. return &awssm.BatchGetSecretValueOutput{
  2051. SecretValues: []types.SecretValueEntry{
  2052. {
  2053. Name: new(secretName),
  2054. },
  2055. },
  2056. }, errBoom
  2057. },
  2058. expectedData: nil,
  2059. expectedError: errBoom.Error(),
  2060. },
  2061. {
  2062. name: "regexp: error occurred while listing secrets",
  2063. ref: esv1.ExternalSecretFind{
  2064. Name: &esv1.FindName{
  2065. RegExp: secretName,
  2066. },
  2067. },
  2068. listSecretsFn: func(_ context.Context, input *awssm.ListSecretsInput, _ ...func(*awssm.Options)) (*awssm.ListSecretsOutput, error) {
  2069. return nil, errBoom
  2070. },
  2071. expectedData: nil,
  2072. expectedError: errBoom.Error(),
  2073. },
  2074. {
  2075. name: "regep: no matching secrets found",
  2076. ref: esv1.ExternalSecretFind{
  2077. Name: &esv1.FindName{
  2078. RegExp: secretName,
  2079. },
  2080. },
  2081. listSecretsFn: func(_ context.Context, input *awssm.ListSecretsInput, _ ...func(*awssm.Options)) (*awssm.ListSecretsOutput, error) {
  2082. return &awssm.ListSecretsOutput{
  2083. SecretList: []types.SecretListEntry{
  2084. {
  2085. Name: new("other-secret"),
  2086. },
  2087. },
  2088. }, nil
  2089. },
  2090. batchGetSecretValueFn: func(_ context.Context, input *awssm.BatchGetSecretValueInput, _ ...func(*awssm.Options)) (*awssm.BatchGetSecretValueOutput, error) {
  2091. return &awssm.BatchGetSecretValueOutput{
  2092. SecretValues: []types.SecretValueEntry{
  2093. {
  2094. Name: new("other-secret"),
  2095. },
  2096. },
  2097. }, nil
  2098. },
  2099. expectedData: make(map[string][]byte),
  2100. expectedError: "",
  2101. },
  2102. {
  2103. name: "invalid regexp",
  2104. ref: esv1.ExternalSecretFind{
  2105. Name: &esv1.FindName{
  2106. RegExp: "[",
  2107. },
  2108. },
  2109. expectedData: nil,
  2110. expectedError: "could not compile find.name.regexp [[]: error parsing regexp: missing closing ]: `[`",
  2111. },
  2112. {
  2113. name: "tags: Matching secrets found",
  2114. ref: esv1.ExternalSecretFind{
  2115. Tags: secretTags,
  2116. },
  2117. secretName: secretName,
  2118. secretVersion: secretVersion,
  2119. secretValue: secretValue,
  2120. batchGetSecretValueFn: func(_ context.Context, input *awssm.BatchGetSecretValueInput, _ ...func(*awssm.Options)) (*awssm.BatchGetSecretValueOutput, error) {
  2121. assert.Len(t, input.Filters, 2)
  2122. assert.Equal(t, "tag-key", string(input.Filters[0].Key))
  2123. assert.Equal(t, "foo", input.Filters[0].Values[0])
  2124. assert.Equal(t, "tag-value", string(input.Filters[1].Key))
  2125. assert.Equal(t, "bar", input.Filters[1].Values[0])
  2126. return &awssm.BatchGetSecretValueOutput{
  2127. SecretValues: []types.SecretValueEntry{
  2128. {
  2129. Name: new(secretName),
  2130. VersionStages: []string{secretVersion},
  2131. SecretBinary: []byte(secretValue),
  2132. },
  2133. },
  2134. }, nil
  2135. },
  2136. expectedData: map[string][]byte{
  2137. secretName: []byte(secretValue),
  2138. },
  2139. expectedError: "",
  2140. },
  2141. {
  2142. name: "name and tags: matching secrets found",
  2143. ref: esv1.ExternalSecretFind{
  2144. Name: &esv1.FindName{
  2145. RegExp: secretName,
  2146. },
  2147. Tags: secretTags,
  2148. },
  2149. listSecretsFn: func(_ context.Context, input *awssm.ListSecretsInput, _ ...func(*awssm.Options)) (*awssm.ListSecretsOutput, error) {
  2150. allSecrets := []types.SecretListEntry{
  2151. {
  2152. Name: new(secretName),
  2153. Tags: []types.Tag{
  2154. {Key: new("foo"), Value: new("bar")},
  2155. },
  2156. },
  2157. {
  2158. Name: new(fmt.Sprintf("%ssomeothertext", secretName)),
  2159. },
  2160. {
  2161. Name: new("unmatched-secret"),
  2162. Tags: []types.Tag{
  2163. {Key: new("foo"), Value: new("bar")},
  2164. },
  2165. },
  2166. }
  2167. filtered := make([]types.SecretListEntry, 0, len(allSecrets))
  2168. for _, secret := range allSecrets {
  2169. exclude := false
  2170. tagMap := map[string]string{}
  2171. for _, t := range secret.Tags {
  2172. if t.Key != nil && t.Value != nil {
  2173. tagMap[*t.Key] = *t.Value
  2174. }
  2175. }
  2176. for _, f := range input.Filters {
  2177. switch f.Key {
  2178. case types.FilterNameStringTypeName:
  2179. if secret.Name != nil {
  2180. for _, v := range f.Values {
  2181. if strings.Contains(*secret.Name, v) {
  2182. exclude = true
  2183. break
  2184. }
  2185. }
  2186. }
  2187. case types.FilterNameStringTypeTagKey:
  2188. for _, v := range f.Values {
  2189. if tagMap[v] == "" {
  2190. exclude = true
  2191. break
  2192. }
  2193. }
  2194. case types.FilterNameStringTypeDescription,
  2195. types.FilterNameStringTypeTagValue,
  2196. types.FilterNameStringTypePrimaryRegion,
  2197. types.FilterNameStringTypeOwningService,
  2198. types.FilterNameStringTypeAll:
  2199. continue
  2200. }
  2201. }
  2202. if !exclude {
  2203. filtered = append(filtered, secret)
  2204. }
  2205. }
  2206. return &awssm.ListSecretsOutput{SecretList: filtered}, nil
  2207. },
  2208. getSecretValueFn: func(_ context.Context, input *awssm.GetSecretValueInput, _ ...func(*awssm.Options)) (*awssm.GetSecretValueOutput, error) {
  2209. if *input.SecretId == secretName {
  2210. return &awssm.GetSecretValueOutput{
  2211. Name: new(secretName),
  2212. VersionStages: []string{secretVersion},
  2213. SecretBinary: []byte(secretValue),
  2214. }, nil
  2215. }
  2216. if *input.SecretId == "unmatched-secret" {
  2217. return &awssm.GetSecretValueOutput{
  2218. Name: new("unmatched-secret"),
  2219. VersionStages: []string{secretVersion},
  2220. SecretBinary: []byte("othervalue"),
  2221. }, nil
  2222. }
  2223. return &awssm.GetSecretValueOutput{
  2224. Name: new(fmt.Sprintf("%ssomeothertext", secretName)),
  2225. VersionStages: []string{secretVersion},
  2226. SecretBinary: []byte("someothervalue"),
  2227. }, nil
  2228. },
  2229. expectedData: map[string][]byte{
  2230. secretName: []byte(secretValue),
  2231. },
  2232. expectedError: "",
  2233. },
  2234. {
  2235. name: "tags: error occurred while fetching secret value",
  2236. ref: esv1.ExternalSecretFind{
  2237. Tags: secretTags,
  2238. },
  2239. secretName: secretName,
  2240. secretVersion: secretVersion,
  2241. secretValue: secretValue,
  2242. batchGetSecretValueFn: func(_ context.Context, input *awssm.BatchGetSecretValueInput, _ ...func(*awssm.Options)) (*awssm.BatchGetSecretValueOutput, error) {
  2243. return &awssm.BatchGetSecretValueOutput{
  2244. SecretValues: []types.SecretValueEntry{
  2245. {
  2246. Name: new(secretName),
  2247. VersionStages: []string{secretVersion},
  2248. SecretBinary: []byte(secretValue),
  2249. },
  2250. },
  2251. }, errBoom
  2252. },
  2253. expectedData: nil,
  2254. expectedError: errBoom.Error(),
  2255. },
  2256. {
  2257. name: "tags: error occurred while listing secrets",
  2258. ref: esv1.ExternalSecretFind{
  2259. Tags: secretTags,
  2260. },
  2261. batchGetSecretValueFn: func(_ context.Context, input *awssm.BatchGetSecretValueInput, _ ...func(*awssm.Options)) (*awssm.BatchGetSecretValueOutput, error) {
  2262. return nil, errBoom
  2263. },
  2264. expectedData: nil,
  2265. expectedError: errBoom.Error(),
  2266. },
  2267. }
  2268. for _, tc := range testCases {
  2269. t.Run(tc.name, func(t *testing.T) {
  2270. fc := fakesm.NewClient()
  2271. fc.BatchGetSecretValueFn = tc.batchGetSecretValueFn
  2272. fc.ListSecretsFn = tc.listSecretsFn
  2273. fc.GetSecretValueFn = tc.getSecretValueFn
  2274. sm := SecretsManager{
  2275. client: fc,
  2276. cache: make(map[string]*awssm.GetSecretValueOutput),
  2277. }
  2278. data, err := sm.GetAllSecrets(ctx, tc.ref)
  2279. if err != nil && err.Error() != tc.expectedError {
  2280. t.Errorf("unexpected error: got %v, want %v", err, tc.expectedError)
  2281. }
  2282. if !reflect.DeepEqual(data, tc.expectedData) {
  2283. t.Errorf("unexpected data: got %v, want %v", data, tc.expectedData)
  2284. }
  2285. })
  2286. }
  2287. }
  2288. func TestSecretsManagerValidate(t *testing.T) {
  2289. type fields struct {
  2290. cfg *aws.Config
  2291. referentAuth bool
  2292. }
  2293. validConfig := &aws.Config{
  2294. Credentials: credentials.NewStaticCredentialsProvider(
  2295. "fake",
  2296. "fake",
  2297. "fake",
  2298. ),
  2299. }
  2300. invalidConfig := &aws.Config{
  2301. Credentials: &FakeCredProvider{
  2302. retrieveFunc: func() (aws.Credentials, error) {
  2303. return aws.Credentials{}, errors.New("invalid credentials")
  2304. },
  2305. },
  2306. }
  2307. tests := []struct {
  2308. name string
  2309. fields fields
  2310. want esv1.ValidationResult
  2311. wantErr bool
  2312. }{
  2313. {
  2314. name: "ReferentAuth should always return unknown",
  2315. fields: fields{
  2316. referentAuth: true,
  2317. },
  2318. want: esv1.ValidationResultUnknown,
  2319. },
  2320. {
  2321. name: "Valid credentials should return ready",
  2322. fields: fields{
  2323. cfg: validConfig,
  2324. },
  2325. want: esv1.ValidationResultReady,
  2326. },
  2327. {
  2328. name: "Invalid credentials should return error",
  2329. fields: fields{
  2330. cfg: invalidConfig,
  2331. },
  2332. want: esv1.ValidationResultError,
  2333. wantErr: true,
  2334. },
  2335. }
  2336. for _, tt := range tests {
  2337. t.Run(tt.name, func(t *testing.T) {
  2338. sm := &SecretsManager{
  2339. cfg: tt.fields.cfg,
  2340. referentAuth: tt.fields.referentAuth,
  2341. }
  2342. got, err := sm.Validate()
  2343. if (err != nil) != tt.wantErr {
  2344. t.Errorf("SecretsManager.Validate() error = %v, wantErr %v", err, tt.wantErr)
  2345. return
  2346. }
  2347. if !reflect.DeepEqual(got, tt.want) {
  2348. t.Errorf("SecretsManager.Validate() = %v, want %v", got, tt.want)
  2349. }
  2350. })
  2351. }
  2352. }
  2353. func TestSecretExists(t *testing.T) {
  2354. arn := testARN
  2355. defaultVersion := testDefaultVersion
  2356. secretValueOutput := &awssm.GetSecretValueOutput{
  2357. ARN: &arn,
  2358. VersionId: &defaultVersion,
  2359. }
  2360. blankSecretValueOutput := &awssm.GetSecretValueOutput{}
  2361. getSecretCorrectErr := types.ResourceNotFoundException{}
  2362. getSecretWrongErr := types.InvalidRequestException{}
  2363. pushSecretDataWithoutProperty := fake.PushSecretData{SecretKey: fakeSecretKey, RemoteKey: fakeKey, Property: ""}
  2364. type args struct {
  2365. store *esv1.AWSProvider
  2366. client fakesm.Client
  2367. pushSecretData fake.PushSecretData
  2368. }
  2369. type want struct {
  2370. err error
  2371. wantError bool
  2372. }
  2373. tests := map[string]struct {
  2374. args args
  2375. want want
  2376. }{
  2377. "SecretExistsReturnsTrueForExistingSecret": {
  2378. args: args{
  2379. store: makeValidSecretStore().Spec.Provider.AWS,
  2380. client: fakesm.Client{
  2381. GetSecretValueFn: fakesm.NewGetSecretValueFn(secretValueOutput, nil),
  2382. },
  2383. pushSecretData: pushSecretDataWithoutProperty,
  2384. },
  2385. want: want{
  2386. err: nil,
  2387. wantError: true,
  2388. },
  2389. },
  2390. "SecretExistsReturnsFalseForNonExistingSecret": {
  2391. args: args{
  2392. store: makeValidSecretStore().Spec.Provider.AWS,
  2393. client: fakesm.Client{
  2394. GetSecretValueFn: fakesm.NewGetSecretValueFn(blankSecretValueOutput, &getSecretCorrectErr),
  2395. },
  2396. pushSecretData: pushSecretDataWithoutProperty,
  2397. },
  2398. want: want{
  2399. err: nil,
  2400. wantError: false,
  2401. },
  2402. },
  2403. "SecretExistsReturnsFalseForErroredSecret": {
  2404. args: args{
  2405. store: makeValidSecretStore().Spec.Provider.AWS,
  2406. client: fakesm.Client{
  2407. GetSecretValueFn: fakesm.NewGetSecretValueFn(blankSecretValueOutput, &getSecretWrongErr),
  2408. },
  2409. pushSecretData: pushSecretDataWithoutProperty,
  2410. },
  2411. want: want{
  2412. err: &getSecretWrongErr,
  2413. wantError: false,
  2414. },
  2415. },
  2416. }
  2417. for name, tc := range tests {
  2418. t.Run(name, func(t *testing.T) {
  2419. sm := &SecretsManager{
  2420. client: &tc.args.client,
  2421. }
  2422. got, err := sm.SecretExists(context.Background(), tc.args.pushSecretData)
  2423. assert.Equal(
  2424. t,
  2425. tc.want,
  2426. want{
  2427. err: err,
  2428. wantError: got,
  2429. })
  2430. })
  2431. }
  2432. }
  2433. func TestConstructMetadataWithDefaults(t *testing.T) {
  2434. tests := []struct {
  2435. name string
  2436. input *apiextensionsv1.JSON
  2437. expected *metadata.PushSecretMetadata[PushSecretMetadataSpec]
  2438. expectError bool
  2439. }{
  2440. {
  2441. name: "Valid metadata with multiple fields",
  2442. input: &apiextensionsv1.JSON{Raw: []byte(`{
  2443. "apiVersion": "kubernetes.external-secrets.io/v1alpha1",
  2444. "kind": "PushSecretMetadata",
  2445. "spec": {
  2446. "description": "test description",
  2447. "secretPushFormat":"string",
  2448. "kmsKeyID": "custom-kms-key",
  2449. "tags": {
  2450. "customKey": "customValue"
  2451. },
  2452. }
  2453. }`)},
  2454. expected: &metadata.PushSecretMetadata[PushSecretMetadataSpec]{
  2455. APIVersion: "kubernetes.external-secrets.io/v1alpha1",
  2456. Kind: "PushSecretMetadata",
  2457. Spec: PushSecretMetadataSpec{
  2458. Description: "test description",
  2459. SecretPushFormat: "string",
  2460. KMSKeyID: "custom-kms-key",
  2461. Tags: map[string]string{
  2462. "customKey": "customValue",
  2463. managedBy: externalSecrets,
  2464. },
  2465. },
  2466. },
  2467. },
  2468. {
  2469. name: "Empty metadata, defaults applied",
  2470. input: nil,
  2471. expected: &metadata.PushSecretMetadata[PushSecretMetadataSpec]{
  2472. Spec: PushSecretMetadataSpec{
  2473. Description: fmt.Sprintf("secret '%s:%s'", managedBy, externalSecrets),
  2474. SecretPushFormat: "binary",
  2475. KMSKeyID: "alias/aws/secretsmanager",
  2476. Tags: map[string]string{
  2477. managedBy: externalSecrets,
  2478. },
  2479. },
  2480. },
  2481. },
  2482. {
  2483. name: "Added default metadata with 'managed-by' tag",
  2484. input: &apiextensionsv1.JSON{Raw: []byte(`{
  2485. "apiVersion": "kubernetes.external-secrets.io/v1alpha1",
  2486. "kind": "PushSecretMetadata",
  2487. "spec": {
  2488. "tags": {
  2489. "managed-by": "external-secrets",
  2490. "customKey": "customValue"
  2491. },
  2492. }
  2493. }`)},
  2494. expected: nil,
  2495. expectError: true,
  2496. },
  2497. {
  2498. name: "Invalid metadata format",
  2499. input: &apiextensionsv1.JSON{Raw: []byte(`invalid-json`)},
  2500. expected: nil,
  2501. expectError: true,
  2502. },
  2503. {
  2504. name: "Metadata with 'managed-by' tag specified",
  2505. input: &apiextensionsv1.JSON{Raw: []byte(`{"tags":{"managed-by":"invalid"}}`)},
  2506. expected: nil,
  2507. expectError: true,
  2508. },
  2509. }
  2510. for _, tt := range tests {
  2511. t.Run(tt.name, func(t *testing.T) {
  2512. result, err := (&SecretsManager{}).constructMetadataWithDefaults(tt.input)
  2513. if tt.expectError {
  2514. assert.Error(t, err)
  2515. } else {
  2516. assert.NoError(t, err)
  2517. assert.Equal(t, tt.expected, result)
  2518. }
  2519. })
  2520. }
  2521. }
  2522. func TestComputeTagsToUpdate(t *testing.T) {
  2523. tests := []struct {
  2524. name string
  2525. tags map[string]string
  2526. metaTags map[string]string
  2527. expected []types.Tag
  2528. modified bool
  2529. }{
  2530. {
  2531. name: "No tags to update",
  2532. tags: map[string]string{
  2533. "key1": "value1",
  2534. "key2": "value2",
  2535. },
  2536. metaTags: map[string]string{
  2537. "key1": "value1",
  2538. "key2": "value2",
  2539. },
  2540. expected: []types.Tag{
  2541. {Key: new("key1"), Value: new("value1")},
  2542. {Key: new("key2"), Value: new("value2")},
  2543. },
  2544. modified: false,
  2545. },
  2546. {
  2547. name: "No tags to update as managed-by tag is ignored",
  2548. tags: map[string]string{
  2549. "key1": "value1",
  2550. "key2": "value2",
  2551. },
  2552. metaTags: map[string]string{
  2553. "key1": "value1",
  2554. "key2": "value2",
  2555. managedBy: externalSecrets,
  2556. },
  2557. expected: []types.Tag{
  2558. {Key: new("key1"), Value: new("value1")},
  2559. {Key: new("key2"), Value: new("value2")},
  2560. {Key: new(managedBy), Value: new(externalSecrets)},
  2561. },
  2562. modified: false,
  2563. },
  2564. {
  2565. name: "Add new tag",
  2566. tags: map[string]string{
  2567. "key1": "value1",
  2568. },
  2569. metaTags: map[string]string{
  2570. "key1": "value1",
  2571. "key2": "value2",
  2572. },
  2573. expected: []types.Tag{
  2574. {Key: new("key1"), Value: new("value1")},
  2575. {Key: new("key2"), Value: new("value2")},
  2576. },
  2577. modified: true,
  2578. },
  2579. {
  2580. name: "Update existing tag value",
  2581. tags: map[string]string{
  2582. "key1": "value1",
  2583. },
  2584. metaTags: map[string]string{
  2585. "key1": "newValue",
  2586. },
  2587. expected: []types.Tag{
  2588. {Key: new("key1"), Value: new("newValue")},
  2589. },
  2590. modified: true,
  2591. },
  2592. {
  2593. name: "Empty tags and metaTags",
  2594. tags: map[string]string{},
  2595. metaTags: map[string]string{},
  2596. expected: []types.Tag{},
  2597. modified: false,
  2598. },
  2599. {
  2600. name: "Empty tags with non-empty metaTags",
  2601. tags: map[string]string{},
  2602. metaTags: map[string]string{
  2603. "key1": "value1",
  2604. },
  2605. expected: []types.Tag{
  2606. {Key: new("key1"), Value: new("value1")},
  2607. },
  2608. modified: true,
  2609. },
  2610. }
  2611. for _, tt := range tests {
  2612. t.Run(tt.name, func(t *testing.T) {
  2613. result, modified := computeTagsToUpdate(tt.tags, tt.metaTags)
  2614. assert.ElementsMatch(t, tt.expected, result)
  2615. assert.Equal(t, tt.modified, modified)
  2616. })
  2617. }
  2618. }
  2619. func TestPatchTags(t *testing.T) {
  2620. type call struct {
  2621. untagCalled bool
  2622. tagCalled bool
  2623. }
  2624. tests := []struct {
  2625. name string
  2626. existingTags map[string]string
  2627. metaTags map[string]string
  2628. expectUntag bool
  2629. expectTag bool
  2630. assertsTag func(input *awssm.TagResourceInput)
  2631. assertsUntag func(input *awssm.UntagResourceInput)
  2632. }{
  2633. {
  2634. name: "no changes",
  2635. existingTags: map[string]string{"a": "1"},
  2636. metaTags: map[string]string{"a": "1"},
  2637. expectUntag: false,
  2638. expectTag: false,
  2639. assertsTag: func(input *awssm.TagResourceInput) {
  2640. assert.Fail(t, "Expected TagResource to not be called")
  2641. },
  2642. assertsUntag: func(input *awssm.UntagResourceInput) {
  2643. assert.Fail(t, "Expected UntagResource to not be called")
  2644. },
  2645. },
  2646. {
  2647. name: "update tag value",
  2648. existingTags: map[string]string{"a": "1"},
  2649. metaTags: map[string]string{"a": "2"},
  2650. expectUntag: false,
  2651. expectTag: true,
  2652. assertsTag: func(input *awssm.TagResourceInput) {
  2653. assert.Contains(t, input.Tags, types.Tag{Key: new(managedBy), Value: new(externalSecrets)})
  2654. assert.Contains(t, input.Tags, types.Tag{Key: new("a"), Value: new("2")})
  2655. },
  2656. assertsUntag: func(input *awssm.UntagResourceInput) {
  2657. assert.Fail(t, "Expected UntagResource to not be called")
  2658. },
  2659. },
  2660. {
  2661. name: "remove tag",
  2662. existingTags: map[string]string{"a": "1", "b": "2"},
  2663. metaTags: map[string]string{"a": "1"},
  2664. expectUntag: true,
  2665. expectTag: false,
  2666. assertsTag: func(input *awssm.TagResourceInput) {
  2667. assert.Fail(t, "Expected TagResource to not be called")
  2668. },
  2669. assertsUntag: func(input *awssm.UntagResourceInput) {
  2670. assert.Equal(t, []string{"b"}, input.TagKeys)
  2671. },
  2672. },
  2673. {
  2674. name: "add tags",
  2675. existingTags: map[string]string{"a": "1"},
  2676. metaTags: map[string]string{"a": "1", "b": "2"},
  2677. expectUntag: false,
  2678. expectTag: true,
  2679. assertsTag: func(input *awssm.TagResourceInput) {
  2680. assert.Contains(t, input.Tags, types.Tag{Key: new(managedBy), Value: new(externalSecrets)})
  2681. assert.Contains(t, input.Tags, types.Tag{Key: new("a"), Value: new("1")})
  2682. assert.Contains(t, input.Tags, types.Tag{Key: new("b"), Value: new("2")})
  2683. },
  2684. assertsUntag: func(input *awssm.UntagResourceInput) {
  2685. assert.Fail(t, "Expected UntagResource to not be called")
  2686. },
  2687. },
  2688. }
  2689. for _, tt := range tests {
  2690. t.Run(tt.name, func(t *testing.T) {
  2691. calls := call{}
  2692. fakeClient := &fakesm.Client{
  2693. TagResourceFn: fakesm.NewTagResourceFn(&awssm.TagResourceOutput{}, nil, func(input *awssm.TagResourceInput) {
  2694. tt.assertsTag(input)
  2695. calls.tagCalled = true
  2696. }),
  2697. UntagResourceFn: fakesm.NewUntagResourceFn(&awssm.UntagResourceOutput{}, nil, func(input *awssm.UntagResourceInput) {
  2698. tt.assertsUntag(input)
  2699. calls.untagCalled = true
  2700. }),
  2701. }
  2702. sm := &SecretsManager{client: fakeClient}
  2703. metaMap := map[string]any{
  2704. "apiVersion": "kubernetes.external-secrets.io/v1alpha1",
  2705. "kind": "PushSecretMetadata",
  2706. "spec": map[string]any{
  2707. "description": "adding managed-by tag explicitly",
  2708. "tags": tt.metaTags,
  2709. },
  2710. }
  2711. raw, err := json.Marshal(metaMap)
  2712. require.NoError(t, err)
  2713. meta := &apiextensionsv1.JSON{Raw: raw}
  2714. secretId := "secret"
  2715. err = sm.patchTags(context.Background(), meta, &secretId, tt.existingTags)
  2716. require.NoError(t, err)
  2717. assert.Equal(t, tt.expectUntag, calls.untagCalled)
  2718. assert.Equal(t, tt.expectTag, calls.tagCalled)
  2719. })
  2720. }
  2721. }
  2722. func TestBuildReplicationRegionType(t *testing.T) {
  2723. t.Run("empty regions", func(t *testing.T) {
  2724. assert.Nil(t, buildReplicationRegionType(nil, nil))
  2725. assert.Nil(t, buildReplicationRegionType([]string{}, nil))
  2726. })
  2727. t.Run("configured regions", func(t *testing.T) {
  2728. kmsKeyID := aws.String("bb123123-b2b0-4f60-ac3a-44a13f0e6b6c")
  2729. got := buildReplicationRegionType([]string{"eu-north-1", "eu-central-1"}, kmsKeyID)
  2730. assert.Equal(t, []types.ReplicaRegionType{
  2731. {Region: aws.String("eu-north-1"), KmsKeyId: kmsKeyID},
  2732. {Region: aws.String("eu-central-1"), KmsKeyId: kmsKeyID},
  2733. }, got)
  2734. })
  2735. }
  2736. // FakeCredProvider implements the AWS credentials.Provider interface
  2737. // It is used to inject an error into the AWS config to cause a
  2738. // validation error.
  2739. type FakeCredProvider struct {
  2740. retrieveFunc func() (aws.Credentials, error)
  2741. }
  2742. func (f *FakeCredProvider) Retrieve(ctx context.Context) (aws.Credentials, error) {
  2743. return f.retrieveFunc()
  2744. }
  2745. func (f *FakeCredProvider) IsExpired() bool {
  2746. return true
  2747. }