1use std::{2 collections::{BTreeMap, BTreeSet, HashSet},3 io::{self, Read, Write, stdin, stdout},4 path::PathBuf,5 slice,6};78use age::Recipient;9use anyhow::{Context, Result, anyhow, bail, ensure};10use chrono::{DateTime, Utc};11use clap::Parser;12use fleet_base::{13 fleetdata::{FleetSecret, FleetSecretPart, FleetSharedSecret, encrypt_secret_data},14 host::Config,15 opts::FleetOpts,16};17use fleet_shared::SecretData;18use nix_eval::{NixType, Value, nix_go, nix_go_json};19use owo_colors::OwoColorize;20use serde::Deserialize;21use tabled::{Table, Tabled};22use tokio::fs::read;23use tracing::{Instrument, error, info, info_span, warn};2425#[derive(Parser)]26pub enum Secret {27 AddManager,28 29 ForceKeys,30 31 AddShared {32 33 name: String,34 35 #[clap(long, short)]36 machines: Vec<String>,37 38 #[clap(long)]39 force: bool,40 41 #[clap(long)]42 public: Option<String>,43 44 #[clap(long)]45 public_file: Option<PathBuf>,4647 48 #[clap(long)]49 expires_at: Option<DateTime<Utc>>,5051 52 #[clap(long)]53 re_add: bool,5455 56 #[clap(long, short = 'p', default_value = "public")]57 public_part: String,58 59 #[clap(short = 's', long, default_value = "secret")]60 part: String,61 },62 63 Add {64 65 name: String,66 67 #[clap(short = 'm', long)]68 machine: String,69 70 #[clap(long)]71 replace: bool,72 73 #[clap(long)]74 merge: bool,75 76 #[clap(long)]77 public: Option<String>,78 79 #[clap(long)]80 public_file: Option<PathBuf>,8182 83 #[clap(short = 'p', long, default_value = "public")]84 public_part: String,85 86 #[clap(short = 's', long, default_value = "secret")]87 part: String,88 },89 90 Read {91 name: String,92 #[clap(short = 'm', long)]93 machine: String,9495 96 #[clap(short = 'p', long, default_value = "secret")]97 part: String,98 },99 100 ReadShared {101 name: String,102 103 #[clap(short = 'p', long, default_value = "secret")]104 part: String,105 106 107 #[clap(long)]108 prefer_identities: Vec<String>,109 },110 UpdateShared {111 name: String,112113 #[clap(short = 'm', long)]114 machine: Option<Vec<String>>,115116 #[clap(long)]117 add_machine: Vec<String>,118 #[clap(long)]119 remove_machine: Vec<String>,120121 122 #[clap(long)]123 prefer_identities: Vec<String>,124 },125 Regenerate {126 127 128 #[clap(long)]129 prefer_identities: Vec<String>,130 131 #[clap(long)]132 skip_hosts: bool,133 },134 List {},135 Edit {136 name: String,137 #[clap(short = 'm', long)]138 machine: String,139140 #[clap(long)]141 add: bool,142143 144 #[clap(short = 'p', long, default_value = "secret")]145 part: String,146 },147}148149fn secret_needs_regeneration(150 secret: &FleetSecret,151 expected_generation_data: &serde_json::Value,152) -> bool {153 let data_is_expected = secret.generation_data == *expected_generation_data;154 155 let expired = secret156 .expires_at157 .map(|expiration| expiration < Utc::now())158 .unwrap_or(false);159 expired || !data_is_expected160}161162#[allow(clippy::too_many_arguments)]163#[tracing::instrument(skip(config, secret, field, prefer_identities))]164async fn maybe_regenerate_shared_secret(165 secret_name: &str,166 config: &Config,167 mut secret: FleetSharedSecret,168 field: Value,169 expected_owners: &[String],170 expected_generation_data: serde_json::Value,171 prefer_identities: &[String],172 173) -> Result<FleetSharedSecret> {174 let original_set = secret.owners.clone();175176 let set = original_set.iter().collect::<BTreeSet<_>>();177 let expected_set = expected_owners.iter().collect::<BTreeSet<_>>();178179 let regeneration_required =180 secret_needs_regeneration(&secret.secret, &expected_generation_data);181182 if set == expected_set && !regeneration_required {183 info!("no need to update owner list, it is already correct");184 return Ok(secret);185 }186187 let should_regenerate = if regeneration_required {188 info!("secret has its generation data changed, regeneration is required");189 true190 } else if set.difference(&expected_set).next().is_some() {191 192 warn!(193 "host was removed from secret owners, but until this host rebuild, the secret will still be stored on it."194 );195 nix_go_json!(field.regenerateOnOwnerRemoved)196 } else if expected_set.difference(&set).next().is_some() {197 nix_go_json!(field.regenerateOnOwnerAdded)198 } else {199 false200 };201202 if should_regenerate {203 info!("secret needs to be regenerated");204 let generated = generate_shared(205 config,206 secret_name,207 field,208 expected_owners.to_vec(),209 expected_generation_data,210 211 )212 .await?;213 Ok(generated)214 } else {215 216 let identity_holder = if !prefer_identities.is_empty() {217 prefer_identities218 .iter()219 .find(|i| original_set.iter().any(|s| s == *i))220 } else {221 secret.owners.first()222 };223 let Some(identity_holder) = identity_holder else {224 bail!("no available holder found");225 };226227 for (part_name, part) in secret.secret.parts.iter_mut() {228 let _span = info_span!("part reencryption", part_name);229 if !part.raw.encrypted {230 continue;231 }232 let host = config.host(identity_holder).await?;233 let encrypted = host234 .reencrypt(part.raw.clone(), expected_owners.to_vec())235 .await?;236 part.raw = encrypted;237 }238239 secret.owners = expected_owners.to_vec();240 Ok(secret)241 }242}243244#[derive(Deserialize)]245#[serde(rename_all = "camelCase")]246enum GeneratorKind {247 Impure,248 Pure,249}250251async fn generate_pure(252 _config: &Config,253 _display_name: &str,254 _secret: Value,255 _default_generator: Value,256 _owners: &[String],257) -> Result<FleetSecret> {258 bail!("pure generators are broken for now")259}260async fn generate_impure(261 config: &Config,262 _display_name: &str,263 secret: Value,264 default_generator: Value,265 expected_owners: &[String],266 expected_generation_data: serde_json::Value,267 268) -> Result<FleetSecret> {269 let generator = nix_go!(secret.generator);270 let on: Option<String> = nix_go_json!(default_generator.impureOn);271272 let nixpkgs = &config.nixpkgs;273274 let host = if let Some(on) = &on {275 config.host(on).await?276 } else {277 config.local_host()278 };279 let on_pkgs = host.pkgs().await?;280 let mk_secret_generators = nix_go!(on_pkgs.mkSecretGenerators);281282 let mut recipients = Vec::new();283 for owner in expected_owners {284 let key = config.key(owner).await?;285 recipients.push(key);286 }287 let generators = nix_go!(mk_secret_generators(Obj { recipients }));288 289 let pkgs_and_generators = on_pkgs.attrs_update(generators)?;290291 let call_package = nix_go!(nixpkgs.lib.callPackageWith(pkgs_and_generators));292293 let generator = nix_go!(call_package(generator)(Obj {}));294295 296 let generator = generator.build("out").await?;297 let generator = host.remote_derivation(&generator).await?;298299 let out_parent = host.mktemp_dir().await?;300 let out = format!("{out_parent}/out");301302 let mut r#gen = host.cmd(generator).await?;303 r#gen.env("out", &out);304 if on.is_none() {305 306 let project_path: String = config307 .directory308 .clone()309 .into_os_string()310 .into_string()311 .map_err(|s| anyhow!("fleet project path is not utf-8: {s:?}"))?;312 r#gen.env("FLEET_PROJECT", project_path);313 }314 r#gen.run().await.context("impure generator")?;315316 {317 let marker = host.read_file_text(format!("{out}/marker")).await?;318 ensure!(marker == "SUCCESS", "generation not succeeded");319 }320321 let mut parts = BTreeMap::new();322 for part in host.read_dir(&out).await? {323 if part == "created_at" || part == "expires_at" || part == "marker" {324 continue;325 }326 let contents: SecretData = host327 .read_file_text(format!("{out}/{part}"))328 .await?329 .parse()330 .map_err(|e| anyhow!("failed to decode secret {out:?} part {part:?}: {e}"))?;331 parts.insert(part.to_owned(), FleetSecretPart { raw: contents });332 }333334 let created_at = host.read_file_value(format!("{out}/created_at")).await?;335 let expires_at = host.read_file_value(format!("{out}/expires_at")).await.ok();336337 Ok(FleetSecret {338 created_at,339 expires_at,340 parts,341 generation_data: expected_generation_data,342 })343}344async fn generate(345 config: &Config,346 display_name: &str,347 secret: Value,348 expected_owners: &[String],349 expected_generation_data: serde_json::Value,350 351) -> Result<FleetSecret> {352 let generator = nix_go!(secret.generator);353 354 {355 let gen_ty = generator.type_of()?;356 if matches!(gen_ty, NixType::Null) {357 bail!("secret has no generator defined, can't automatically generate it.");358 }359 if matches!(gen_ty, NixType::Attrs) {360 if !generator.has_field("__functor")? {361 bail!("generator should be functor, got {gen_ty:?}");362 }363 } else if matches!(gen_ty, NixType::Function) {364 bail!("generator should be functor, got {gen_ty:?}");365 }366 }367 let nixpkgs = &config.nixpkgs;368 let default_pkgs = &config.default_pkgs;369 let default_mk_secret_generators = nix_go!(default_pkgs.mkSecretGenerators);370 371 372 373 374 375 376 377 378 let generators = nix_go!(default_mk_secret_generators(Obj {379 recipients: <Vec<String>>::new(),380 }));381 let pkgs_and_generators = default_pkgs.clone().attrs_update(generators)?;382383 let call_package = nix_go!(nixpkgs.lib.callPackageWith(pkgs_and_generators));384 let default_generator = nix_go!(call_package(generator)(Obj {}));385386 let kind: GeneratorKind = nix_go_json!(default_generator.generatorKind);387388 match kind {389 GeneratorKind::Impure => {390 generate_impure(391 config,392 display_name,393 secret,394 default_generator,395 expected_owners,396 expected_generation_data,397 398 )399 .await400 }401 GeneratorKind::Pure => {402 generate_pure(403 config,404 display_name,405 secret,406 default_generator,407 expected_owners,408 )409 .await410 }411 }412}413async fn generate_shared(414 config: &Config,415 display_name: &str,416 secret: Value,417 expected_owners: Vec<String>,418 expected_generation_data: serde_json::Value,419 420) -> Result<FleetSharedSecret> {421 422 Ok(FleetSharedSecret {423 secret: generate(424 config,425 display_name,426 secret,427 &expected_owners,428 expected_generation_data,429 430 )431 .await?,432 owners: expected_owners,433 })434}435436async fn parse_public(437 public: Option<String>,438 public_file: Option<PathBuf>,439) -> Result<Option<SecretData>> {440 Ok(match (public, public_file) {441 (Some(v), None) => Some(SecretData {442 data: v.into(),443 encrypted: false,444 }),445 (None, Some(v)) => Some(SecretData {446 data: read(v).await?,447 encrypted: false,448 }),449 (Some(_), Some(_)) => {450 bail!("only public or public_file should be set")451 }452 (None, None) => None,453 })454}455456async fn parse_secret() -> Result<Option<Vec<u8>>> {457 let mut input = vec![];458 stdin().read_to_end(&mut input)?;459 if input.is_empty() {460 Ok(None)461 } else {462 Ok(Some(input))463 }464}465466fn parse_machines(467 initial: Vec<String>,468 machines: Option<Vec<String>>,469 mut add_machines: Vec<String>,470 mut remove_machines: Vec<String>,471) -> Result<Vec<String>> {472 if machines.is_none() && add_machines.is_empty() && remove_machines.is_empty() {473 bail!("no operation");474 }475476 let initial_machines = initial.clone();477 let mut target_machines = initial;478 info!("Currently encrypted for {initial_machines:?}");479480 481 if let Some(machines) = machines {482 ensure!(483 add_machines.is_empty() && remove_machines.is_empty(),484 "can't combine --machines and --add-machines/--remove-machines"485 );486 let target = initial_machines.iter().collect::<HashSet<_>>();487 let source = machines.iter().collect::<HashSet<_>>();488 for removed in target.difference(&source) {489 remove_machines.push((*removed).clone());490 }491 for added in source.difference(&target) {492 add_machines.push((*added).clone());493 }494 }495496 for machine in &remove_machines {497 let mut removed = false;498 while let Some(pos) = target_machines.iter().position(|m| m == machine) {499 target_machines.swap_remove(pos);500 removed = true;501 }502 if !removed {503 warn!("secret is not enabled for {machine}");504 }505 }506 for machine in &add_machines {507 if target_machines.iter().any(|m| m == machine) {508 warn!("secret is already added to {machine}");509 } else {510 target_machines.push(machine.to_owned());511 }512 }513 if !remove_machines.is_empty() {514 515 516 warn!(517 "secret will not be regenerated for removed machines, and until host rebuild, they will still possess the ability to decode secret"518 );519 }520 Ok(target_machines)521}522impl Secret {523 pub async fn run(self, config: &Config, opts: &FleetOpts) -> Result<()> {524 match self {525 Secret::AddManager => {526 todo!("part of fleet-pusher")527 }528 Secret::ForceKeys => {529 for host in config.list_hosts().await? {530 if opts.should_skip(&host).await? {531 continue;532 }533 config.key(&host.name).await?;534 }535 }536 Secret::AddShared {537 mut machines,538 name,539 force,540 public,541 public_part: public_name,542 public_file,543 expires_at,544 re_add,545 part: part_name,546 } => {547 548549 let exists = config.has_shared(&name);550 if exists && !force && !re_add {551 bail!("secret already defined");552 }553 if re_add {554 555 ensure!(!force, "--force and --readd are not compatible");556 ensure!(exists, "secret doesn't exists");557 ensure!(558 machines.is_empty(),559 "you can't use machines argument for --readd"560 );561 let shared = config.shared_secret(&name)?;562 machines = shared.owners;563 }564565 let recipients = config.recipients(machines.clone()).await?;566567 let mut parts = BTreeMap::new();568569 let mut input = vec![];570 io::stdin().read_to_end(&mut input)?;571572 if !input.is_empty() {573 let encrypted =574 encrypt_secret_data(recipients.iter().map(|r| r as &dyn Recipient), input)575 .ok_or_else(|| anyhow!("no recipients provided"))?;576 parts.insert(part_name, FleetSecretPart { raw: encrypted });577 }578579 if let Some(public) = parse_public(public, public_file).await? {580 parts.insert(public_name, FleetSecretPart { raw: public });581 }582583 config.replace_shared(584 name,585 FleetSharedSecret {586 owners: machines,587 secret: FleetSecret {588 created_at: Utc::now(),589 expires_at,590 parts,591 generation_data: serde_json::Value::Null,592 },593 },594 );595 }596 Secret::Add {597 machine,598 name,599 replace,600 merge,601 public,602 public_part: public_name,603 public_file,604 part: part_name,605 } => {606 if config.has_secret(&machine, &name) && !replace && !merge {607 bail!(608 "secret already defined.\nUse --replace to override, or --merge to add new parts to existing secret"609 );610 }611612 let mut out = if merge && !replace {613 config614 .host_secret(&machine, &name)615 .context("failed to read existing secret for --merge")?616 } else {617 FleetSecret {618 created_at: Utc::now(),619 expires_at: None,620 parts: BTreeMap::new(),621 generation_data: serde_json::Value::Null,622 }623 };624625 if let Some(secret) = parse_secret().await? {626 let recipient = config.recipient(&machine).await?;627 let encrypted = encrypt_secret_data([&recipient as &dyn Recipient], secret)628 .expect("recipient provided");629 if out630 .parts631 .insert(part_name.clone(), FleetSecretPart { raw: encrypted })632 .is_some() && !replace633 {634 bail!("part {part_name:?} is already defined");635 }636 }637638 if let Some(public) = parse_public(public, public_file).await? {639 if out640 .parts641 .insert(public_name.clone(), FleetSecretPart { raw: public })642 .is_some() && !replace643 {644 bail!("part {public_name:?} is already defined");645 }646 };647648 config.insert_secret(&machine, name, out);649 }650 #[allow(clippy::await_holding_refcell_ref)]651 Secret::Read {652 name,653 machine,654 part: part_name,655 } => {656 let secret = config.host_secret(&machine, &name)?;657 let Some(secret) = secret.parts.get(&part_name) else {658 bail!("no part {part_name} in secret {name}");659 };660 let data = if secret.raw.encrypted {661 let host = config.host(&machine).await?;662 host.decrypt(secret.raw.clone()).await?663 } else {664 secret.raw.data.clone()665 };666667 stdout().write_all(&data)?;668 }669 Secret::ReadShared {670 name,671 part: part_name,672 prefer_identities,673 } => {674 let secret = config.shared_secret(&name)?;675 let Some(part) = secret.secret.parts.get(&part_name) else {676 bail!("no part {part_name} in secret {name}");677 };678 let data = if part.raw.encrypted {679 let identity_holder = if !prefer_identities.is_empty() {680 prefer_identities681 .iter()682 .find(|i| secret.owners.iter().any(|s| s == *i))683 } else {684 secret.owners.first()685 };686 let Some(identity_holder) = identity_holder else {687 bail!("no available holder found");688 };689 let host = config.host(identity_holder).await?;690 host.decrypt(part.raw.clone()).await?691 } else {692 part.raw.data.clone()693 };694 stdout().write_all(&data)?;695 }696 Secret::UpdateShared {697 name,698 machine,699 add_machine,700 remove_machine,701 prefer_identities,702 } => {703 704705 let secret = config.shared_secret(&name)?;706 if secret.secret.parts.values().all(|v| !v.raw.encrypted) {707 bail!("no secret");708 }709710 let initial_machines = secret.owners.clone();711 let target_machines = parse_machines(712 initial_machines.clone(),713 machine,714 add_machine,715 remove_machine,716 )?;717718 if target_machines.is_empty() {719 info!("no machines left for secret, removing it");720 config.remove_shared(&name);721 return Ok(());722 }723724 let config_field = &config.config_field;725 let name_clone = name.clone();726 let field = nix_go!(config_field.sharedSecrets[name_clone]);727 let expected_generation_data = nix_go_json!(field.expectedGenerationData);728729 let updated = maybe_regenerate_shared_secret(730 &name,731 config,732 secret,733 field,734 &target_machines,735 expected_generation_data,736 &prefer_identities,737 738 )739 .await?;740 config.replace_shared(name, updated);741 }742 Secret::Regenerate {743 prefer_identities,744 skip_hosts,745 } => {746 info!("checking for secrets to regenerate");747 let stored_shared_set = config.list_shared().into_iter().collect::<HashSet<_>>();748 {749 750 751 let _span = info_span!("shared").entered();752 let expected_shared_set = config753 .list_configured_shared()754 .await?755 .into_iter()756 .collect::<HashSet<_>>();757 for missing in expected_shared_set.difference(&stored_shared_set) {758 let config_field = &config.config_field;759 let secret = nix_go!(config_field.sharedSecrets[{ missing }]);760 let expected_generation_data: serde_json::Value =761 nix_go_json!(secret.expectedGenerationData);762 let expected_owners: Option<Vec<String>> =763 nix_go_json!(secret.expectedOwners);764 let Some(expected_owners) = expected_owners else {765 766 continue;767 };768 info!("generating secret: {missing}");769 let shared = generate_shared(770 config,771 missing,772 secret,773 expected_owners,774 expected_generation_data,775 776 )777 .in_current_span()778 .await?;779 config.replace_shared(missing.to_string(), shared)780 }781 }782 if !skip_hosts {783 784 for host in config.list_hosts().await? {785 if opts.should_skip(&host).await? {786 continue;787 }788789 let _span = info_span!("host", host = host.name).entered();790 let expected_set = host791 .list_configured_secrets()792 .in_current_span()793 .await?794 .into_iter()795 .collect::<HashSet<_>>();796 let stored_set = config797 .list_secrets(&host.name)798 .into_iter()799 .collect::<HashSet<_>>();800 for missing in expected_set.difference(&stored_set) {801 info!("generating secret: {missing}");802 let secret = host.secret_field(missing).in_current_span().await?;803 let expected_generation_data =804 nix_go_json!(secret.expectedGenerationData);805 let generated = match generate(806 config,807 missing,808 secret,809 slice::from_ref(&host.name),810 expected_generation_data,811 812 )813 .in_current_span()814 .await815 {816 Ok(v) => v,817 Err(e) => {818 error!("{e:?}");819 continue;820 }821 };822 config.insert_secret(&host.name, missing.to_string(), generated)823 }824 for name in stored_set {825 info!("updating secret: {name}");826 let data = config.host_secret(&host.name, &name)?;827 let secret = host.secret_field(&name).in_current_span().await?;828 let expected_generation_data =829 nix_go_json!(secret.expectedGenerationData);830 if secret_needs_regeneration(&data, &expected_generation_data) {831 let generated = match generate(832 config,833 &name,834 secret,835 slice::from_ref(&host.name),836 expected_generation_data,837 838 )839 .in_current_span()840 .await841 {842 Ok(v) => v,843 Err(e) => {844 error!("{e:?}");845 continue;846 }847 };848 config.insert_secret(&host.name, name.to_string(), generated)849 }850 }851 }852 }853 let mut to_remove = Vec::new();854 for name in &stored_shared_set {855 info!("updating secret: {name}");856 let data = config.shared_secret(name)?;857 let config_field = &config.config_field;858 let expected_owners: Option<Vec<String>> =859 nix_go_json!(config_field.sharedSecrets[{ name }].expectedOwners);860 let Some(expected_owners) = expected_owners else {861 warn!("secret was removed from fleet config: {name}, removing from data");862 to_remove.push(name.to_string());863 continue;864 };865866 let secret = nix_go!(config_field.sharedSecrets[{ name }]);867 let expected_generation_data = nix_go_json!(secret.expectedGenerationData);868 config.replace_shared(869 name.to_owned(),870 maybe_regenerate_shared_secret(871 name,872 config,873 data,874 secret,875 &expected_owners,876 expected_generation_data,877 &prefer_identities,878 879 )880 .await?,881 );882 }883 for k in to_remove {884 config.remove_shared(&k);885 }886 }887 Secret::List {} => {888 let _span = info_span!("loading secrets").entered();889 let configured = config.list_configured_shared().await?;890 #[derive(Tabled)]891 struct SecretDisplay {892 #[tabled(rename = "Name")]893 name: String,894 #[tabled(rename = "Owners")]895 owners: String,896 }897 let mut table = vec![];898 for name in configured.iter().cloned() {899 let config = config.clone();900 let expected_owners = config.shared_secret_expected_owners(&name).await?;901 let data = config.shared_secret(&name)?;902 let owners = data903 .owners904 .iter()905 .map(|o| {906 if expected_owners.contains(o) {907 o.green().to_string()908 } else {909 o.red().to_string()910 }911 })912 .collect::<Vec<_>>();913 table.push(SecretDisplay {914 owners: owners.join(", "),915 name,916 })917 }918 info!("loaded\n{}", Table::new(table).to_string())919 }920 Secret::Edit {921 name,922 machine,923 part,924 add,925 } => {926 let secret = config.host_secret(&machine, &name)?;927 if let Some(data) = secret.parts.get(&part) {928 let host = config.host(&machine).await?;929 let secret = host.decrypt(data.raw.clone()).await?;930 String::from_utf8(secret).context("secret is not utf8")?931 } else if add {932 String::new()933 } else {934 bail!("part {part} not found in secret {name}. Did you mean to `--add` it?");935 };936 }937 }938 Ok(())939 }940}9419429439449459469479489499509519529539549559569579589599609619629639649659669679689699709719729739749759769779789799809819829839849859869879889899909919929939949959969979989991000100110021003100410051006100710081009101010111012101310141015101610171018101910201021
1use std::{2 collections::{BTreeMap, BTreeSet, HashSet},3 io::{self, Read, Write, stdin, stdout},4 path::PathBuf,5 slice,6};78use age::Recipient;9use anyhow::{Context, Result, anyhow, bail, ensure};10use chrono::{DateTime, Utc};11use clap::Parser;12use fleet_base::{13 fleetdata::{FleetSecret, FleetSecretPart, FleetSharedSecret, encrypt_secret_data},14 host::Config,15 opts::FleetOpts,16};17use fleet_shared::SecretData;18use nix_eval::{NixType, Value, nix_go, nix_go_json};19use owo_colors::OwoColorize;20use serde::Deserialize;21use tabled::{Table, Tabled};22use tokio::fs::read;23use tracing::{Instrument, error, info, info_span, warn};2425#[derive(Parser)]26pub enum Secret {27 AddManager,28 29 ForceKeys,30 31 AddShared {32 33 name: String,34 35 #[clap(long, short)]36 machines: Vec<String>,37 38 #[clap(long)]39 force: bool,40 41 #[clap(long)]42 public: Option<String>,43 44 #[clap(long)]45 public_file: Option<PathBuf>,4647 48 #[clap(long)]49 expires_at: Option<DateTime<Utc>>,5051 52 #[clap(long)]53 re_add: bool,5455 56 #[clap(long, short = 'p', default_value = "public")]57 public_part: String,58 59 #[clap(short = 's', long, default_value = "secret")]60 part: String,61 },62 63 Add {64 65 name: String,66 67 #[clap(short = 'm', long)]68 machine: String,69 70 #[clap(long)]71 replace: bool,72 73 #[clap(long)]74 merge: bool,75 76 #[clap(long)]77 public: Option<String>,78 79 #[clap(long)]80 public_file: Option<PathBuf>,8182 83 #[clap(short = 'p', long, default_value = "public")]84 public_part: String,85 86 #[clap(short = 's', long, default_value = "secret")]87 part: String,88 },89 90 Read {91 name: String,92 #[clap(short = 'm', long)]93 machine: String,9495 96 #[clap(short = 'p', long, default_value = "secret")]97 part: String,98 },99 100 ReadShared {101 name: String,102 103 #[clap(short = 'p', long, default_value = "secret")]104 part: String,105 106 107 #[clap(long)]108 prefer_identities: Vec<String>,109 },110 UpdateShared {111 name: String,112113 #[clap(short = 'm', long)]114 machine: Option<Vec<String>>,115116 #[clap(long)]117 add_machine: Vec<String>,118 #[clap(long)]119 remove_machine: Vec<String>,120121 122 #[clap(long)]123 prefer_identities: Vec<String>,124 },125 Regenerate {126 127 128 #[clap(long)]129 prefer_identities: Vec<String>,130 131 #[clap(long)]132 skip_hosts: bool,133 },134 List {},135 Edit {136 name: String,137 #[clap(short = 'm', long)]138 machine: String,139140 #[clap(long)]141 add: bool,142143 144 #[clap(short = 'p', long, default_value = "secret")]145 part: String,146 },147}148149fn secret_needs_regeneration(150 secret: &FleetSecret,151 expected_generation_data: &serde_json::Value,152) -> bool {153 let data_is_expected = secret.generation_data == *expected_generation_data;154 155 let expired = secret156 .expires_at157 .map(|expiration| expiration < Utc::now())158 .unwrap_or(false);159 expired || !data_is_expected160}161162#[allow(clippy::too_many_arguments)]163#[tracing::instrument(skip(config, secret, field, prefer_identities))]164async fn maybe_regenerate_shared_secret(165 secret_name: &str,166 config: &Config,167 mut secret: FleetSharedSecret,168 field: Value,169 expected_owners: &[String],170 expected_generation_data: serde_json::Value,171 prefer_identities: &[String],172) -> Result<FleetSharedSecret> {173 let original_set = secret.owners.clone();174175 let set = original_set.iter().collect::<BTreeSet<_>>();176 let expected_set = expected_owners.iter().collect::<BTreeSet<_>>();177178 let regeneration_required =179 secret_needs_regeneration(&secret.secret, &expected_generation_data);180181 if set == expected_set && !regeneration_required {182 info!("no need to update owner list, it is already correct");183 return Ok(secret);184 }185186 let should_regenerate = if regeneration_required {187 info!("secret has its generation data changed, regeneration is required");188 true189 } else if set.difference(&expected_set).next().is_some() {190 191 warn!(192 "host was removed from secret owners, but until this host rebuild, the secret will still be stored on it."193 );194 nix_go_json!(field.regenerateOnOwnerRemoved)195 } else if expected_set.difference(&set).next().is_some() {196 nix_go_json!(field.regenerateOnOwnerAdded)197 } else {198 false199 };200201 if should_regenerate {202 info!("secret needs to be regenerated");203 let generated = generate_shared(204 config,205 secret_name,206 field,207 expected_owners.to_vec(),208 expected_generation_data,209 )210 .await?;211 Ok(generated)212 } else {213 let identity_holder = if !prefer_identities.is_empty() {214 prefer_identities215 .iter()216 .find(|i| original_set.iter().any(|s| s == *i))217 } else {218 secret.owners.first()219 };220 let Some(identity_holder) = identity_holder else {221 bail!("no available holder found");222 };223224 for (part_name, part) in secret.secret.parts.iter_mut() {225 let _span = info_span!("part reencryption", part_name);226 if !part.raw.encrypted {227 continue;228 }229 let host = config.host(identity_holder).await?;230 let encrypted = host231 .reencrypt(part.raw.clone(), expected_owners.to_vec())232 .await?;233 part.raw = encrypted;234 }235236 secret.owners = expected_owners.to_vec();237 Ok(secret)238 }239}240241#[derive(Deserialize)]242#[serde(rename_all = "camelCase")]243enum GeneratorKind {244 Impure,245 Pure,246}247248async fn generate_pure(249 _config: &Config,250 _display_name: &str,251 _secret: Value,252 _default_generator: Value,253 _owners: &[String],254) -> Result<FleetSecret> {255 bail!("pure generators are broken for now")256}257async fn generate_impure(258 config: &Config,259 _display_name: &str,260 secret: Value,261 default_generator: Value,262 expected_owners: &[String],263 expected_generation_data: serde_json::Value,264) -> Result<FleetSecret> {265 let generator = nix_go!(secret.generator);266 let on: Option<String> = nix_go_json!(default_generator.impureOn);267268 let nixpkgs = &config.nixpkgs;269270 let host = if let Some(on) = &on {271 config.host(on).await?272 } else {273 config.local_host()274 };275 let on_pkgs = host.pkgs().await?;276 let mk_secret_generators = nix_go!(on_pkgs.mkSecretGenerators);277278 let mut recipients = Vec::new();279 for owner in expected_owners {280 let key = config.key(owner).await?;281 recipients.push(key);282 }283 let generators = nix_go!(mk_secret_generators(Obj { recipients }));284 285 let pkgs_and_generators = on_pkgs.attrs_update(generators)?;286287 let call_package = nix_go!(nixpkgs.lib.callPackageWith(pkgs_and_generators));288289 let generator = nix_go!(call_package(generator)(Obj {}));290291 let generator = generator.build("out").await?;292 let generator = host.remote_derivation(&generator).await?;293294 let out_parent = host.mktemp_dir().await?;295 let out = format!("{out_parent}/out");296297 let mut r#gen = host.cmd(generator).await?;298 r#gen.env("out", &out);299 if on.is_none() {300 301 let project_path: String = config302 .directory303 .clone()304 .into_os_string()305 .into_string()306 .map_err(|s| anyhow!("fleet project path is not utf-8: {s:?}"))?;307 r#gen.env("FLEET_PROJECT", project_path);308 }309 r#gen.run().await.context("impure generator")?;310311 {312 let marker = host.read_file_text(format!("{out}/marker")).await?;313 ensure!(marker == "SUCCESS", "generation not succeeded");314 }315316 let mut parts = BTreeMap::new();317 for part in host.read_dir(&out).await? {318 if part == "created_at" || part == "expires_at" || part == "marker" {319 continue;320 }321 let contents: SecretData = host322 .read_file_text(format!("{out}/{part}"))323 .await?324 .parse()325 .map_err(|e| anyhow!("failed to decode secret {out:?} part {part:?}: {e}"))?;326 parts.insert(part.to_owned(), FleetSecretPart { raw: contents });327 }328329 let created_at = host.read_file_value(format!("{out}/created_at")).await?;330 let expires_at = host.read_file_value(format!("{out}/expires_at")).await.ok();331332 Ok(FleetSecret {333 created_at,334 expires_at,335 parts,336 generation_data: expected_generation_data,337 })338}339async fn generate(340 config: &Config,341 display_name: &str,342 secret: Value,343 expected_owners: &[String],344 expected_generation_data: serde_json::Value,345) -> Result<FleetSecret> {346 let generator = nix_go!(secret.generator);347 348 {349 let gen_ty = generator.type_of();350 if matches!(gen_ty, NixType::Null) {351 bail!("secret has no generator defined, can't automatically generate it.");352 }353 if matches!(gen_ty, NixType::Attrs) {354 if !generator.has_field("__functor")? {355 bail!("generator should be functor, got {gen_ty:?}");356 }357 } else if matches!(gen_ty, NixType::Function) {358 bail!("generator should be functor, got {gen_ty:?}");359 }360 }361 let nixpkgs = &config.nixpkgs;362 let default_pkgs = &config.default_pkgs;363 let default_mk_secret_generators = nix_go!(default_pkgs.mkSecretGenerators);364 365 366 367 368 369 370 371 372 let generators = nix_go!(default_mk_secret_generators(Obj {373 recipients: <Vec<String>>::new(),374 }));375 let pkgs_and_generators = default_pkgs.clone().attrs_update(generators)?;376377 let call_package = nix_go!(nixpkgs.lib.callPackageWith(pkgs_and_generators));378 let default_generator = nix_go!(call_package(generator)(Obj {}));379380 let kind: GeneratorKind = nix_go_json!(default_generator.generatorKind);381382 match kind {383 GeneratorKind::Impure => {384 generate_impure(385 config,386 display_name,387 secret,388 default_generator,389 expected_owners,390 expected_generation_data,391 )392 .await393 }394 GeneratorKind::Pure => {395 generate_pure(396 config,397 display_name,398 secret,399 default_generator,400 expected_owners,401 )402 .await403 }404 }405}406async fn generate_shared(407 config: &Config,408 display_name: &str,409 secret: Value,410 expected_owners: Vec<String>,411 expected_generation_data: serde_json::Value,412) -> Result<FleetSharedSecret> {413 414 Ok(FleetSharedSecret {415 secret: generate(416 config,417 display_name,418 secret,419 &expected_owners,420 expected_generation_data,421 )422 .await?,423 owners: expected_owners,424 })425}426427async fn parse_public(428 public: Option<String>,429 public_file: Option<PathBuf>,430) -> Result<Option<SecretData>> {431 Ok(match (public, public_file) {432 (Some(v), None) => Some(SecretData {433 data: v.into(),434 encrypted: false,435 }),436 (None, Some(v)) => Some(SecretData {437 data: read(v).await?,438 encrypted: false,439 }),440 (Some(_), Some(_)) => {441 bail!("only public or public_file should be set")442 }443 (None, None) => None,444 })445}446447async fn parse_secret() -> Result<Option<Vec<u8>>> {448 let mut input = vec![];449 stdin().read_to_end(&mut input)?;450 if input.is_empty() {451 Ok(None)452 } else {453 Ok(Some(input))454 }455}456457fn parse_machines(458 initial: Vec<String>,459 machines: Option<Vec<String>>,460 mut add_machines: Vec<String>,461 mut remove_machines: Vec<String>,462) -> Result<Vec<String>> {463 if machines.is_none() && add_machines.is_empty() && remove_machines.is_empty() {464 bail!("no operation");465 }466467 let initial_machines = initial.clone();468 let mut target_machines = initial;469 info!("Currently encrypted for {initial_machines:?}");470471 472 if let Some(machines) = machines {473 ensure!(474 add_machines.is_empty() && remove_machines.is_empty(),475 "can't combine --machines and --add-machines/--remove-machines"476 );477 let target = initial_machines.iter().collect::<HashSet<_>>();478 let source = machines.iter().collect::<HashSet<_>>();479 for removed in target.difference(&source) {480 remove_machines.push((*removed).clone());481 }482 for added in source.difference(&target) {483 add_machines.push((*added).clone());484 }485 }486487 for machine in &remove_machines {488 let mut removed = false;489 while let Some(pos) = target_machines.iter().position(|m| m == machine) {490 target_machines.swap_remove(pos);491 removed = true;492 }493 if !removed {494 warn!("secret is not enabled for {machine}");495 }496 }497 for machine in &add_machines {498 if target_machines.iter().any(|m| m == machine) {499 warn!("secret is already added to {machine}");500 } else {501 target_machines.push(machine.to_owned());502 }503 }504 if !remove_machines.is_empty() {505 506 507 warn!(508 "secret will not be regenerated for removed machines, and until host rebuild, they will still possess the ability to decode secret"509 );510 }511 Ok(target_machines)512}513impl Secret {514 pub async fn run(self, config: &Config, opts: &FleetOpts) -> Result<()> {515 match self {516 Secret::AddManager => {517 todo!("part of fleet-pusher")518 }519 Secret::ForceKeys => {520 for host in config.list_hosts().await? {521 if opts.should_skip(&host).await? {522 continue;523 }524 config.key(&host.name).await?;525 }526 }527 Secret::AddShared {528 mut machines,529 name,530 force,531 public,532 public_part: public_name,533 public_file,534 expires_at,535 re_add,536 part: part_name,537 } => {538 539540 let exists = config.has_shared(&name);541 if exists && !force && !re_add {542 bail!("secret already defined");543 }544 if re_add {545 546 ensure!(!force, "--force and --readd are not compatible");547 ensure!(exists, "secret doesn't exists");548 ensure!(549 machines.is_empty(),550 "you can't use machines argument for --readd"551 );552 let shared = config.shared_secret(&name)?;553 machines = shared.owners;554 }555556 let recipients = config.recipients(machines.clone()).await?;557558 let mut parts = BTreeMap::new();559560 let mut input = vec![];561 io::stdin().read_to_end(&mut input)?;562563 if !input.is_empty() {564 let encrypted =565 encrypt_secret_data(recipients.iter().map(|r| r as &dyn Recipient), input)566 .ok_or_else(|| anyhow!("no recipients provided"))?;567 parts.insert(part_name, FleetSecretPart { raw: encrypted });568 }569570 if let Some(public) = parse_public(public, public_file).await? {571 parts.insert(public_name, FleetSecretPart { raw: public });572 }573574 config.replace_shared(575 name,576 FleetSharedSecret {577 owners: machines,578 secret: FleetSecret {579 created_at: Utc::now(),580 expires_at,581 parts,582 generation_data: serde_json::Value::Null,583 },584 },585 );586 }587 Secret::Add {588 machine,589 name,590 replace,591 merge,592 public,593 public_part: public_name,594 public_file,595 part: part_name,596 } => {597 if config.has_secret(&machine, &name) && !replace && !merge {598 bail!(599 "secret already defined.\nUse --replace to override, or --merge to add new parts to existing secret"600 );601 }602603 let mut out = if merge && !replace {604 config605 .host_secret(&machine, &name)606 .context("failed to read existing secret for --merge")?607 } else {608 FleetSecret {609 created_at: Utc::now(),610 expires_at: None,611 parts: BTreeMap::new(),612 generation_data: serde_json::Value::Null,613 }614 };615616 if let Some(secret) = parse_secret().await? {617 let recipient = config.recipient(&machine).await?;618 let encrypted = encrypt_secret_data([&recipient as &dyn Recipient], secret)619 .expect("recipient provided");620 if out621 .parts622 .insert(part_name.clone(), FleetSecretPart { raw: encrypted })623 .is_some() && !replace624 {625 bail!("part {part_name:?} is already defined");626 }627 }628629 if let Some(public) = parse_public(public, public_file).await? {630 if out631 .parts632 .insert(public_name.clone(), FleetSecretPart { raw: public })633 .is_some() && !replace634 {635 bail!("part {public_name:?} is already defined");636 }637 };638639 config.insert_secret(&machine, name, out);640 }641 #[allow(clippy::await_holding_refcell_ref)]642 Secret::Read {643 name,644 machine,645 part: part_name,646 } => {647 let secret = config.host_secret(&machine, &name)?;648 let Some(secret) = secret.parts.get(&part_name) else {649 bail!("no part {part_name} in secret {name}");650 };651 let data = if secret.raw.encrypted {652 let host = config.host(&machine).await?;653 host.decrypt(secret.raw.clone()).await?654 } else {655 secret.raw.data.clone()656 };657658 stdout().write_all(&data)?;659 }660 Secret::ReadShared {661 name,662 part: part_name,663 prefer_identities,664 } => {665 let secret = config.shared_secret(&name)?;666 let Some(part) = secret.secret.parts.get(&part_name) else {667 bail!("no part {part_name} in secret {name}");668 };669 let data = if part.raw.encrypted {670 let identity_holder = if !prefer_identities.is_empty() {671 prefer_identities672 .iter()673 .find(|i| secret.owners.iter().any(|s| s == *i))674 } else {675 secret.owners.first()676 };677 let Some(identity_holder) = identity_holder else {678 bail!("no available holder found");679 };680 let host = config.host(identity_holder).await?;681 host.decrypt(part.raw.clone()).await?682 } else {683 part.raw.data.clone()684 };685 stdout().write_all(&data)?;686 }687 Secret::UpdateShared {688 name,689 machine,690 add_machine,691 remove_machine,692 prefer_identities,693 } => {694 695696 let secret = config.shared_secret(&name)?;697 if secret.secret.parts.values().all(|v| !v.raw.encrypted) {698 bail!("no secret");699 }700701 let initial_machines = secret.owners.clone();702 let target_machines = parse_machines(703 initial_machines.clone(),704 machine,705 add_machine,706 remove_machine,707 )?;708709 if target_machines.is_empty() {710 info!("no machines left for secret, removing it");711 config.remove_shared(&name);712 return Ok(());713 }714715 let config_field = &config.config_field;716 let name_clone = name.clone();717 let field = nix_go!(config_field.sharedSecrets[name_clone]);718 let expected_generation_data = nix_go_json!(field.expectedGenerationData);719720 let updated = maybe_regenerate_shared_secret(721 &name,722 config,723 secret,724 field,725 &target_machines,726 expected_generation_data,727 &prefer_identities,728 729 )730 .await?;731 config.replace_shared(name, updated);732 }733 Secret::Regenerate {734 prefer_identities,735 skip_hosts,736 } => {737 info!("checking for secrets to regenerate");738 let stored_shared_set = config.list_shared().into_iter().collect::<HashSet<_>>();739 {740 741 let _span = info_span!("shared").entered();742 let expected_shared_set = config743 .list_configured_shared()744 .await?745 .into_iter()746 .collect::<HashSet<_>>();747 for missing in expected_shared_set.difference(&stored_shared_set) {748 let config_field = &config.config_field;749 let secret = nix_go!(config_field.sharedSecrets[{ missing }]);750 let expected_generation_data: serde_json::Value =751 nix_go_json!(secret.expectedGenerationData);752 let expected_owners: Option<Vec<String>> =753 nix_go_json!(secret.expectedOwners);754 let Some(expected_owners) = expected_owners else {755 756 continue;757 };758 info!("generating secret: {missing}");759 let shared = generate_shared(760 config,761 missing,762 secret,763 expected_owners,764 expected_generation_data,765 )766 .in_current_span()767 .await?;768 config.replace_shared(missing.to_string(), shared)769 }770 }771 if !skip_hosts {772 for host in config.list_hosts().await? {773 if opts.should_skip(&host).await? {774 continue;775 }776777 let _span = info_span!("host", host = host.name).entered();778 let expected_set = host779 .list_configured_secrets()780 .in_current_span()781 .await?782 .into_iter()783 .collect::<HashSet<_>>();784 let stored_set = config785 .list_secrets(&host.name)786 .into_iter()787 .collect::<HashSet<_>>();788 for missing in expected_set.difference(&stored_set) {789 info!("generating secret: {missing}");790 let secret = host.secret_field(missing).in_current_span().await?;791 let expected_generation_data =792 nix_go_json!(secret.expectedGenerationData);793 let generated = match generate(794 config,795 missing,796 secret,797 slice::from_ref(&host.name),798 expected_generation_data,799 )800 .in_current_span()801 .await802 {803 Ok(v) => v,804 Err(e) => {805 error!("{e:?}");806 continue;807 }808 };809 config.insert_secret(&host.name, missing.to_string(), generated)810 }811 for name in stored_set {812 info!("updating secret: {name}");813 let data = config.host_secret(&host.name, &name)?;814 let secret = host.secret_field(&name).in_current_span().await?;815 let expected_generation_data =816 nix_go_json!(secret.expectedGenerationData);817 if secret_needs_regeneration(&data, &expected_generation_data) {818 let generated = match generate(819 config,820 &name,821 secret,822 slice::from_ref(&host.name),823 expected_generation_data,824 )825 .in_current_span()826 .await827 {828 Ok(v) => v,829 Err(e) => {830 error!("{e:?}");831 continue;832 }833 };834 config.insert_secret(&host.name, name.to_string(), generated)835 }836 }837 }838 }839 let mut to_remove = Vec::new();840 for name in &stored_shared_set {841 info!("updating secret: {name}");842 let data = config.shared_secret(name)?;843 let config_field = &config.config_field;844 let expected_owners: Option<Vec<String>> =845 nix_go_json!(config_field.sharedSecrets[{ name }].expectedOwners);846 let Some(expected_owners) = expected_owners else {847 warn!("secret was removed from fleet config: {name}, removing from data");848 to_remove.push(name.to_string());849 continue;850 };851852 let secret = nix_go!(config_field.sharedSecrets[{ name }]);853 let expected_generation_data = nix_go_json!(secret.expectedGenerationData);854 config.replace_shared(855 name.to_owned(),856 maybe_regenerate_shared_secret(857 name,858 config,859 data,860 secret,861 &expected_owners,862 expected_generation_data,863 &prefer_identities,864 865 )866 .await?,867 );868 }869 for k in to_remove {870 config.remove_shared(&k);871 }872 }873 Secret::List {} => {874 let _span = info_span!("loading secrets").entered();875 let configured = config.list_configured_shared().await?;876 #[derive(Tabled)]877 struct SecretDisplay {878 #[tabled(rename = "Name")]879 name: String,880 #[tabled(rename = "Owners")]881 owners: String,882 }883 let mut table = vec![];884 for name in configured.iter().cloned() {885 let config = config.clone();886 let expected_owners = config.shared_secret_expected_owners(&name).await?;887 let data = config.shared_secret(&name)?;888 let owners = data889 .owners890 .iter()891 .map(|o| {892 if expected_owners.contains(o) {893 o.green().to_string()894 } else {895 o.red().to_string()896 }897 })898 .collect::<Vec<_>>();899 table.push(SecretDisplay {900 owners: owners.join(", "),901 name,902 })903 }904 info!("loaded\n{}", Table::new(table).to_string())905 }906 Secret::Edit {907 name,908 machine,909 part,910 add,911 } => {912 let secret = config.host_secret(&machine, &name)?;913 if let Some(data) = secret.parts.get(&part) {914 let host = config.host(&machine).await?;915 let secret = host.decrypt(data.raw.clone()).await?;916 String::from_utf8(secret).context("secret is not utf8")?917 } else if add {918 String::new()919 } else {920 bail!("part {part} not found in secret {name}. Did you mean to `--add` it?");921 };922 }923 }924 Ok(())925 }926}92792892993093193293393493593693793893994094194294394494594694794894995095195295395495595695795895996096196296396496596696796896997097197297397497597697797897998098198298398498598698798898999099199299399499599699799899910001001100210031004100510061007