Skip to content
Open
Show file tree
Hide file tree
Changes from all commits
Commits
File filter

Filter by extension

Filter by extension


Conversations
Failed to load comments.
Loading
Jump to
Jump to file
Failed to load files.
Loading
Diff view
Diff view
5 changes: 4 additions & 1 deletion .github/workflows/build/Dockerfile
Original file line number Diff line number Diff line change
Expand Up @@ -17,7 +17,8 @@ FROM eclipse-temurin:17-jre

MAINTAINER moresandeep

RUN useradd -ms /bin/bash gateway
# Install dependencies
RUN apt-get update && apt-get install -y git && useradd -ms /bin/bash gateway

# Create temporary directories for extraction
RUN mkdir -p /tmp/knox-artifacts /tmp/knoxshell-artifacts /knox-runtime /knoxshell /knox-runtime/knoxshell
Expand All @@ -43,6 +44,8 @@ ADD .github/workflows/build/conf/topologies/health.xml /knox-runtime/conf/topolo
ADD .github/workflows/build/conf/topologies/knoxldap.xml /knox-runtime/conf/topologies/knoxldap.xml
ADD .github/workflows/build/conf/topologies/remoteauth.xml /knox-runtime/conf/topologies/remoteauth.xml
ADD .github/workflows/build/conf/topologies/k8sauth.xml /knox-runtime/conf/topologies/k8sauth.xml
ADD .github/workflows/build/conf/topologies/knoxidf-ldap.xml /knox-runtime/conf/topologies/knoxidf-ldap.xml
ADD .github/workflows/build/conf/topologies/knoxidf-token.xml /knox-runtime/conf/topologies/knoxidf-token.xml

RUN chown -R gateway /knox-runtime/

Expand Down
67 changes: 67 additions & 0 deletions .github/workflows/build/conf/topologies/knoxidf-ldap.xml
Original file line number Diff line number Diff line change
@@ -0,0 +1,67 @@
<?xml version="1.0" encoding="utf-8"?>
<topology>
<gateway>
<provider>
<role>authentication</role>
<name>ShiroProvider</name>
<enabled>true</enabled>
<param>
<name>main.ldapRealm</name>
<value>org.apache.knox.gateway.shirorealm.KnoxLdapRealm</value>
</param>
<param>
<name>main.ldapRealm.userDnTemplate</name>
<value>uid={0},ou=people,dc=hadoop,dc=apache,dc=org</value>
</param>
<param>
<name>main.ldapRealm.contextFactory.url</name>
<value>ldaps://localhost:33390</value>
</param>
<param>
<name>main.ldapRealm.contextFactory.authenticationMechanism</name>
<value>simple</value>
</param>
<param>
<name>urls./knoxidf/api/v1/.well-known/openid-configuration</name>
<value>anon</value>
</param>
<param>
<name>urls./knoxidf/api/v1/client/register</name>
<value>anon</value>
</param>
<param>
<name>urls./knoxidf/api/v1/authorize/callback</name>
<value>anon</value>
</param>
<param>
<name>urls./knoxidf/api/v1/jwks</name>
<value>anon</value>
</param>
<param>
<name>urls./**</name>
<value>authcBasic</value>
</param>
</provider>
<provider>
<role>identity-assertion</role>
<name>Default</name>
<enabled>true</enabled>
</provider>
</gateway>

<service>
<role>KNOXIDF</role>
<param>
<name>knoxidf.knox.token.ttl</name>
<value>60000</value>
</param>
<param>
<name>knoxidf.knox.token.limit.per.user</name>
<value>-1</value>
</param>
<param>
<name>token.exchange.topology.name</name>
<value>knoxidf-token</value>
</param>
</service>
</topology>
42 changes: 42 additions & 0 deletions .github/workflows/build/conf/topologies/knoxidf-token.xml
Original file line number Diff line number Diff line change
@@ -0,0 +1,42 @@
<?xml version="1.0" encoding="utf-8"?>
<topology>
<gateway>
<provider>
<role>federation</role>
<name>JWTProvider</name>
<enabled>true</enabled>
<param>
<name>knox.token.exp.server-managed</name>
<value>true</value>
</param>
</provider>
<provider>
<role>identity-assertion</role>
<name>Default</name>
<enabled>true</enabled>
</provider>
</gateway>

<service>
<role>KNOXIDF</role>
<param>
<name>knoxidf.knox.token.ttl</name>
<value>86400000</value>
</param>
<param>
<name>knoxidf.knox.token.limit.per.user</name>
<value>-1</value>
</param>
</service>
<service>
<role>KNOXTOKEN</role>
<param>
<name>knox.token.ttl</name>
<value>60000</value>
</param>
<param>
<name>knox.token.limit.per.user</name>
<value>-1</value>
</param>
</service>
</topology>
2 changes: 1 addition & 1 deletion .github/workflows/publish-test-results.yml
Original file line number Diff line number Diff line change
Expand Up @@ -46,5 +46,5 @@ jobs:
commit: ${{ github.event.workflow_run.head_sha }}
event_file: artifacts/Event File/event.json
event_name: ${{ github.event.workflow_run.event }}
files: "artifacts/**/*.xml"
files: "artifacts/test-results/**/*.xml"

30 changes: 30 additions & 0 deletions .github/workflows/tests.yml
Original file line number Diff line number Diff line change
Expand Up @@ -153,6 +153,14 @@ jobs:
echo '===== gateway.log ====='
cat ./.github/workflows/compose/logs/gateway.log || true

- name: Collect Knox Logs and Conf
if: always()
run: |
mkdir -p .github/workflows/artifacts/knox-logs
mkdir -p .github/workflows/artifacts/knox-conf
docker compose -f ./.github/workflows/compose/docker-compose.yml cp knox:/knox-runtime/logs .github/workflows/artifacts/knox-logs
docker compose -f ./.github/workflows/compose/docker-compose.yml cp knox:/knox-runtime/conf .github/workflows/artifacts/knox-conf

- name: Upload Test Results
if: (!cancelled())
uses: actions/upload-artifact@v4
Expand All @@ -163,6 +171,28 @@ jobs:
.github/workflows/tests/test-results-single-eku.xml
.github/workflows/tests/test-results-single-eku-no-mtls.xml

- name: Archive Knox Logs
if: always()
run: tar -cvzf knox-logs.tar.gz -C .github/workflows/artifacts/knox-logs .

- name: Upload Knox Logs
if: always()
uses: actions/upload-artifact@v4
with:
name: knox-logs
path: knox-logs.tar.gz

- name: Archive Knox Conf
if: always()
run: tar -cvzf knox-conf.tar.gz -C .github/workflows/artifacts/knox-conf .

- name: Upload Knox Conf
if: always()
uses: actions/upload-artifact@v4
with:
name: knox-conf
path: knox-conf.tar.gz

- name: Upload Event File
uses: actions/upload-artifact@v4
with:
Expand Down
31 changes: 31 additions & 0 deletions .github/workflows/tests/common_utils.py
Original file line number Diff line number Diff line change
Expand Up @@ -17,6 +17,8 @@

from __future__ import annotations

import base64
import json
import os
import unittest
from typing import Any
Expand Down Expand Up @@ -72,3 +74,32 @@ def assert_hsts_header(testcase: unittest.TestCase, response: requests.Response)
"""Assert the response includes the expected Strict-Transport-Security header."""
testcase.assertIn(HSTS_HEADER_NAME, response.headers)
testcase.assertEqual(response.headers[HSTS_HEADER_NAME], HSTS_EXPECTED_VALUE)

def get_token_id_display_text(uuid):
"""
Format the token ID for display, matching Knox's getTokenIDDisplayText logic.
"""
if uuid and len(uuid) == 36 and "-" in uuid:
first_dash = uuid.find('-')
last_dash = uuid.rfind('-')
return f"{uuid[:first_dash]}...{uuid[last_dash+1:]}"
return uuid


def get_token_claim(token, claim):
"""
Decodes a JWT token and returns the value of the specified claim.
"""
try:
payload_b64 = token.split('.')[1]
# URL-safe base64 decoding usually needs padding adjustment
missing_padding = len(payload_b64) % 4
if missing_padding:
payload_b64 += '=' * (4 - missing_padding)
# Use urlsafe_b64decode just in case, though standard b64decode often works with padding
payload_json = base64.urlsafe_b64decode(payload_b64).decode('utf-8')
payload = json.loads(payload_json)
return payload.get(claim)
except (ValueError, IndexError, json.JSONDecodeError) as e:
print(f"Failed to decode token for claim '{claim}': {e}")
return None
Loading