|
7 | 7 |
|
8 | 8 | from ipahealthcheck.core import constants, config |
9 | 9 | from ipahealthcheck.ipa.plugin import registry |
10 | | -from ipahealthcheck.ipa.certs import IPACertTracking, CertmongerStuckCheck |
11 | | -from unittest.mock import Mock |
| 10 | +from ipahealthcheck.ipa.certs import ( |
| 11 | + IPACertTracking, |
| 12 | + CertmongerStuckCheck, |
| 13 | + CertmongerFIPSTokensCheck |
| 14 | +) |
| 15 | +from unittest.mock import Mock, patch |
12 | 16 | from mock_certmonger import create_mock_dbus, _certmonger |
13 | 17 | from mock_certmonger import get_expected_requests, set_requests |
14 | 18 |
|
@@ -128,3 +132,163 @@ def test_one_stuck(self): |
128 | 132 | result = self.results.results[0] |
129 | 133 | assert result.result == constants.WARNING |
130 | 134 | assert result.kw.get('key') == '7777' |
| 135 | + |
| 136 | + |
| 137 | +class TestFIPSTokens(BaseTest): |
| 138 | + """Test the combination of FIPS configurations with tokens and |
| 139 | + also that when HSM is used the check is skipped. |
| 140 | + """ |
| 141 | + patches = { |
| 142 | + 'ipahealthcheck.ipa.certs.get_expected_requests': |
| 143 | + Mock(return_value=get_expected_requests()), |
| 144 | + 'ipalib.install.certmonger._cm_dbus_object': |
| 145 | + Mock(side_effect=create_mock_dbus), |
| 146 | + 'ipalib.install.certmonger._certmonger': |
| 147 | + Mock(return_value=_certmonger()) |
| 148 | + } |
| 149 | + |
| 150 | + nss_tracking = { |
| 151 | + 'nickname': '9876', |
| 152 | + 'ca-name': 'dogtag-ipa-ca-renew-agent', |
| 153 | + 'template_profile': 'caIPAserviceCert', |
| 154 | + 'cert-storage': 'NSSDB', |
| 155 | + 'cert-storage_location': '/etc/pki/pki-tomcat/alias', |
| 156 | + 'cert-token': 'NSS Certificate DB', |
| 157 | + 'key-storage': 'NSSDB', |
| 158 | + 'key-storage_location': '/etc/pki/pki-tomcat/alias', |
| 159 | + 'key-token': 'NSS Certificate DB', |
| 160 | + } |
| 161 | + |
| 162 | + @patch('ipahealthcheck.ipa.certs.tasks.is_fips_enabled') |
| 163 | + @patch('ipalib.install.certmonger.get_request_value') |
| 164 | + def test_nonfips_token_correct(self, mock_value, mock_fips): |
| 165 | + mock_value.side_effect = [ |
| 166 | + 'FILE', |
| 167 | + 'FILE', |
| 168 | + 'NSSDB', 'NSS Certificate DB', |
| 169 | + ] |
| 170 | + mock_fips.return_value = False |
| 171 | + set_requests(add=self.nss_tracking) |
| 172 | + |
| 173 | + framework = object() |
| 174 | + registry.initialize(framework, config.Config) |
| 175 | + f = CertmongerFIPSTokensCheck(registry) |
| 176 | + |
| 177 | + self.results = capture_results(f) |
| 178 | + |
| 179 | + assert len(self.results) == 1 |
| 180 | + result = self.results.results[0] |
| 181 | + assert result.result == constants.SUCCESS |
| 182 | + |
| 183 | + @patch('ipahealthcheck.ipa.certs.tasks.is_fips_enabled') |
| 184 | + @patch('ipalib.install.certmonger.get_request_value') |
| 185 | + def test_nonfips_token_wrong(self, mock_value, mock_fips): |
| 186 | + mock_value.side_effect = [ |
| 187 | + 'FILE', |
| 188 | + 'FILE', |
| 189 | + 'NSSDB', 'NSS FIPS 140-2 Certificate DB', |
| 190 | + ] |
| 191 | + mock_fips.return_value = False |
| 192 | + set_requests(add=self.nss_tracking) |
| 193 | + |
| 194 | + framework = object() |
| 195 | + registry.initialize(framework, config.Config) |
| 196 | + f = CertmongerFIPSTokensCheck(registry) |
| 197 | + |
| 198 | + self.results = capture_results(f) |
| 199 | + |
| 200 | + assert len(self.results) == 1 |
| 201 | + result = self.results.results[0] |
| 202 | + assert result.result == constants.ERROR |
| 203 | + assert result.kw.get('key') == '9876' |
| 204 | + assert result.kw.get('token') == 'NSS FIPS 140-2 Certificate DB' |
| 205 | + |
| 206 | + @patch('ipahealthcheck.ipa.certs.tasks.is_fips_enabled') |
| 207 | + @patch('ipalib.install.certmonger.get_request_value') |
| 208 | + def test_fips_token_correct(self, mock_value, mock_fips): |
| 209 | + mock_value.side_effect = [ |
| 210 | + 'FILE', |
| 211 | + 'FILE', |
| 212 | + 'NSSDB', 'NSS FIPS 140-2 Certificate DB', |
| 213 | + ] |
| 214 | + mock_fips.return_value = True |
| 215 | + set_requests(add=self.nss_tracking) |
| 216 | + |
| 217 | + framework = object() |
| 218 | + registry.initialize(framework, config.Config) |
| 219 | + f = CertmongerFIPSTokensCheck(registry) |
| 220 | + |
| 221 | + self.results = capture_results(f) |
| 222 | + |
| 223 | + assert len(self.results) == 1 |
| 224 | + result = self.results.results[0] |
| 225 | + assert result.result == constants.SUCCESS |
| 226 | + |
| 227 | + @patch('ipahealthcheck.ipa.certs.tasks.is_fips_enabled') |
| 228 | + @patch('ipalib.install.certmonger.get_request_value') |
| 229 | + def test_fips_token_wrong(self, mock_value, mock_fips): |
| 230 | + mock_value.side_effect = [ |
| 231 | + 'FILE', |
| 232 | + 'FILE', |
| 233 | + 'NSSDB', 'NSS Certificate DB', |
| 234 | + ] |
| 235 | + mock_fips.return_value = True |
| 236 | + set_requests(add=self.nss_tracking) |
| 237 | + |
| 238 | + framework = object() |
| 239 | + registry.initialize(framework, config.Config) |
| 240 | + f = CertmongerFIPSTokensCheck(registry) |
| 241 | + |
| 242 | + self.results = capture_results(f) |
| 243 | + |
| 244 | + assert len(self.results) == 1 |
| 245 | + result = self.results.results[0] |
| 246 | + assert result.result == constants.ERROR |
| 247 | + assert result.kw.get('key') == '9876' |
| 248 | + assert result.kw.get('token') == 'NSS Certificate DB' |
| 249 | + assert result.kw.get('expected_token') == \ |
| 250 | + 'NSS FIPS 140-2 Certificate DB' |
| 251 | + |
| 252 | + @patch('ipahealthcheck.ipa.certs.tasks.is_fips_enabled') |
| 253 | + @patch('ipalib.install.certmonger.get_request_value') |
| 254 | + def test_hsm_token_non_fips(self, mock_value, mock_fips): |
| 255 | + """FIPS shouldn't make a difference as HSM tokens should be skipped""" |
| 256 | + mock_value.side_effect = [ |
| 257 | + 'FILE', |
| 258 | + 'FILE', |
| 259 | + 'NSSDB', 'ipa_token', |
| 260 | + ] |
| 261 | + mock_fips.return_value = False |
| 262 | + set_requests(add=self.nss_tracking) |
| 263 | + |
| 264 | + framework = object() |
| 265 | + registry.initialize(framework, config.Config) |
| 266 | + f = CertmongerFIPSTokensCheck(registry) |
| 267 | + |
| 268 | + self.results = capture_results(f) |
| 269 | + |
| 270 | + assert len(self.results) == 1 |
| 271 | + result = self.results.results[0] |
| 272 | + assert result.result == constants.SUCCESS |
| 273 | + |
| 274 | + @patch('ipahealthcheck.ipa.certs.tasks.is_fips_enabled') |
| 275 | + @patch('ipalib.install.certmonger.get_request_value') |
| 276 | + def test_hsm_token_fips(self, mock_value, mock_fips): |
| 277 | + """FIPS shouldn't make a difference as HSM tokens should be skipped""" |
| 278 | + mock_value.side_effect = [ |
| 279 | + 'FILE', |
| 280 | + 'FILE', |
| 281 | + 'NSSDB', 'ipa_token', |
| 282 | + ] |
| 283 | + mock_fips.return_value = True |
| 284 | + set_requests(add=self.nss_tracking) |
| 285 | + |
| 286 | + framework = object() |
| 287 | + registry.initialize(framework, config.Config) |
| 288 | + f = CertmongerFIPSTokensCheck(registry) |
| 289 | + |
| 290 | + self.results = capture_results(f) |
| 291 | + |
| 292 | + assert len(self.results) == 1 |
| 293 | + result = self.results.results[0] |
| 294 | + assert result.result == constants.SUCCESS |
0 commit comments