Skip to content
Open
Show file tree
Hide file tree
Changes from all commits
Commits
File filter

Filter by extension

Filter by extension

Conversations
Failed to load comments.
Loading
Jump to
Jump to file
Failed to load files.
Loading
Diff view
Diff view
Original file line number Diff line number Diff line change
Expand Up @@ -17,7 +17,7 @@ use crate::process_security_environment_spec::process_security_environment_layou
};

use crate::process_container_common::network_policy_helpers::{
add_default_network_capabilities, ensure_capability,
add_default_network_capabilities, ensure_capability, INTERNET_CLIENT_CAPABILITY,
};
use crate::process_container_common::secenv::SecurityEnvironmentVersion;

Expand All @@ -31,13 +31,14 @@ pub(super) fn build_psec_v1_security_environment_spec(
request: &ExecutionRequest,
version: SecurityEnvironmentVersion,
supports_network_ingress: bool,
capture_network_decisions: bool,
) -> Vec<u8> {
assert_eq!(
version.major, 1,
"build_psec_v1_security_environment_spec only supports PSEC major version 1"
);
let mut builder = flatbuffers::FlatBufferBuilder::with_capacity(1024);
let mut capabilities = effective_capabilities(&request.policy);
let mut capabilities = effective_capabilities(request, capture_network_decisions);
if request.policy.network_proxy.is_enabled()
&& unrestricted_host_loopback_allowed(&request.policy)
{
Expand Down Expand Up @@ -73,14 +74,28 @@ pub(super) fn build_psec_v1_security_environment_spec(
builder.finished_data().to_vec()
}

fn effective_capabilities(policy: &ContainerPolicy) -> Vec<String> {
fn effective_capabilities(
request: &ExecutionRequest,
capture_network_decisions: bool,
) -> Vec<String> {
let policy = &request.policy;
let mut capabilities: Vec<_> = policy
.capabilities
.iter()
.filter(|capability| !capability.is_empty())
.cloned()
.collect();
add_default_network_capabilities(policy, &mut capabilities);
if policy.capture_denials.is_some()
Comment thread
richiemsft marked this conversation as resolved.
&& capture_network_decisions
&& policy.network_egress.is_some()
Comment thread
richiemsft marked this conversation as resolved.
&& !policy.network_proxy.is_enabled()
{
// Let outbound attempts pass the capability gate so Tessera's egress
// policy makes and records the decision. Proxy mode must remain direct-
// egress denied and therefore deliberately omits internetClient.
ensure_capability(&mut capabilities, INTERNET_CLIENT_CAPABILITY);
}
capabilities
}

Expand Down
Original file line number Diff line number Diff line change
Expand Up @@ -53,8 +53,12 @@ fn runtime_proxy_request(proxy: &TcpListener) -> ExecutionRequest {
fn runtime_proxy_uses_peer_and_capability_without_native_ingress() {
let proxy = TcpListener::bind(("127.0.0.1", 0)).unwrap();
let request = runtime_proxy_request(&proxy);
let bytes =
build_psec_v1_security_environment_spec(&request, SecurityEnvironmentVersion::V1_1, true);
let bytes = build_psec_v1_security_environment_spec(
&request,
SecurityEnvironmentVersion::V1_1,
true,
false,
);
let spec = psec_layout::root_as_process_security_environment(&bytes).unwrap();
let network = spec.network_policy().expect("network policy");
let proxy_url = format!("http://{}", proxy.local_addr().unwrap());
Expand Down Expand Up @@ -87,8 +91,12 @@ fn runtime_proxy_creates_native_security_environment() {
}
let proxy = TcpListener::bind(("127.0.0.1", 0)).unwrap();
let request = runtime_proxy_request(&proxy);
let bytes =
build_psec_v1_security_environment_spec(&request, SecurityEnvironmentVersion::V1_1, true);
let bytes = build_psec_v1_security_environment_spec(
&request,
SecurityEnvironmentVersion::V1_1,
true,
false,
);
let environment =
create(&bytes, PROCESS_SECURITY_ENVIRONMENT_FLAG_NONE).unwrap_or_else(|error| {
panic!("valid runtime proxy policy failed to create PSEC: {error}")
Expand All @@ -107,8 +115,12 @@ fn identity_scoped_proxy_does_not_grant_host_loopback() {
.unwrap()
.host_loopback = NetworkAction::Deny;
request.policy.allowed_proxy_peer = Some("Contoso.Proxy_12345".to_string());
let bytes =
build_psec_v1_security_environment_spec(&request, SecurityEnvironmentVersion::V1_0, false);
let bytes = build_psec_v1_security_environment_spec(
&request,
SecurityEnvironmentVersion::V1_0,
false,
false,
);
let spec = psec_layout::root_as_process_security_environment(&bytes).unwrap();
let network = spec.network_policy().unwrap();

Expand Down
Loading
Loading