Skip to content
Draft
Show file tree
Hide file tree
Changes from all commits
Commits
File filter

Filter by extension

Filter by extension


Conversations
Failed to load comments.
Loading
Jump to
Jump to file
Failed to load files.
Loading
Diff view
Diff view
21 changes: 11 additions & 10 deletions Cargo.lock

Some generated files are not rendered by default. Learn more about how customized files appear on GitHub.

4 changes: 2 additions & 2 deletions Cargo.toml
Original file line number Diff line number Diff line change
Expand Up @@ -60,8 +60,8 @@ signature = "2"
sled-hardware-types = { git = "https://github.com/oxidecomputer/omicron", tag = "rel/v21/rc1" }
slog = "2"
slog-term = "2"
sprockets-tls = { git = "https://github.com/oxidecomputer/sprockets.git", rev = "b8782742d1bd91546887fbc1757a7d024a5469ef", default-features = false }
sprockets-tls-test-utils = { git = "https://github.com/oxidecomputer/sprockets.git", rev = "b8782742d1bd91546887fbc1757a7d024a5469ef" }
sprockets-tls = { git = "https://github.com/oxidecomputer/sprockets.git", rev = "98615b86d51f74ce220198eb16c57932fd24e7cb", default-features = false }
sprockets-tls-test-utils = { git = "https://github.com/oxidecomputer/sprockets.git", rev = "98615b86d51f74ce220198eb16c57932fd24e7cb" }
ssh-key = { version = "0.6", features = ["ed25519", "p256", "serde"] }
tempfile = "3"
thiserror = "1"
Expand Down
56 changes: 55 additions & 1 deletion client/src/commands.rs
Original file line number Diff line number Diff line change
Expand Up @@ -872,10 +872,29 @@ async fn authenticate<E>(
if let Some(via) = via {
request = request.via(via.to_string());
}
let identity = request.send().await?.into_inner();
let identity = match request.send().await {
Ok(identity) => identity.into_inner(),
Err(error) if error.status() == Some(StatusCode::UNAUTHORIZED) => {
let server = client.version().send().await.ok().map(|v| v.into_inner());
return Err(login_refused(server, error.into()));
}
Err(error) => return Err(error.into()),
};
Ok((identity, Authz::new(credentials, key)))
}

/// A refused login usually indicates build skew rather than a bad key.
/// Blame the builds when they differ, otherwise return the server error.
fn login_refused(server: Option<VersionInfo>, error: CommandError) -> CommandError {
let client = VersionInfo::current();
match server {
Some(server) if server.commit != client.commit => {
CommandError::AuthnBuildMismatch { client, server }
}
_ => error,
}
}

/// Make a request as someone who is logged in, logging in if needed.
/// The client's pre-send hook signs each attempt.
async fn with_login<T, E, Req>(
Expand Down Expand Up @@ -2357,6 +2376,15 @@ pub enum CommandError {
AmbiguousSerial(String),
#[error("❌ Authentication error")]
Authn(#[from] AuthnError),
#[error(
"❌ Authentication failed, client and server are different builds\n \
Client: {client}\n \
Server: {server}"
)]
AuthnBuildMismatch {
client: VersionInfo,
server: VersionInfo,
},
#[error("❌ Canceled")]
Canceled,
#[error("❌ Certificate for `{0}` is outside its validity window")]
Expand Down Expand Up @@ -2554,3 +2582,29 @@ impl From<ClientError<Upgraded>> for CommandError {
}
}
}

#[cfg(test)]
mod tests {
use super::*;

#[test]
fn login_refused_blames_build_skew() {
let refused = || CommandError::Client(String::from("Authentication required, try `iam`"));
let skewed = VersionInfo {
version: String::from("0.1.0"),
commit: String::from("not-this-build"),
};
assert!(matches!(
login_refused(Some(skewed), refused()),
CommandError::AuthnBuildMismatch { .. }
));
assert!(matches!(
login_refused(Some(VersionInfo::current()), refused()),
CommandError::Client(_)
));
assert!(matches!(
login_refused(None, refused()),
CommandError::Client(_)
));
}
}
2 changes: 2 additions & 0 deletions common/src/jobs.rs
Original file line number Diff line number Diff line change
Expand Up @@ -422,6 +422,8 @@ pub enum ProcessError {
OutputLimitExceeded { stream: JobOutputStream, limit: u64 },
#[error("Unable to join job process: {0}")]
Join(String),
#[error("The server restarted while the job was running")]
Interrupted,
}

impl ProcessError {
Expand Down
1 change: 1 addition & 0 deletions server/Cargo.toml
Original file line number Diff line number Diff line change
Expand Up @@ -16,6 +16,7 @@ embedded = []
test-support = []

[dependencies]
atomicwrites.workspace = true
bytes.workspace = true
camino.workspace = true
bytesize.workspace = true
Expand Down
Loading