10c5b70dc2daf03cb41d3ec693e0538c6f87de89
[shibboleth/cpp-opensaml.git] / saml / saml2 / metadata / impl / ChainingMetadataProvider.cpp
1 /*
2  *  Copyright 2001-2009 Internet2
3  * 
4  * Licensed under the Apache License, Version 2.0 (the "License");
5  * you may not use this file except in compliance with the License.
6  * You may obtain a copy of the License at
7  *
8  *     http://www.apache.org/licenses/LICENSE-2.0
9  *
10  * Unless required by applicable law or agreed to in writing, software
11  * distributed under the License is distributed on an "AS IS" BASIS,
12  * WITHOUT WARRANTIES OR CONDITIONS OF ANY KIND, either express or implied.
13  * See the License for the specific language governing permissions and
14  * limitations under the License.
15  */
16
17 /**
18  * ChainingMetadataProvider.cpp
19  * 
20  * MetadataProvider that uses multiple providers in sequence.
21  */
22
23 #include "internal.h"
24 #include "exceptions.h"
25 #include "saml/binding/SAMLArtifact.h"
26 #include "saml2/metadata/Metadata.h"
27 #include "saml2/metadata/ObservableMetadataProvider.h"
28 #include "saml2/metadata/MetadataCredentialCriteria.h"
29
30 #include <memory>
31 #include <xercesc/util/XMLUniDefs.hpp>
32 #include <xmltooling/logging.h>
33 #include <xmltooling/util/Threads.h>
34 #include <xmltooling/util/XMLHelper.h>
35
36
37 using namespace opensaml::saml2md;
38 using namespace opensaml;
39 using namespace xmlsignature;
40 using namespace xmltooling::logging;
41 using namespace xmltooling;
42 using namespace std;
43
44 namespace opensaml {
45     namespace saml2md {
46
47         // per-thread structure allocated to track locks and role->provider mappings
48         struct SAML_DLLLOCAL tracker_t;
49         
50         class SAML_DLLLOCAL ChainingMetadataProvider
51             : public ObservableMetadataProvider, public ObservableMetadataProvider::Observer {
52         public:
53             ChainingMetadataProvider(const xercesc::DOMElement* e=NULL);
54             virtual ~ChainingMetadataProvider();
55     
56             using MetadataProvider::getEntityDescriptor;
57             using MetadataProvider::getEntitiesDescriptor;
58
59             Lockable* lock();
60             void unlock();
61             void init();
62             const XMLObject* getMetadata() const;
63             const EntitiesDescriptor* getEntitiesDescriptor(const char* name, bool requireValidMetadata=true) const;
64             pair<const EntityDescriptor*,const RoleDescriptor*> getEntityDescriptor(const Criteria& criteria) const;
65             void onEvent(const ObservableMetadataProvider& provider) const;
66     
67             const Credential* resolve(const CredentialCriteria* criteria=NULL) const;
68             vector<const Credential*>::size_type resolve(vector<const Credential*>& results, const CredentialCriteria* criteria=NULL) const;
69
70         private:
71             bool m_firstMatch;
72             mutable Mutex* m_trackerLock;
73             ThreadKey* m_tlsKey;
74             vector<MetadataProvider*> m_providers;
75             mutable set<tracker_t*> m_trackers;
76             static void tracker_cleanup(void*);
77             Category& m_log;
78             friend struct tracker_t;
79         };
80
81         struct SAML_DLLLOCAL tracker_t {
82             tracker_t(const ChainingMetadataProvider* m) : m_metadata(m) {
83                 Lock lock(m_metadata->m_trackerLock);
84                 m_metadata->m_trackers.insert(this);
85             }
86
87             void lock_if(MetadataProvider* m) {
88                 if (m_locked.count(m) == 0)
89                     m->lock();
90             }
91
92             void unlock_if(MetadataProvider* m) {
93                 if (m_locked.count(m) == 0)
94                     m->unlock();
95             }
96
97             void remember(MetadataProvider* m, const EntityDescriptor* entity=NULL) {
98                 m_locked.insert(m);
99                 if (entity)
100                     m_objectMap.insert(pair<const XMLObject*,const MetadataProvider*>(entity,m));
101             }
102
103             const MetadataProvider* getProvider(const RoleDescriptor& role) {
104                 map<const XMLObject*,const MetadataProvider*>::const_iterator i = m_objectMap.find(role.getParent());
105                 return (i != m_objectMap.end()) ? i->second : NULL;
106             }
107
108             const ChainingMetadataProvider* m_metadata;
109             set<MetadataProvider*> m_locked;
110             map<const XMLObject*,const MetadataProvider*> m_objectMap;
111         };
112
113         MetadataProvider* SAML_DLLLOCAL ChainingMetadataProviderFactory(const DOMElement* const & e)
114         {
115             return new ChainingMetadataProvider(e);
116         }
117
118         static const XMLCh _MetadataProvider[] =    UNICODE_LITERAL_16(M,e,t,a,d,a,t,a,P,r,o,v,i,d,e,r);
119         static const XMLCh precedence[] =           UNICODE_LITERAL_10(p,r,e,c,e,d,e,n,c,e);
120         static const XMLCh last[] =                 UNICODE_LITERAL_4(l,a,s,t);
121         static const XMLCh _type[] =                 UNICODE_LITERAL_4(t,y,p,e);
122     };
123 };
124
125 void ChainingMetadataProvider::tracker_cleanup(void* ptr)
126 {
127     if (ptr) {
128         // free the tracker after removing it from the parent plugin's tracker set
129         tracker_t* t = reinterpret_cast<tracker_t*>(ptr);
130         Lock lock(t->m_metadata->m_trackerLock);
131         t->m_metadata->m_trackers.erase(t);
132         delete t;
133     }
134 }
135
136 ChainingMetadataProvider::ChainingMetadataProvider(const DOMElement* e)
137     : ObservableMetadataProvider(e), m_firstMatch(true), m_trackerLock(NULL), m_tlsKey(NULL),
138         m_log(Category::getInstance(SAML_LOGCAT".Metadata.Chaining"))
139 {
140     if (XMLString::equals(e ? e->getAttributeNS(NULL, precedence) : NULL, last))
141         m_firstMatch = false;
142
143     e = e ? XMLHelper::getFirstChildElement(e, _MetadataProvider) : NULL;
144     while (e) {
145         auto_ptr_char temp(e->getAttributeNS(NULL, _type));
146         if (temp.get() && *temp.get()) {
147             try {
148                 m_log.info("building MetadataProvider of type %s", temp.get());
149                 auto_ptr<MetadataProvider> provider(SAMLConfig::getConfig().MetadataProviderManager.newPlugin(temp.get(), e));
150                 ObservableMetadataProvider* obs = dynamic_cast<ObservableMetadataProvider*>(provider.get());
151                 if (obs)
152                     obs->addObserver(this);
153                 m_providers.push_back(provider.get());
154                 provider.release();
155             }
156             catch (exception& ex) {
157                 m_log.error("error building MetadataProvider: %s", ex.what());
158             }
159         }
160         e = XMLHelper::getNextSiblingElement(e, _MetadataProvider);
161     }
162     m_trackerLock = Mutex::create();
163     m_tlsKey = ThreadKey::create(tracker_cleanup);
164 }
165
166 ChainingMetadataProvider::~ChainingMetadataProvider()
167 {
168     delete m_tlsKey;
169     delete m_trackerLock;
170     for_each(m_trackers.begin(), m_trackers.end(), xmltooling::cleanup<tracker_t>());
171     for_each(m_providers.begin(), m_providers.end(), xmltooling::cleanup<MetadataProvider>());
172 }
173
174 void ChainingMetadataProvider::onEvent(const ObservableMetadataProvider& provider) const
175 {
176     emitChangeEvent();
177 }
178
179 void ChainingMetadataProvider::init()
180 {
181     for (vector<MetadataProvider*>::const_iterator i=m_providers.begin(); i!=m_providers.end(); ++i) {
182         try {
183             (*i)->init();
184         }
185         catch (exception& ex) {
186             m_log.crit("failure initializing MetadataProvider: %s", ex.what());
187         }
188     }
189 }
190
191 Lockable* ChainingMetadataProvider::lock()
192 {
193     return this;   // we're not lockable ourselves...
194 }
195
196 void ChainingMetadataProvider::unlock()
197 {
198     // Check for locked providers and remove role mappings.
199     void* ptr=m_tlsKey->getData();
200     if (ptr) {
201         tracker_t* t = reinterpret_cast<tracker_t*>(ptr);
202         for_each(t->m_locked.begin(), t->m_locked.end(), mem_fun<void,Lockable>(&Lockable::unlock));
203         t->m_locked.clear();
204         t->m_objectMap.clear();
205     }
206 }
207
208 const XMLObject* ChainingMetadataProvider::getMetadata() const
209 {
210     throw MetadataException("getMetadata operation not implemented on this provider.");
211 }
212
213 const EntitiesDescriptor* ChainingMetadataProvider::getEntitiesDescriptor(const char* name, bool requireValidMetadata) const
214 {
215     // Ensure we have a tracker to use.
216     tracker_t* tracker=NULL;
217     void* ptr=m_tlsKey->getData();
218     if (ptr) {
219         tracker = reinterpret_cast<tracker_t*>(ptr);
220     }
221     else {
222         tracker = new tracker_t(this);
223         m_tlsKey->setData(tracker);
224     }
225
226     MetadataProvider* held = NULL;
227     const EntitiesDescriptor* ret=NULL;
228     const EntitiesDescriptor* cur=NULL;
229     for (vector<MetadataProvider*>::const_iterator i=m_providers.begin(); i!=m_providers.end(); ++i) {
230         tracker->lock_if(*i);
231         if (cur=(*i)->getEntitiesDescriptor(name,requireValidMetadata)) {
232             // Are we using a first match policy?
233             if (m_firstMatch) {
234                 // Save locked provider.
235                 tracker->remember(*i);
236                 return cur;
237             }
238
239             // Using last match wins. Did we already have one?
240             if (held) {
241                 m_log.warn("found duplicate EntitiesDescriptor (%s), using last matching copy", name);
242                 tracker->unlock_if(held);
243             }
244
245             // Save off the latest match.
246             held = *i;
247             ret = cur;
248         }
249         else {
250             // No match, so just unlock this one and move on.
251             tracker->unlock_if(*i);
252         }
253     }
254
255     // Preserve any lock we're holding.
256     if (held)
257         tracker->remember(held);
258     return ret;
259 }
260
261 pair<const EntityDescriptor*,const RoleDescriptor*> ChainingMetadataProvider::getEntityDescriptor(const Criteria& criteria) const
262 {
263     // Ensure we have a tracker to use.
264     tracker_t* tracker=NULL;
265     void* ptr=m_tlsKey->getData();
266     if (ptr) {
267         tracker = reinterpret_cast<tracker_t*>(ptr);
268     }
269     else {
270         tracker = new tracker_t(this);
271         m_tlsKey->setData(tracker);
272     }
273
274     // Do a search.
275     MetadataProvider* held = NULL;
276     pair<const EntityDescriptor*,const RoleDescriptor*> ret = pair<const EntityDescriptor*,const RoleDescriptor*>(NULL,NULL);
277     pair<const EntityDescriptor*,const RoleDescriptor*> cur = ret;
278     for (vector<MetadataProvider*>::const_iterator i=m_providers.begin(); i!=m_providers.end(); ++i) {
279         tracker->lock_if(*i);
280         cur = (*i)->getEntityDescriptor(criteria);
281         if (cur.first) {
282             if (criteria.role) {
283                 // We want a role also. Did we find one?
284                 if (cur.second) {
285                     // Are we using a first match policy?
286                     if (m_firstMatch) {
287                         // We could have an entity-only match from earlier, so unlock it.
288                         if (held)
289                             tracker->unlock_if(held);
290                         // Save locked provider and role mapping.
291                         tracker->remember(*i, cur.first);
292                         return cur;
293                     }
294
295                     // Using last match wins. Did we already have one?
296                     if (held) {
297                         if (ret.second) {
298                             // We had a "complete" match, so log it.
299                             if (criteria.entityID_ascii) {
300                                 m_log.warn("found duplicate EntityDescriptor (%s) with role (%s), using last matching copy",
301                                     criteria.entityID_ascii, criteria.role->toString().c_str());
302                             }
303                             else if (criteria.entityID_unicode) {
304                                 auto_ptr_char temp(criteria.entityID_unicode);
305                                 m_log.warn("found duplicate EntityDescriptor (%s) with role (%s), using last matching copy",
306                                     temp.get(), criteria.role->toString().c_str());
307                             }
308                             else if (criteria.artifact) {
309                                 m_log.warn("found duplicate EntityDescriptor for artifact source (%s) with role (%s), using last matching copy",
310                                     criteria.artifact->getSource().c_str(), criteria.role->toString().c_str());
311                             }
312                         }
313                         tracker->unlock_if(held);
314                     }
315
316                     // Save off the latest match.
317                     held = *i;
318                     ret = cur;
319                 }
320                 else {
321                     // We didn't find the role, so we're going to keep looking,
322                     // but save this one if we didn't have the role yet.
323                     if (ret.second) {
324                         // We already had a role, so let's stick with that.
325                         tracker->unlock_if(*i);
326                     }
327                     else {
328                         // This is at least as good, so toss anything we had and keep it.
329                         if (held)
330                             tracker->unlock_if(held);
331                         held = *i;
332                         ret = cur;
333                     }
334                 }
335             }
336             else {
337                 // Are we using a first match policy?
338                 if (m_firstMatch) {
339                     // I don't think this can happen, but who cares, check anyway.
340                     if (held)
341                         tracker->unlock_if(held);
342                     
343                     // Save locked provider.
344                     tracker->remember(*i, cur.first);
345                     return cur;
346                 }
347
348                 // Using last match wins. Did we already have one?
349                 if (held) {
350                     if (criteria.entityID_ascii) {
351                         m_log.warn("found duplicate EntityDescriptor (%s), using last matching copy", criteria.entityID_ascii);
352                     }
353                     else if (criteria.entityID_unicode) {
354                         auto_ptr_char temp(criteria.entityID_unicode);
355                         m_log.warn("found duplicate EntityDescriptor (%s), using last matching copy", temp.get());
356                     }
357                     else if (criteria.artifact) {
358                         m_log.warn("found duplicate EntityDescriptor for artifact source (%s), using last matching copy",
359                             criteria.artifact->getSource().c_str());
360                     }
361                     tracker->unlock_if(held);
362                 }
363
364                 // Save off the latest match.
365                 held = *i;
366                 ret = cur;
367             }
368         }
369         else {
370             // No match, so just unlock this one and move on.
371             tracker->unlock_if(*i);
372         }
373     }
374
375     // Preserve any lock we're holding.
376     if (held)
377         tracker->remember(held, ret.first);
378     return ret;
379 }
380
381 const Credential* ChainingMetadataProvider::resolve(const CredentialCriteria* criteria) const
382 {
383     void* ptr=m_tlsKey->getData();
384     if (!ptr)
385         throw MetadataException("No locked MetadataProvider, where did the role object come from?");
386     tracker_t* tracker=reinterpret_cast<tracker_t*>(ptr);
387
388     const MetadataCredentialCriteria* mcc = dynamic_cast<const MetadataCredentialCriteria*>(criteria);
389     if (!mcc)
390         throw MetadataException("Cannot resolve credentials without a MetadataCredentialCriteria object.");
391     const MetadataProvider* m = tracker->getProvider(mcc->getRole());
392     if (!m)
393         throw MetadataException("No record of corresponding MetadataProvider, where did the role object come from?");
394     return m->resolve(mcc);
395 }
396
397 vector<const Credential*>::size_type ChainingMetadataProvider::resolve(
398     vector<const Credential*>& results, const CredentialCriteria* criteria
399     ) const
400 {
401     void* ptr=m_tlsKey->getData();
402     if (!ptr)
403         throw MetadataException("No locked MetadataProvider, where did the role object come from?");
404     tracker_t* tracker=reinterpret_cast<tracker_t*>(ptr);
405
406     const MetadataCredentialCriteria* mcc = dynamic_cast<const MetadataCredentialCriteria*>(criteria);
407     if (!mcc)
408         throw MetadataException("Cannot resolve credentials without a MetadataCredentialCriteria object.");
409     const MetadataProvider* m = tracker->getProvider(mcc->getRole());
410     if (!m)
411         throw MetadataException("No record of corresponding MetadataProvider, where did the role object come from?");
412     return m->resolve(results, mcc);
413 }