Support reentrant queries in chaining metadata provider.
[shibboleth/cpp-opensaml.git] / saml / saml2 / metadata / impl / ChainingMetadataProvider.cpp
1 /*
2  *  Copyright 2001-2009 Internet2
3  * 
4  * Licensed under the Apache License, Version 2.0 (the "License");
5  * you may not use this file except in compliance with the License.
6  * You may obtain a copy of the License at
7  *
8  *     http://www.apache.org/licenses/LICENSE-2.0
9  *
10  * Unless required by applicable law or agreed to in writing, software
11  * distributed under the License is distributed on an "AS IS" BASIS,
12  * WITHOUT WARRANTIES OR CONDITIONS OF ANY KIND, either express or implied.
13  * See the License for the specific language governing permissions and
14  * limitations under the License.
15  */
16
17 /**
18  * ChainingMetadataProvider.cpp
19  * 
20  * MetadataProvider that uses multiple providers in sequence.
21  */
22
23 #include "internal.h"
24 #include "exceptions.h"
25 #include "saml/binding/SAMLArtifact.h"
26 #include "saml2/metadata/ObservableMetadataProvider.h"
27 #include "saml2/metadata/MetadataCredentialCriteria.h"
28
29 #include <memory>
30 #include <xercesc/util/XMLUniDefs.hpp>
31 #include <xmltooling/logging.h>
32 #include <xmltooling/util/XMLHelper.h>
33
34
35 using namespace opensaml::saml2md;
36 using namespace opensaml;
37 using namespace xmlsignature;
38 using namespace xmltooling::logging;
39 using namespace xmltooling;
40 using namespace std;
41
42 namespace opensaml {
43     namespace saml2md {
44
45         // per-thread structure allocated to track locks and role->provider mappings
46         struct SAML_DLLLOCAL tracker_t;
47         
48         class SAML_DLLLOCAL ChainingMetadataProvider
49             : public ObservableMetadataProvider, public ObservableMetadataProvider::Observer {
50         public:
51             ChainingMetadataProvider(const xercesc::DOMElement* e=NULL);
52             virtual ~ChainingMetadataProvider();
53     
54             using MetadataProvider::getEntityDescriptor;
55             using MetadataProvider::getEntitiesDescriptor;
56
57             Lockable* lock();
58             void unlock();
59             void init();
60             const XMLObject* getMetadata() const;
61             const EntitiesDescriptor* getEntitiesDescriptor(const char* name, bool requireValidMetadata=true) const;
62             pair<const EntityDescriptor*,const RoleDescriptor*> getEntityDescriptor(const Criteria& criteria) const;
63             void onEvent(const ObservableMetadataProvider& provider) const;
64     
65             const Credential* resolve(const CredentialCriteria* criteria=NULL) const;
66             vector<const Credential*>::size_type resolve(vector<const Credential*>& results, const CredentialCriteria* criteria=NULL) const;
67
68         private:
69             bool m_firstMatch;
70             mutable Mutex* m_trackerLock;
71             ThreadKey* m_tlsKey;
72             vector<MetadataProvider*> m_providers;
73             mutable set<tracker_t*> m_trackers;
74             static void tracker_cleanup(void*);
75             Category& m_log;
76             friend struct tracker_t;
77         };
78
79         struct SAML_DLLLOCAL tracker_t {
80             tracker_t(const ChainingMetadataProvider* m) : m_metadata(m) {
81                 Lock lock(m_metadata->m_trackerLock);
82                 m_metadata->m_trackers.insert(this);
83             }
84
85             void lock_if(MetadataProvider* m) {
86                 if (m_locked.count(m) == 0)
87                     m->lock();
88             }
89
90             void unlock_if(MetadataProvider* m) {
91                 if (m_locked.count(m) == 0)
92                     m->unlock();
93             }
94
95             void remember(MetadataProvider* m, const EntityDescriptor* entity=NULL) {
96                 m_locked.insert(m);
97                 if (entity)
98                     m_objectMap.insert(pair<const XMLObject*,const MetadataProvider*>(entity,m));
99             }
100
101             const MetadataProvider* getProvider(const RoleDescriptor& role) {
102                 map<const XMLObject*,const MetadataProvider*>::const_iterator i = m_objectMap.find(role.getParent());
103                 return (i != m_objectMap.end()) ? i->second : NULL;
104             }
105
106             const ChainingMetadataProvider* m_metadata;
107             set<MetadataProvider*> m_locked;
108             map<const XMLObject*,const MetadataProvider*> m_objectMap;
109         };
110
111         MetadataProvider* SAML_DLLLOCAL ChainingMetadataProviderFactory(const DOMElement* const & e)
112         {
113             return new ChainingMetadataProvider(e);
114         }
115
116         static const XMLCh _MetadataProvider[] =    UNICODE_LITERAL_16(M,e,t,a,d,a,t,a,P,r,o,v,i,d,e,r);
117         static const XMLCh precedence[] =           UNICODE_LITERAL_10(p,r,e,c,e,d,e,n,c,e);
118         static const XMLCh last[] =                 UNICODE_LITERAL_4(l,a,s,t);
119         static const XMLCh _type[] =                 UNICODE_LITERAL_4(t,y,p,e);
120     };
121 };
122
123 void ChainingMetadataProvider::tracker_cleanup(void* ptr)
124 {
125     if (ptr) {
126         // free the tracker after removing it from the parent plugin's tracker set
127         tracker_t* t = reinterpret_cast<tracker_t*>(ptr);
128         Lock lock(t->m_metadata->m_trackerLock);
129         t->m_metadata->m_trackers.erase(t);
130         delete t;
131     }
132 }
133
134 ChainingMetadataProvider::ChainingMetadataProvider(const DOMElement* e)
135     : ObservableMetadataProvider(e), m_firstMatch(true), m_trackerLock(NULL), m_tlsKey(NULL),
136         m_log(Category::getInstance(SAML_LOGCAT".Metadata.Chaining"))
137 {
138     if (XMLString::equals(e ? e->getAttributeNS(NULL, precedence) : NULL, last))
139         m_firstMatch = false;
140
141     e = e ? XMLHelper::getFirstChildElement(e, _MetadataProvider) : NULL;
142     while (e) {
143         auto_ptr_char temp(e->getAttributeNS(NULL, _type));
144         if (temp.get() && *temp.get()) {
145             try {
146                 m_log.info("building MetadataProvider of type %s", temp.get());
147                 auto_ptr<MetadataProvider> provider(SAMLConfig::getConfig().MetadataProviderManager.newPlugin(temp.get(), e));
148                 ObservableMetadataProvider* obs = dynamic_cast<ObservableMetadataProvider*>(provider.get());
149                 if (obs)
150                     obs->addObserver(this);
151                 m_providers.push_back(provider.get());
152                 provider.release();
153             }
154             catch (exception& ex) {
155                 m_log.error("error building MetadataProvider: %s", ex.what());
156             }
157         }
158         e = XMLHelper::getNextSiblingElement(e, _MetadataProvider);
159     }
160     m_trackerLock = Mutex::create();
161     m_tlsKey = ThreadKey::create(tracker_cleanup);
162 }
163
164 ChainingMetadataProvider::~ChainingMetadataProvider()
165 {
166     delete m_tlsKey;
167     delete m_trackerLock;
168     for_each(m_trackers.begin(), m_trackers.end(), xmltooling::cleanup<tracker_t>());
169     for_each(m_providers.begin(), m_providers.end(), xmltooling::cleanup<MetadataProvider>());
170 }
171
172 void ChainingMetadataProvider::onEvent(const ObservableMetadataProvider& provider) const
173 {
174     emitChangeEvent();
175 }
176
177 void ChainingMetadataProvider::init()
178 {
179     for (vector<MetadataProvider*>::const_iterator i=m_providers.begin(); i!=m_providers.end(); ++i) {
180         try {
181             (*i)->init();
182         }
183         catch (exception& ex) {
184             m_log.crit("failure initializing MetadataProvider: %s", ex.what());
185         }
186     }
187 }
188
189 Lockable* ChainingMetadataProvider::lock()
190 {
191     return this;   // we're not lockable ourselves...
192 }
193
194 void ChainingMetadataProvider::unlock()
195 {
196     // Check for locked providers and remove role mappings.
197     void* ptr=m_tlsKey->getData();
198     if (ptr) {
199         tracker_t* t = reinterpret_cast<tracker_t*>(ptr);
200         for_each(t->m_locked.begin(), t->m_locked.end(), mem_fun<void,Lockable>(&Lockable::unlock));
201         t->m_locked.clear();
202         t->m_objectMap.clear();
203     }
204 }
205
206 const XMLObject* ChainingMetadataProvider::getMetadata() const
207 {
208     throw MetadataException("getMetadata operation not implemented on this provider.");
209 }
210
211 const EntitiesDescriptor* ChainingMetadataProvider::getEntitiesDescriptor(const char* name, bool requireValidMetadata) const
212 {
213     // Ensure we have a tracker to use.
214     tracker_t* tracker=NULL;
215     void* ptr=m_tlsKey->getData();
216     if (ptr) {
217         tracker = reinterpret_cast<tracker_t*>(ptr);
218     }
219     else {
220         tracker = new tracker_t(this);
221         m_tlsKey->setData(tracker);
222     }
223
224     MetadataProvider* held = NULL;
225     const EntitiesDescriptor* ret=NULL;
226     const EntitiesDescriptor* cur=NULL;
227     for (vector<MetadataProvider*>::const_iterator i=m_providers.begin(); i!=m_providers.end(); ++i) {
228         tracker->lock_if(*i);
229         if (cur=(*i)->getEntitiesDescriptor(name,requireValidMetadata)) {
230             // Are we using a first match policy?
231             if (m_firstMatch) {
232                 // Save locked provider.
233                 tracker->remember(*i);
234                 return cur;
235             }
236
237             // Using last match wins. Did we already have one?
238             if (held) {
239                 m_log.warn("found duplicate EntitiesDescriptor (%s), using last matching copy", name);
240                 tracker->unlock_if(held);
241             }
242
243             // Save off the latest match.
244             held = *i;
245             ret = cur;
246         }
247         else {
248             // No match, so just unlock this one and move on.
249             tracker->unlock_if(*i);
250         }
251     }
252
253     // Preserve any lock we're holding.
254     if (held)
255         tracker->remember(held);
256     return ret;
257 }
258
259 pair<const EntityDescriptor*,const RoleDescriptor*> ChainingMetadataProvider::getEntityDescriptor(const Criteria& criteria) const
260 {
261     // Ensure we have a tracker to use.
262     tracker_t* tracker=NULL;
263     void* ptr=m_tlsKey->getData();
264     if (ptr) {
265         tracker = reinterpret_cast<tracker_t*>(ptr);
266     }
267     else {
268         tracker = new tracker_t(this);
269         m_tlsKey->setData(tracker);
270     }
271
272     // Do a search.
273     MetadataProvider* held = NULL;
274     pair<const EntityDescriptor*,const RoleDescriptor*> ret = pair<const EntityDescriptor*,const RoleDescriptor*>(NULL,NULL);
275     pair<const EntityDescriptor*,const RoleDescriptor*> cur = ret;
276     for (vector<MetadataProvider*>::const_iterator i=m_providers.begin(); i!=m_providers.end(); ++i) {
277         tracker->lock_if(*i);
278         cur = (*i)->getEntityDescriptor(criteria);
279         if (cur.first) {
280             if (criteria.role) {
281                 // We want a role also. Did we find one?
282                 if (cur.second) {
283                     // Are we using a first match policy?
284                     if (m_firstMatch) {
285                         // We could have an entity-only match from earlier, so unlock it.
286                         if (held)
287                             tracker->unlock_if(held);
288                         // Save locked provider and role mapping.
289                         tracker->remember(*i, cur.first);
290                         return cur;
291                     }
292
293                     // Using last match wins. Did we already have one?
294                     if (held) {
295                         if (ret.second) {
296                             // We had a "complete" match, so log it.
297                             if (criteria.entityID_ascii) {
298                                 m_log.warn("found duplicate EntityDescriptor (%s) with role (%s), using last matching copy",
299                                     criteria.entityID_ascii, criteria.role->toString().c_str());
300                             }
301                             else if (criteria.entityID_unicode) {
302                                 auto_ptr_char temp(criteria.entityID_unicode);
303                                 m_log.warn("found duplicate EntityDescriptor (%s) with role (%s), using last matching copy",
304                                     temp.get(), criteria.role->toString().c_str());
305                             }
306                             else if (criteria.artifact) {
307                                 m_log.warn("found duplicate EntityDescriptor for artifact source (%s) with role (%s), using last matching copy",
308                                     criteria.artifact->getSource().c_str(), criteria.role->toString().c_str());
309                             }
310                         }
311                         tracker->unlock_if(held);
312                     }
313
314                     // Save off the latest match.
315                     held = *i;
316                     ret = cur;
317                 }
318                 else {
319                     // We didn't find the role, so we're going to keep looking,
320                     // but save this one if we didn't have the role yet.
321                     if (ret.second) {
322                         // We already had a role, so let's stick with that.
323                         tracker->unlock_if(*i);
324                     }
325                     else {
326                         // This is at least as good, so toss anything we had and keep it.
327                         if (held)
328                             tracker->unlock_if(held);
329                         held = *i;
330                         ret = cur;
331                     }
332                 }
333             }
334             else {
335                 // Are we using a first match policy?
336                 if (m_firstMatch) {
337                     // I don't think this can happen, but who cares, check anyway.
338                     if (held)
339                         tracker->unlock_if(held);
340                     
341                     // Save locked provider.
342                     tracker->remember(*i, cur.first);
343                     return cur;
344                 }
345
346                 // Using last match wins. Did we already have one?
347                 if (held) {
348                     if (criteria.entityID_ascii) {
349                         m_log.warn("found duplicate EntityDescriptor (%s), using last matching copy", criteria.entityID_ascii);
350                     }
351                     else if (criteria.entityID_unicode) {
352                         auto_ptr_char temp(criteria.entityID_unicode);
353                         m_log.warn("found duplicate EntityDescriptor (%s), using last matching copy", temp.get());
354                     }
355                     else if (criteria.artifact) {
356                         m_log.warn("found duplicate EntityDescriptor for artifact source (%s), using last matching copy",
357                             criteria.artifact->getSource().c_str());
358                     }
359                     tracker->unlock_if(held);
360                 }
361
362                 // Save off the latest match.
363                 held = *i;
364                 ret = cur;
365             }
366         }
367         else {
368             // No match, so just unlock this one and move on.
369             tracker->unlock_if(*i);
370         }
371     }
372
373     // Preserve any lock we're holding.
374     if (held)
375         tracker->remember(held, ret.first);
376     return ret;
377 }
378
379 const Credential* ChainingMetadataProvider::resolve(const CredentialCriteria* criteria) const
380 {
381     void* ptr=m_tlsKey->getData();
382     if (!ptr)
383         throw MetadataException("No locked MetadataProvider, where did the role object come from?");
384     tracker_t* tracker=reinterpret_cast<tracker_t*>(ptr);
385
386     const MetadataCredentialCriteria* mcc = dynamic_cast<const MetadataCredentialCriteria*>(criteria);
387     if (!mcc)
388         throw MetadataException("Cannot resolve credentials without a MetadataCredentialCriteria object.");
389     const MetadataProvider* m = tracker->getProvider(mcc->getRole());
390     if (!m)
391         throw MetadataException("No record of corresponding MetadataProvider, where did the role object come from?");
392     return m->resolve(mcc);
393 }
394
395 vector<const Credential*>::size_type ChainingMetadataProvider::resolve(
396     vector<const Credential*>& results, const CredentialCriteria* criteria
397     ) const
398 {
399     void* ptr=m_tlsKey->getData();
400     if (!ptr)
401         throw MetadataException("No locked MetadataProvider, where did the role object come from?");
402     tracker_t* tracker=reinterpret_cast<tracker_t*>(ptr);
403
404     const MetadataCredentialCriteria* mcc = dynamic_cast<const MetadataCredentialCriteria*>(criteria);
405     if (!mcc)
406         throw MetadataException("Cannot resolve credentials without a MetadataCredentialCriteria object.");
407     const MetadataProvider* m = tracker->getProvider(mcc->getRole());
408     if (!m)
409         throw MetadataException("No record of corresponding MetadataProvider, where did the role object come from?");
410     return m->resolve(results, mcc);
411 }