|
| 1 | +// Unless explicitly stated otherwise all files in this repository are licensed |
| 2 | +// under the Apache License Version 2.0. |
| 3 | +// This product includes software developed at Datadog (https://www.datadoghq.com/). |
| 4 | +// Copyright 2026-present Datadog, Inc. |
| 5 | + |
| 6 | +//! ES256 JWT minting for OPMS authentication. This is the only cryptography the |
| 7 | +//! control plane performs: each OPMS request carries an `X-Datadog-OnPrem-JWT` |
| 8 | +//! header with a short-lived (exp = iat + 60s) token signed by the runner key, |
| 9 | +//! claims `{orgId, runnerId, iat, exp}`, mirroring `util.GeneratePARJWT` on the |
| 10 | +//! Go side. |
| 11 | +
|
| 12 | +use anyhow::{Context, Result, bail}; |
| 13 | +use base64::Engine; |
| 14 | +use base64::engine::general_purpose::URL_SAFE_NO_PAD; |
| 15 | +use p256::ecdsa::{Signature, SigningKey, signature::Signer}; |
| 16 | + |
| 17 | +/// HTTP header OPMS expects the signed JWT in. |
| 18 | +pub const JWT_HEADER_NAME: &str = "X-Datadog-OnPrem-JWT"; |
| 19 | + |
| 20 | +/// Mints signed JWTs for OPMS requests. A trait so orchestration/OPMS tests can |
| 21 | +/// inject a fake without real keys (PRD testing seam 2). |
| 22 | +pub trait JwtSigner: Send + Sync { |
| 23 | + fn sign(&self) -> Result<String>; |
| 24 | +} |
| 25 | + |
| 26 | +/// Real ES256 signer backed by the runner's ECDSA P-256 key. |
| 27 | +pub struct Es256Signer { |
| 28 | + org_id: i64, |
| 29 | + runner_id: String, |
| 30 | + key: SigningKey, |
| 31 | +} |
| 32 | + |
| 33 | +impl Es256Signer { |
| 34 | + /// Build a signer from the persisted runner key. The Go enrollment stores the |
| 35 | + /// key as `base64url(JSON JWK)` (see `util.Base64ToJWK`), so we base64url-decode |
| 36 | + /// it, parse the EC JWK, and build a P-256 signing key from the private scalar `d`. |
| 37 | + pub fn new(org_id: i64, runner_id: String, encoded_private_key: &str) -> Result<Self> { |
| 38 | + let key = parse_jwk_key(encoded_private_key)?; |
| 39 | + Ok(Es256Signer { |
| 40 | + org_id, |
| 41 | + runner_id, |
| 42 | + key, |
| 43 | + }) |
| 44 | + } |
| 45 | +} |
| 46 | + |
| 47 | +fn parse_jwk_key(encoded: &str) -> Result<SigningKey> { |
| 48 | + #[derive(serde::Deserialize)] |
| 49 | + struct Jwk { |
| 50 | + kty: String, |
| 51 | + #[serde(default)] |
| 52 | + crv: String, |
| 53 | + /// Base64url-encoded private scalar. |
| 54 | + d: String, |
| 55 | + } |
| 56 | + |
| 57 | + let json = URL_SAFE_NO_PAD |
| 58 | + .decode(encoded.trim()) |
| 59 | + .context("base64url-decoding the runner private key")?; |
| 60 | + let jwk: Jwk = serde_json::from_slice(&json).context("parsing the runner private key JWK")?; |
| 61 | + if jwk.kty != "EC" { |
| 62 | + bail!("unexpected runner key type {:?}, want EC", jwk.kty); |
| 63 | + } |
| 64 | + if !jwk.crv.is_empty() && jwk.crv != "P-256" { |
| 65 | + bail!("unexpected runner key curve {:?}, want P-256", jwk.crv); |
| 66 | + } |
| 67 | + let scalar = URL_SAFE_NO_PAD |
| 68 | + .decode(jwk.d) |
| 69 | + .context("decoding the EC private scalar")?; |
| 70 | + SigningKey::from_slice(&scalar).context("building the P-256 signing key") |
| 71 | +} |
| 72 | + |
| 73 | +impl JwtSigner for Es256Signer { |
| 74 | + fn sign(&self) -> Result<String> { |
| 75 | + let now = chrono::Utc::now().timestamp(); |
| 76 | + let header = serde_json::json!({"alg": "ES256", "typ": "JWT", "cty": "JWT"}); |
| 77 | + let claims = serde_json::json!({ |
| 78 | + "orgId": self.org_id, |
| 79 | + "runnerId": self.runner_id, |
| 80 | + "iat": now, |
| 81 | + "exp": now + 60, |
| 82 | + }); |
| 83 | + |
| 84 | + let signing_input = format!( |
| 85 | + "{}.{}", |
| 86 | + URL_SAFE_NO_PAD.encode(serde_json::to_vec(&header)?), |
| 87 | + URL_SAFE_NO_PAD.encode(serde_json::to_vec(&claims)?), |
| 88 | + ); |
| 89 | + |
| 90 | + // p256's Signer hashes with SHA-256 (ES256) and yields a fixed-width |
| 91 | + // r||s signature, which is exactly the JWS ES256 encoding. |
| 92 | + let signature: Signature = self.key.sign(signing_input.as_bytes()); |
| 93 | + let sig_b64 = URL_SAFE_NO_PAD.encode(signature.to_bytes()); |
| 94 | + |
| 95 | + Ok(format!("{signing_input}.{sig_b64}")) |
| 96 | + } |
| 97 | +} |
| 98 | + |
| 99 | +/// Deterministic signer for tests in this and other modules (`opms.rs`), so they |
| 100 | +/// need no real key material. |
| 101 | +#[cfg(test)] |
| 102 | +pub(crate) mod test_support { |
| 103 | + use super::*; |
| 104 | + |
| 105 | + pub struct StaticSigner(pub String); |
| 106 | + impl JwtSigner for StaticSigner { |
| 107 | + fn sign(&self) -> Result<String> { |
| 108 | + Ok(self.0.clone()) |
| 109 | + } |
| 110 | + } |
| 111 | +} |
| 112 | + |
| 113 | +#[cfg(test)] |
| 114 | +mod tests { |
| 115 | + use super::*; |
| 116 | + use test_support::StaticSigner; |
| 117 | + |
| 118 | + #[test] |
| 119 | + fn static_signer_returns_token() { |
| 120 | + let s = StaticSigner("fake.jwt.token".to_string()); |
| 121 | + assert_eq!(s.sign().unwrap(), "fake.jwt.token"); |
| 122 | + } |
| 123 | + |
| 124 | + #[test] |
| 125 | + fn signs_and_produces_three_segments() { |
| 126 | + // Fixed 32-byte scalar (valid P-256 key) encoded as a base64url JWK, the |
| 127 | + // same shape Go persists. |
| 128 | + let d = [0x11u8; 32]; |
| 129 | + let jwk = format!( |
| 130 | + r#"{{"kty":"EC","crv":"P-256","d":"{}"}}"#, |
| 131 | + URL_SAFE_NO_PAD.encode(d) |
| 132 | + ); |
| 133 | + let encoded = URL_SAFE_NO_PAD.encode(jwk); |
| 134 | + |
| 135 | + let signer = Es256Signer::new(7, "runner-x".to_string(), &encoded).unwrap(); |
| 136 | + let token = signer.sign().unwrap(); |
| 137 | + assert_eq!(token.split('.').count(), 3); |
| 138 | + } |
| 139 | + |
| 140 | + #[test] |
| 141 | + fn rejects_non_ec_key() { |
| 142 | + let encoded = URL_SAFE_NO_PAD.encode(r#"{"kty":"RSA","d":"AA"}"#); |
| 143 | + assert!(Es256Signer::new(1, "r".to_string(), &encoded).is_err()); |
| 144 | + } |
| 145 | +} |
0 commit comments