Skip to content
Closed
Show file tree
Hide file tree
Changes from all commits
Commits
File filter

Filter by extension

Filter by extension

Conversations
Failed to load comments.
Loading
Jump to
Jump to file
Failed to load files.
Loading
Diff view
Diff view
20 changes: 20 additions & 0 deletions guest-agent/src/main.rs
Original file line number Diff line number Diff line change
Expand Up @@ -66,6 +66,16 @@ async fn run_internal_v0(
.map_err(|err| anyhow!("Failed to ignite rocket: {err}"))?;
let endpoint = DefaultListener::bind_endpoint(&ignite)
.map_err(|err| anyhow!("Failed to get endpoint: {err}"))?;
// Clean up existing socket file or directory if it exists
if let Some(path) = endpoint.unix() {
if path.exists() {
if path.is_dir() {
std::fs::remove_dir_all(path).ok();
} else {
std::fs::remove_file(path).ok();
}
}
}
let listener = DefaultListener::bind(&ignite)
.await
.map_err(|err| anyhow!("Failed to bind on {endpoint}: {err}"))?;
Expand Down Expand Up @@ -95,6 +105,16 @@ async fn run_internal(
.map_err(|err| anyhow!("Failed to ignite rocket: {err}"))?;
let endpoint = DefaultListener::bind_endpoint(&ignite)
.map_err(|err| anyhow!("Failed to get endpoint: {err}"))?;
// Clean up existing socket file or directory if it exists
if let Some(path) = endpoint.unix() {
if path.exists() {
if path.is_dir() {
std::fs::remove_dir_all(path).ok();
} else {
std::fs::remove_file(path).ok();
}
}
}
let listener = DefaultListener::bind(&ignite)
.await
.map_err(|err| anyhow!("Failed to bind on {endpoint}: {err}"))?;
Expand Down
136 changes: 106 additions & 30 deletions guest-agent/src/rpc_service.rs
Original file line number Diff line number Diff line change
Expand Up @@ -3,6 +3,7 @@
// SPDX-License-Identifier: Apache-2.0

use std::sync::Arc;
use std::time::Duration;

use anyhow::{Context, Result};
use cert_client::CertRequestClient;
Expand All @@ -28,6 +29,7 @@ use ring::rand::{SecureRandom, SystemRandom};
use serde_json::json;
use sha3::{Digest, Keccak256};
use tdx_attest::eventlog::read_event_logs;
use tokio::time::sleep;

use crate::config::Config;

Expand Down Expand Up @@ -57,22 +59,44 @@ impl AppState {
.await
.context("Failed to create cert signer")?;
let key = KeyPair::generate().context("Failed to generate demo key")?;
let demo_cert = cert_client
.request_cert(
&key,
CertConfig {
org_name: None,
subject: "demo-cert".to_string(),
subject_alt_names: vec![],
usage_server_auth: false,
usage_client_auth: true,
ext_quote: true,
},
config.simulator.enabled,
)
.await
.context("Failed to get app cert")?
.join("\n");

// Retry certificate request with exponential backoff
let mut retries = 0;
const MAX_RETRIES: u32 = 5;
let demo_cert = loop {
match cert_client
.request_cert(
&key,
CertConfig {
org_name: None,
subject: "demo-cert".to_string(),
subject_alt_names: vec![],
usage_server_auth: false,
usage_client_auth: true,
ext_quote: true,
},
config.simulator.enabled,
)
.await
{
Ok(cert) => break cert.join("\n"),
Err(e) if retries < MAX_RETRIES => {
retries += 1;
let delay = Duration::from_millis(100 * 2_u64.pow(retries));
tracing::warn!(
"Certificate request failed (attempt {}/{}), retrying in {:?}: {}",
retries,
MAX_RETRIES,
delay,
e
);
sleep(delay).await;
}
Err(e) => {
return Err(e).context("Failed to get app cert after multiple retries");
}
}
};
Ok(Self {
inner: Arc::new(AppStateInner {
config,
Expand Down Expand Up @@ -167,13 +191,39 @@ impl DstackGuestRpc for InternalRpcHandler {
usage_client_auth: request.usage_client_auth,
ext_quote: request.usage_ra_tls,
};
let certificate_chain = self
.state
.inner
.cert_client
.request_cert(&derived_key, config, self.state.config().simulator.enabled)
.await
.context("Failed to sign the CSR")?;
// Retry certificate request with exponential backoff
let mut retries = 0;
const MAX_RETRIES: u32 = 5;
let certificate_chain = loop {
match self
.state
.inner
.cert_client
.request_cert(
&derived_key,
config.clone(),
self.state.config().simulator.enabled,
)
.await
{
Ok(cert) => break cert,
Err(e) if retries < MAX_RETRIES => {
retries += 1;
let delay = Duration::from_millis(100 * 2_u64.pow(retries));
tracing::warn!(
"Certificate request failed (attempt {}/{}), retrying in {:?}: {}",
retries,
MAX_RETRIES,
delay,
e
);
sleep(delay).await;
}
Err(e) => {
return Err(e).context("Failed to sign the CSR after multiple retries");
}
}
};
Ok(GetTlsKeyResponse {
key: derived_key.serialize_pem(),
certificate_chain,
Expand Down Expand Up @@ -305,13 +355,39 @@ impl TappdRpc for InternalRpcHandlerV0 {
usage_client_auth: request.usage_client_auth,
ext_quote: request.usage_ra_tls,
};
let certificate_chain = self
.state
.inner
.cert_client
.request_cert(&derived_key, config, self.state.config().simulator.enabled)
.await
.context("Failed to sign the CSR")?;
// Retry certificate request with exponential backoff
let mut retries = 0;
const MAX_RETRIES: u32 = 5;
let certificate_chain = loop {
match self
.state
.inner
.cert_client
.request_cert(
&derived_key,
config.clone(),
self.state.config().simulator.enabled,
)
.await
{
Ok(cert) => break cert,
Err(e) if retries < MAX_RETRIES => {
retries += 1;
let delay = Duration::from_millis(100 * 2_u64.pow(retries));
tracing::warn!(
"Certificate request failed (attempt {}/{}), retrying in {:?}: {}",
retries,
MAX_RETRIES,
delay,
e
);
sleep(delay).await;
}
Err(e) => {
return Err(e).context("Failed to sign the CSR after multiple retries");
}
}
};
Ok(GetTlsKeyResponse {
key: derived_key.serialize_pem(),
certificate_chain,
Expand Down