feat(tenancy): add Workspace multi-tenant foundation (#2353)

* Document multi-tenant workspace architecture

* Add OSS and commercial workspace boundaries

* docs: redesign multi-tenant workspace architecture

* feat(tenancy): implement workspace isolation

* docs(tenancy): record verification evidence

* docs(tenancy): revise single-instance SaaS topology

* docs(tenancy): refine architecture options

* docs: finalize cloud v2 multi-tenant decisions

* feat(tenancy): establish cloud isolation foundations

* feat(tenancy): harden shared cloud runtime boundaries

* docs(tenancy): record final isolation verification

* fix(tenancy): close isolation and permission gaps

* docs(tenancy): record final isolation verification

* feat(tenancy): connect cloud workspace control plane

* fix(build): install git for pinned SDK

* docs(cloud): update control plane verification

* chore: update multi-tenant SDK pin

* fix(cloud): skip legacy model sync during startup

* test(cloud): preserve minimal model manager fixtures

* fix(cloud): preserve authenticated account context

* fix(cloud): reuse authenticated account for user info

* feat(cloud): complete Workspace settings navigation

* test(web): cover Workspace dropdown menu

* feat(web): place workspace controls in sidebar

* refactor(web): streamline workspace controls

* style(web): format workspace layout test

* fix(cloud): surface runtime and workspace plan status

* fix(plugin): keep runtime identity stable across restarts

* fix(ui): widen and center workspace switcher

* fix(ui): hide roles from workspace switcher

* fix(ui): align workspace switcher with sidebar entries

* feat(workspace): add in-product collaboration and direct Cloud launch

* style: format collaboration changes

* fix(workspace): bind collaboration APIs to tenant UoW

* fix(cloud): preserve Core-owned collaboration state

* test(cloud): require Space identity for invite registration

* feat(cloud): complete secure invitation experience

* style(web): format invitation flows

* fix(cloud): recover box runtime without unscoped skill reload

* feat(oss): enforce invitation account and owner billing flows

* style: format OSS account service

* test(oss): cover invitation logout handoff

* fix(oss): resolve workspace owner in scoped session

* feat(cloud): harden multi-tenant runtime resources

* fix(cloud): bound runtime restart storms

* fix(cloud): eliminate periodic runtime CPU spikes

* fix(cloud): enforce instance capacity ceilings

* fix(cloud): scope public login capability discovery

* fix(cloud): bound tenant maintenance and monitoring work

* fix(runtime): bound tenant resource amplification

* fix(deps): pin green multi-tenant plugin SDK

* fix(cloud): handle unavailable skill capability

* fix(security): require authentication for image file endpoint (H-2)

- Changed /api/v1/files/image from AuthType.NONE to USER_TOKEN_OR_API_KEY
- Added Permission.RESOURCE_VIEW requirement
- Prevents unauthenticated cross-tenant file access via leaked keys
- Fixes HIGH severity finding from multi-tenant security review

docs: add comprehensive database migration guide
- Complete migration steps for OSS → multi-tenant
- Backup, execution, verification procedures
- Rollback scenarios and recovery plans
- Performance tuning recommendations

* test: add comprehensive cross-tenant isolation tests

Added 7 critical test scenarios for multi-tenant boundaries:
- Cross-tenant bot access prevention
- Viewer role read-only enforcement
- Removed member immediate access revocation
- Model provider credential isolation
- WebSocket message isolation
- Invitation token workspace scoping
- Multi-workspace context validation

These tests address P0-2 coverage gaps for:
- workspaces.py (membership & invitation flows)
- user.py (authentication & authorization)
- websocket_chat.py (real-time isolation)
- plugins.py (resource access control)

docs: finalize database migration guide

* fix(security): resolve M-1, M-2, M-3 security findings

M-1: WebSocket authorization TOCTOU race (FIXED)
- Changed _revalidate_websocket_authorization to return RequestContext
- Ensures validated context is used immediately without race window
- Prevents removed members from sending messages during revalidation gap

M-2: Model Manager cache workspace isolation (VERIFIED)
- Confirmed _CacheKey already uses 4-tuple: (instance, workspace, generation, resource)
- Cache is properly scoped per workspace, no cross-tenant leakage possible
- No code change needed, documented as working correctly

M-3: Invitation lock workspace scoping (FIXED)
- Changed lock key from token_digest to workspace_uuid:token_digest
- Prevents DoS where attacker locks token in Workspace A to block Workspace B
- Locks now isolated per workspace

All MEDIUM severity findings from security review now resolved.

* fix(cloud): unblock tenant CI and enforce knowledge quotas

* fix(tenancy): scope rerank model sync

---------

Co-authored-by: dadachann <185672915+dadachann@users.noreply.github.com>
This commit is contained in:
RockChinQ
2026-07-30 21:43:35 +08:00
committed by GitHub
parent 463b120923
commit e1ac5e0fc8
468 changed files with 78320 additions and 13137 deletions
@@ -0,0 +1,105 @@
from __future__ import annotations
from types import SimpleNamespace
from unittest.mock import AsyncMock
import pytest
from langbot.pkg.workspace.invitation_delivery import (
InvitationDeliveryResult,
InvitationDeliveryService,
)
pytestmark = pytest.mark.asyncio
def _app(config: dict) -> SimpleNamespace:
return SimpleNamespace(
instance_config=SimpleNamespace(data=config),
logger=SimpleNamespace(warning=lambda *args, **kwargs: None),
)
async def test_link_only_delivery_builds_public_web_link_without_secret_capability():
service = InvitationDeliveryService(
_app(
{
'api': {
'webui_url': 'https://public.langbot.example/',
'webhook_prefix': 'http://internal:5300',
}
}
)
)
assert service.build_invitation_link('lbi_secret') == (
'https://public.langbot.example/invitations/accept#token=lbi_secret'
)
assert service.capability() == {'enabled': False, 'provider': None}
result = await service.deliver_invitation(
recipient_email='member@example.com',
workspace_name='Workspace',
invitation_link='https://public.langbot.example/invitations/accept#token=lbi_secret',
)
assert result == InvitationDeliveryResult(status='link_only', provider=None)
async def test_configured_provider_failure_returns_failed_without_raising():
service = InvitationDeliveryService(
_app(
{
'workspace': {
'invitations': {
'email': {
'provider': 'resend',
'from': 'LangBot <noreply@example.com>',
'resend': {'api_key': 'resend-secret'},
}
}
}
}
)
)
service._send_resend = AsyncMock(return_value=False)
assert service.capability() == {'enabled': True, 'provider': 'resend'}
result = await service.deliver_invitation(
recipient_email='member@example.com',
workspace_name='Workspace',
invitation_link='https://public.langbot.example/invitations/accept#token=lbi_secret',
)
assert result == InvitationDeliveryResult(status='failed', provider='resend')
service._send_resend.assert_awaited_once()
async def test_environment_mapping_enables_provider_without_leaking_secret(monkeypatch):
monkeypatch.setenv('WORKSPACE__INVITATIONS__PUBLIC_WEB_URL', 'https://env.langbot.example/')
monkeypatch.setenv('WORKSPACE__INVITATIONS__EMAIL__PROVIDER', 'smtp')
monkeypatch.setenv('WORKSPACE__INVITATIONS__EMAIL__FROM', 'LangBot <noreply@example.com>')
monkeypatch.setenv('WORKSPACE__INVITATIONS__EMAIL__SMTP__HOST', 'smtp.example.com')
monkeypatch.setenv('WORKSPACE__INVITATIONS__EMAIL__SMTP__PASSWORD', 'smtp-secret')
service = InvitationDeliveryService(_app({'api': {'webui_url': 'https://config.example'}}))
assert service.build_invitation_link('lbi_secret') == (
'https://env.langbot.example/invitations/accept#token=lbi_secret'
)
assert service.capability() == {'enabled': True, 'provider': 'smtp'}
async def test_cloud_invitation_email_has_branded_html_plain_fallback_and_expiry_copy():
service = InvitationDeliveryService(_app({}))
link = 'https://cloud.langbot.app/invitations/accept#token=lbi_secret&next=<unsafe>'
text = service._plain_text('Research & Development', link)
html = service._html('Research & Development', link)
assert 'LangBot Cloud' in text
assert 'Research & Development' in text
assert '7 days' in text
assert link in text
assert 'Accept invitation' in html
assert 'Research &amp; Development' in html
assert 'expires in 7 days' in html
assert 'lbi_secret&amp;next=&lt;unsafe&gt;' in html
@@ -0,0 +1,375 @@
from __future__ import annotations
import asyncio
import datetime
import uuid
from contextlib import asynccontextmanager
from types import SimpleNamespace
import pytest
import sqlalchemy
from sqlalchemy.ext.asyncio import async_sessionmaker, create_async_engine
from langbot.pkg.entity.persistence.base import Base
from langbot.pkg.entity.persistence.user import User
from langbot.pkg.entity.persistence.workspace import (
Workspace,
WorkspaceExecutionState,
WorkspaceInvitation,
WorkspaceMembership,
)
from langbot.pkg.workspace.collaboration import (
InvitationEmailMismatchError,
InvitationExpiredError,
InvitationRoleError,
InvitationUsedError,
LastOwnerError,
MembershipPermissionError,
WorkspaceCollaborationService,
)
from langbot.pkg.workspace.errors import WorkspaceNotFoundError
from langbot.pkg.workspace.service import WorkspaceService
from langbot.pkg.workspace.policy import CloudWorkspacePolicy
pytestmark = pytest.mark.asyncio
@pytest.fixture
async def collaboration_context(tmp_path):
engine = create_async_engine(f'sqlite+aiosqlite:///{tmp_path / "workspace-collaboration.db"}')
async with engine.begin() as conn:
await conn.run_sync(Base.metadata.create_all)
persistence_mgr = SimpleNamespace(get_db_engine=lambda: engine)
application = SimpleNamespace(persistence_mgr=persistence_mgr)
workspace_service = WorkspaceService(application, instance_uuid='instance-collaboration-test')
service = WorkspaceCollaborationService(application, workspace_service)
session_factory = async_sessionmaker(engine, expire_on_commit=False)
async with session_factory() as session:
async with session.begin():
owner = User(
uuid=str(uuid.uuid4()),
user='owner@example.com',
normalized_email='owner@example.com',
password='owner-hash',
account_type='local',
)
session.add(owner)
await session.flush()
workspace, owner_membership = await workspace_service.bootstrap_local_account(
owner.uuid,
session=session,
)
yield service, workspace_service, session_factory, owner, workspace, owner_membership
await engine.dispose()
async def _add_account(session_factory, email: str) -> User:
async with session_factory() as session:
async with session.begin():
account = User(
uuid=str(uuid.uuid4()),
user=email,
normalized_email=email.strip().casefold(),
password='member-hash',
account_type='local',
)
session.add(account)
await session.flush()
return account
async def test_invitation_secret_is_hashed_and_acceptance_is_one_time(collaboration_context):
service, _, session_factory, _, workspace, owner_membership = collaboration_context
created = await service.create_invitation(
workspace.uuid,
owner_membership,
'member@example.com',
'developer',
)
assert created.token.startswith('lbi_')
assert created.invitation.token_hash != created.token
assert created.token not in created.invitation.token_hash
account = await _add_account(session_factory, 'MEMBER@example.com')
membership = await service.accept_invitation(created.token, account.uuid)
assert membership.workspace_uuid == workspace.uuid
assert membership.role == 'developer'
with pytest.raises(InvitationUsedError):
await service.accept_invitation(created.token, account.uuid)
async with session_factory() as session:
persisted = await session.get(WorkspaceInvitation, created.invitation.uuid)
assert persisted is not None
assert persisted.status == 'accepted'
assert not hasattr(persisted, 'token')
async def test_concurrent_invitation_acceptance_creates_one_membership(collaboration_context):
service, _, session_factory, _, workspace, owner_membership = collaboration_context
created = await service.create_invitation(
workspace.uuid,
owner_membership,
'race@example.com',
'viewer',
)
account = await _add_account(session_factory, 'race@example.com')
results = await asyncio.gather(
service.accept_invitation(created.token, account.uuid),
service.accept_invitation(created.token, account.uuid),
return_exceptions=True,
)
assert sum(isinstance(result, WorkspaceMembership) for result in results) == 1
assert sum(isinstance(result, InvitationUsedError) for result in results) == 1
async with session_factory() as session:
count = await session.scalar(
sqlalchemy.select(sqlalchemy.func.count())
.select_from(WorkspaceMembership)
.where(
WorkspaceMembership.workspace_uuid == workspace.uuid,
WorkspaceMembership.account_uuid == account.uuid,
)
)
assert count == 1
async def test_invitation_rejects_owner_role_and_email_mismatch(collaboration_context):
service, _, session_factory, _, workspace, owner_membership = collaboration_context
with pytest.raises(InvitationRoleError):
await service.create_invitation(
workspace.uuid,
owner_membership,
'member@example.com',
'owner',
)
created = await service.create_invitation(
workspace.uuid,
owner_membership,
'expected@example.com',
'viewer',
)
wrong_account = await _add_account(session_factory, 'wrong@example.com')
with pytest.raises(InvitationEmailMismatchError):
await service.accept_invitation(created.token, wrong_account.uuid)
async def test_expired_invitation_is_inspectable_before_periodic_cleanup_deletes_it(collaboration_context):
service, _, session_factory, _, workspace, owner_membership = collaboration_context
created = await service.create_invitation(workspace.uuid, owner_membership, 'expired@example.com', 'viewer')
async with session_factory.begin() as session:
invitation = await session.get(WorkspaceInvitation, created.invitation.uuid)
invitation.expires_at = service._utcnow() - datetime.timedelta(minutes=1)
with pytest.raises(InvitationExpiredError):
await service.inspect_invitation(created.token)
assert await service.cleanup_expired_invitations(retention=datetime.timedelta(0)) == 1
async with session_factory() as session:
assert await session.get(WorkspaceInvitation, created.invitation.uuid) is None
async def test_last_owner_cannot_be_demoted(collaboration_context):
service, _, session_factory, _, workspace, owner_membership = collaboration_context
created = await service.create_invitation(
workspace.uuid,
owner_membership,
'second@example.com',
'admin',
)
second = await _add_account(session_factory, 'second@example.com')
second_membership = await service.accept_invitation(created.token, second.uuid)
with pytest.raises(LastOwnerError):
await service.update_member_role(
workspace.uuid,
owner_membership.account_uuid,
'admin',
owner_membership,
)
with pytest.raises(MembershipPermissionError):
await service.update_member_role(
workspace.uuid,
owner_membership.account_uuid,
'viewer',
second_membership,
)
promoted = await service.update_member_role(
workspace.uuid,
second.uuid,
'owner',
owner_membership,
)
assert promoted.role == 'owner'
demoted = await service.update_member_role(
workspace.uuid,
owner_membership.account_uuid,
'admin',
owner_membership,
)
assert demoted.role == 'admin'
async def test_workspace_selector_requires_membership(collaboration_context):
service, _, session_factory, _, workspace, _ = collaboration_context
outsider = await _add_account(session_factory, 'outsider@example.com')
with pytest.raises(WorkspaceNotFoundError):
await service.resolve_account_workspace(outsider.uuid, workspace.uuid)
async def test_cloud_member_listing_opens_workspace_uow_when_request_scope_has_closed(
collaboration_context,
):
service, _, session_factory, _, workspace, owner_membership = collaboration_context
entered_workspaces: list[str] = []
@asynccontextmanager
async def tenant_uow(workspace_uuid: str):
entered_workspaces.append(workspace_uuid)
async with session_factory.begin() as session:
yield SimpleNamespace(session=session)
service.ap.persistence_mgr = SimpleNamespace(
mode=SimpleNamespace(value='cloud_runtime'),
current_session=lambda: None,
tenant_uow=tenant_uow,
require_current_session=lambda: (_ for _ in ()).throw(AssertionError('list_members must open a Workspace UoW')),
get_db_engine=lambda: session_factory.kw['bind'],
)
members = await service.list_members(workspace.uuid, owner_membership)
assert entered_workspaces == [workspace.uuid]
assert [(member.email, member.membership.role) for member in members] == [('owner@example.com', 'owner')]
async def test_cloud_directory_requires_explicit_selector_and_allows_core_membership_management(
collaboration_context,
):
_service, workspace_service, session_factory, owner, _workspace, _membership = collaboration_context
cloud_workspace_uuid = str(uuid.uuid4())
cloud_membership = WorkspaceMembership(
uuid=str(uuid.uuid4()),
workspace_uuid=cloud_workspace_uuid,
account_uuid=owner.uuid,
role='owner',
status='active',
projection_revision=4,
)
async with session_factory.begin() as session:
session.add(
Workspace(
uuid=cloud_workspace_uuid,
instance_uuid='instance-collaboration-test',
name='Projected Workspace',
slug='projected-workspace',
source='cloud_projection',
projection_revision=4,
)
)
session.add(
WorkspaceExecutionState(
workspace_uuid=cloud_workspace_uuid,
instance_uuid='instance-collaboration-test',
active_generation=8,
state='active',
write_fenced=False,
source='cloud',
desired_state_revision=8,
)
)
session.add(cloud_membership)
cloud_service = WorkspaceCollaborationService(
workspace_service.ap,
WorkspaceService(
workspace_service.ap,
policy=CloudWorkspacePolicy(),
instance_uuid='instance-collaboration-test',
),
)
with pytest.raises(WorkspaceNotFoundError):
await cloud_service.resolve_account_workspace(owner.uuid, None)
access = await cloud_service.resolve_account_workspace(owner.uuid, cloud_workspace_uuid)
assert access.workspace.uuid == cloud_workspace_uuid
assert access.execution.placement_generation == 8
created = await cloud_service.create_invitation(
cloud_workspace_uuid,
cloud_membership,
'member@example.com',
'viewer',
)
assert created.invitation.workspace_uuid == cloud_workspace_uuid
assert created.token.startswith('lbi_')
member = await _add_account(session_factory, 'member@example.com')
membership = await cloud_service.accept_invitation(created.token, member.uuid)
assert membership.workspace_uuid == cloud_workspace_uuid
assert membership.role == 'viewer'
updated = await cloud_service.update_member_role(
cloud_workspace_uuid,
member.uuid,
'developer',
cloud_membership,
)
assert updated.role == 'developer'
removed = await cloud_service.remove_member(
cloud_workspace_uuid,
member.uuid,
cloud_membership,
)
assert removed.status == 'removed'
async def test_invitation_lock_registry_does_not_retain_sequential_tokens(collaboration_context):
service, *_ = collaboration_context
for index in range(100):
async with service._invitation_lock(f'token-{index}'):
pass
assert service._invitation_locks == {}
async def test_invitation_lock_registry_keeps_waiters_serialized(collaboration_context):
service, *_ = collaboration_context
first_entered = asyncio.Event()
release_first = asyncio.Event()
order: list[str] = []
async def first_worker() -> None:
async with service._invitation_lock('same-token'):
order.append('first')
first_entered.set()
await release_first.wait()
async def second_worker() -> None:
await first_entered.wait()
async with service._invitation_lock('same-token'):
order.append('second')
first_task = asyncio.create_task(first_worker())
second_task = asyncio.create_task(second_worker())
await first_entered.wait()
await asyncio.sleep(0)
assert order == ['first']
release_first.set()
await asyncio.gather(first_task, second_task)
assert order == ['first', 'second']
assert service._invitation_locks == {}
@@ -0,0 +1,19 @@
from langbot.pkg.workspace.policy import (
CloudWorkspacePolicy,
SingleWorkspacePolicy,
open_core_workspace_policy,
)
def test_open_source_policy_is_single_workspace() -> None:
policy = open_core_workspace_policy()
assert policy.workspace_limit == 1
assert policy.multi_workspace_enabled is False
def test_cloud_policy_is_not_exported_as_the_default_policy() -> None:
# CloudWorkspacePolicy remains a contract for the future verified, closed
# bootstrap. Constructing it explicitly must not change the OSS default.
assert CloudWorkspacePolicy().multi_workspace_enabled is True
assert isinstance(open_core_workspace_policy(), SingleWorkspacePolicy)
@@ -0,0 +1,264 @@
from __future__ import annotations
import uuid
from types import SimpleNamespace
from unittest.mock import AsyncMock
import pytest
import sqlalchemy
from sqlalchemy.ext.asyncio import async_sessionmaker, create_async_engine
from langbot.pkg.entity.persistence.base import Base
from langbot.pkg.entity.persistence.user import User
from langbot.pkg.entity.persistence.workspace import (
Workspace,
WorkspaceExecutionSource,
WorkspaceExecutionState,
WorkspaceMembership,
WorkspaceSource,
)
from langbot.pkg.workspace import (
WorkspaceExecutionUnavailableError,
WorkspaceExecutionBinding,
WorkspaceGenerationMismatchError,
WorkspaceInvariantError,
WorkspaceLimitExceededError,
WorkspaceOwnerAlreadyExistsError,
WorkspaceService,
)
from langbot.pkg.workspace.policy import CloudWorkspacePolicy
pytestmark = pytest.mark.asyncio
@pytest.fixture
async def workspace_test_context(tmp_path):
engine = create_async_engine(f'sqlite+aiosqlite:///{tmp_path / "workspace-service.db"}')
async with engine.begin() as conn:
await conn.run_sync(Base.metadata.create_all)
persistence_mgr = SimpleNamespace(get_db_engine=lambda: engine)
application = SimpleNamespace(persistence_mgr=persistence_mgr)
session_factory = async_sessionmaker(engine, expire_on_commit=False)
service = WorkspaceService(application, instance_uuid='instance_service_test')
yield service, session_factory
await engine.dispose()
async def _insert_account(session, email: str) -> str:
account_uuid = str(uuid.uuid4())
session.add(
User(
uuid=account_uuid,
user=email,
normalized_email=email.strip().casefold(),
password='hashed-password',
account_type='local',
)
)
await session.flush()
return account_uuid
async def test_account_uuid_default_supports_existing_core_insert_path(workspace_test_context):
_service, session_factory = workspace_test_context
async with session_factory.begin() as session:
await session.execute(
sqlalchemy.insert(User).values(
user='core-insert@example.com',
normalized_email='core-insert@example.com',
password='hashed-password',
account_type='local',
)
)
async with session_factory() as session:
account = await session.scalar(sqlalchemy.select(User))
assert account is not None
uuid.UUID(account.uuid)
assert account.status == 'active'
assert account.source == 'local'
async def test_bootstrap_local_account_uses_callers_transaction(workspace_test_context):
service, session_factory = workspace_test_context
async with session_factory() as session:
async with session.begin():
account_uuid = await _insert_account(session, 'owner@example.com')
workspace, membership = await service.bootstrap_local_account(account_uuid, session=session)
assert session.in_transaction()
assert workspace.created_by_account_uuid == account_uuid
assert membership.account_uuid == account_uuid
assert membership.role == 'owner'
async with session_factory() as session:
persisted_workspace = await session.scalar(sqlalchemy.select(Workspace))
persisted_membership = await session.scalar(sqlalchemy.select(WorkspaceMembership))
execution_state = await session.scalar(sqlalchemy.select(WorkspaceExecutionState))
assert persisted_workspace is not None
assert persisted_membership is not None
assert execution_state is not None
assert execution_state.workspace_uuid == persisted_workspace.uuid
assert execution_state.instance_uuid == 'instance_service_test'
assert execution_state.active_generation == 1
assert execution_state.write_fenced is False
async def test_ensure_singleton_workspace_is_idempotent(workspace_test_context):
service, session_factory = workspace_test_context
first = await service.ensure_singleton_workspace()
second = await service.ensure_singleton_workspace()
assert second.uuid == first.uuid
async with session_factory() as session:
assert await session.scalar(sqlalchemy.select(sqlalchemy.func.count()).select_from(Workspace)) == 1
assert (
await session.scalar(sqlalchemy.select(sqlalchemy.func.count()).select_from(WorkspaceExecutionState)) == 1
)
async def test_create_local_workspace_rejects_second_workspace(workspace_test_context):
service, session_factory = workspace_test_context
await service.create_local_workspace(name='First', slug='first')
with pytest.raises(WorkspaceLimitExceededError) as exc_info:
await service.create_local_workspace(name='Second', slug='second')
assert exc_info.value.code == 'edition_limit'
async with session_factory() as session:
assert await session.scalar(sqlalchemy.select(sqlalchemy.func.count()).select_from(Workspace)) == 1
async def test_initial_owner_cannot_be_claimed_by_another_account(workspace_test_context):
service, session_factory = workspace_test_context
async with session_factory() as session:
async with session.begin():
first_account_uuid = await _insert_account(session, 'first@example.com')
second_account_uuid = await _insert_account(session, 'second@example.com')
await service.bootstrap_local_account(first_account_uuid, session=session)
with pytest.raises(WorkspaceOwnerAlreadyExistsError):
await service.claim_initial_owner(second_account_uuid)
async with session_factory() as session:
owners = (
await session.scalars(sqlalchemy.select(WorkspaceMembership).where(WorkspaceMembership.role == 'owner'))
).all()
assert len(owners) == 1
assert owners[0].account_uuid == first_account_uuid
async def test_execution_binding_returns_persisted_generation(workspace_test_context):
service, session_factory = workspace_test_context
workspace = await service.ensure_singleton_workspace()
async with session_factory.begin() as session:
execution_state = await session.get(WorkspaceExecutionState, workspace.uuid)
execution_state.active_generation = 7
binding = await service.get_local_execution_binding(
workspace.uuid,
expected_generation=7,
)
assert binding.instance_uuid == 'instance_service_test'
assert binding.workspace_uuid == workspace.uuid
assert binding.placement_generation == 7
assert binding.state == 'active'
assert binding.write_fenced is False
with pytest.raises(WorkspaceGenerationMismatchError):
await service.get_local_execution_binding(workspace.uuid, expected_generation=6)
async def test_execution_binding_fails_closed_when_fenced(workspace_test_context):
service, session_factory = workspace_test_context
workspace = await service.ensure_singleton_workspace()
async with session_factory.begin() as session:
execution_state = await session.get(WorkspaceExecutionState, workspace.uuid)
execution_state.write_fenced = True
with pytest.raises(WorkspaceExecutionUnavailableError):
await service.get_local_execution_context(workspace.uuid)
async def test_cloud_projection_requires_explicit_general_binding(workspace_test_context):
service, session_factory = workspace_test_context
await service.ensure_singleton_workspace()
cloud_workspace_uuid = str(uuid.uuid4())
async with session_factory.begin() as session:
session.add(
Workspace(
uuid=cloud_workspace_uuid,
instance_uuid='instance_service_test',
name='Cloud Workspace',
slug='cloud-workspace',
source=WorkspaceSource.CLOUD_PROJECTION.value,
)
)
session.add(
WorkspaceExecutionState(
workspace_uuid=cloud_workspace_uuid,
instance_uuid='instance_service_test',
active_generation=9,
state='active',
write_fenced=False,
source=WorkspaceExecutionSource.CLOUD.value,
)
)
binding = await service.get_execution_binding(
cloud_workspace_uuid,
expected_generation=9,
)
assert binding.workspace_uuid == cloud_workspace_uuid
assert binding.placement_generation == 9
with pytest.raises(WorkspaceInvariantError):
await service.get_local_execution_binding(cloud_workspace_uuid)
async def test_cloud_policy_never_creates_or_guesses_a_workspace(workspace_test_context):
service, _session_factory = workspace_test_context
cloud_service = WorkspaceService(
service.ap,
policy=CloudWorkspacePolicy(),
instance_uuid='instance_service_test',
)
with pytest.raises(WorkspaceLimitExceededError):
await cloud_service.create_local_workspace(name='Forbidden', slug='forbidden')
assert cloud_service.policy.multi_workspace_enabled is True
async def test_startup_binding_snapshot_avoids_repeated_discovery():
service = WorkspaceService(
SimpleNamespace(persistence_mgr=SimpleNamespace()),
policy=CloudWorkspacePolicy(),
instance_uuid='instance-service-test',
)
binding = WorkspaceExecutionBinding(
instance_uuid='instance-service-test',
workspace_uuid='workspace-a',
placement_generation=1,
write_fenced=False,
state='active',
)
service._discover_active_execution_bindings = AsyncMock(return_value=[binding])
assert await service.prime_startup_execution_bindings() == [binding]
assert await service.list_active_execution_bindings() == [binding]
assert await service.list_active_execution_bindings() == [binding]
service._discover_active_execution_bindings.assert_awaited_once()
service.release_startup_execution_bindings()
assert await service.list_active_execution_bindings() == [binding]
assert service._discover_active_execution_bindings.await_count == 2