18691: Test that write permission is insufficient to unfreeze.
[arvados.git] / services / api / test / unit / user_test.rb
1 # Copyright (C) The Arvados Authors. All rights reserved.
2 #
3 # SPDX-License-Identifier: AGPL-3.0
4
5 require 'test_helper'
6
7 class UserTest < ActiveSupport::TestCase
8   include CurrentApiClient
9
10   # The fixture services/api/test/fixtures/users.yml serves as the input for this test case
11   setup do
12     # Make sure system_user exists before making "pre-test users" list
13     system_user
14   end
15
16   %w(a aa a0 aA Aa AA A0).each do |username|
17     test "#{username.inspect} is a valid username" do
18       user = User.new(username: username)
19       assert(user.valid?)
20     end
21   end
22
23   test "username is not required" do
24     user = User.new(username: nil)
25     assert(user.valid?)
26   end
27
28   test "username beginning with numeral is invalid" do
29     user = User.new(username: "0a")
30     refute(user.valid?)
31   end
32
33   "\\.-_/!@#$%^&*()[]{}".each_char do |bad_char|
34     test "username containing #{bad_char.inspect} is invalid" do
35       user = User.new(username: "bad#{bad_char}username")
36       refute(user.valid?)
37     end
38   end
39
40   test "username must be unique" do
41     user = User.new(username: users(:active).username)
42     refute(user.valid?)
43   end
44
45   test "non-admin can't update username" do
46     set_user_from_auth :rominiadmin
47     user = User.find_by_uuid(users(:rominiadmin).uuid)
48     user.username = "selfupdate"
49     assert_not_allowed { user.save }
50   end
51
52   def check_admin_username_change(fixture_name)
53     set_user_from_auth :admin_trustedclient
54     user = User.find_by_uuid(users(fixture_name).uuid)
55     user.username = "newnamefromtest"
56     assert(user.save)
57   end
58
59   test "admin can set username" do
60     check_admin_username_change(:active_no_prefs)
61   end
62
63   test "admin can update username" do
64     check_admin_username_change(:active)
65   end
66
67   test "admin can update own username" do
68     check_admin_username_change(:admin)
69   end
70
71   def check_new_username_setting(email_name, expect_name)
72     set_user_from_auth :admin
73     user = User.create!(email: "#{email_name}@example.org")
74     assert_equal(expect_name, user.username)
75   end
76
77   test "new username set from e-mail" do
78     check_new_username_setting("dakota", "dakota")
79   end
80
81   test "new username set from e-mail with leading digits" do
82     check_new_username_setting("1dakota9", "dakota9")
83   end
84
85   test "new username set from e-mail with punctuation" do
86     check_new_username_setting("dakota.9", "dakota9")
87   end
88
89   test "new username set from e-mail with leading digits and punctuation" do
90     check_new_username_setting("1.dakota.z", "dakotaz")
91   end
92
93   test "new username set from e-mail with extra part" do
94     check_new_username_setting("dakota+arvados", "dakota")
95   end
96
97   test "new username set with deduplication" do
98     name = users(:active).username
99     check_new_username_setting(name, "#{name}2")
100     check_new_username_setting(name, "#{name}3")
101     # Insert some out-of-order conflicts, to ensure our "sort by
102     # username, stop when we see a hole" strategy doesn't depend on
103     # insert order.
104     check_new_username_setting("#{name}13", "#{name}13")
105     check_new_username_setting("#{name}5", "#{name}5")
106     check_new_username_setting(name, "#{name}4")
107     6.upto(12).each do |n|
108       check_new_username_setting(name, "#{name}#{n}")
109     end
110   end
111
112   test "new username set avoiding blacklist" do
113     Rails.configuration.Users.AutoSetupUsernameBlacklist = ConfigLoader.to_OrderedOptions({"root"=>{}})
114     check_new_username_setting("root", "root2")
115   end
116
117   test "no username set when no base available" do
118     check_new_username_setting("_", nil)
119   end
120
121   test "updating username updates repository names" do
122     set_user_from_auth :admin
123     user = users(:active)
124     user.username = "newtestname"
125     assert(user.save, "username update failed")
126     {foo: "newtestname/foo", repository2: "newtestname/foo2"}.
127         each_pair do |repo_sym, expect_name|
128       assert_equal(expect_name, repositories(repo_sym).name)
129     end
130   end
131
132   test "admin can clear username when user owns no repositories" do
133     set_user_from_auth :admin
134     user = users(:spectator)
135     user.username = nil
136     assert(user.save)
137     assert_nil(user.username)
138   end
139
140   test "admin can't clear username when user owns repositories" do
141     set_user_from_auth :admin
142     user = users(:active)
143     user.username = nil
144     assert_not_allowed { user.save }
145     refute_empty(user.errors[:username])
146   end
147
148   test "failed username update doesn't change repository names" do
149     set_user_from_auth :admin
150     user = users(:active)
151     user.username = users(:fuse).username
152     assert_not_allowed { user.save }
153     assert_equal("active/foo", repositories(:foo).name)
154   end
155
156   [[false, 'foo@example.com', true, nil],
157    [false, 'bar@example.com', nil, true],
158    [true, 'foo@example.com', true, nil],
159    [true, 'bar@example.com', true, true],
160    [false, '', nil, nil],
161    [true, '', true, nil]
162   ].each do |auto_admin_first_user_config, auto_admin_user_config, foo_should_be_admin, bar_should_be_admin|
163     # In each case, 'foo' is created first, then 'bar', then 'bar2', then 'baz'.
164     test "auto admin with auto_admin_first=#{auto_admin_first_user_config} auto_admin=#{auto_admin_user_config}" do
165
166       if auto_admin_first_user_config
167         # This test requires no admin users exist (except for the system user)
168         act_as_system_user do
169           users(:admin).update_attributes!(is_admin: false)
170         end
171         @all_users = User.where("uuid not like '%-000000000000000'").where(:is_admin => true)
172         assert_equal 0, @all_users.count, "No admin users should exist (except for the system user)"
173       end
174
175       Rails.configuration.Users.AutoAdminFirstUser = auto_admin_first_user_config
176       Rails.configuration.Users.AutoAdminUserWithEmail = auto_admin_user_config
177
178       # See if the foo user has is_admin
179       foo = User.new
180       foo.first_name = 'foo'
181       foo.email = 'foo@example.com'
182
183       act_as_system_user do
184         foo.save!
185       end
186
187       foo = User.find(foo.id)   # get the user back
188       assert_equal foo_should_be_admin, foo.is_admin, "is_admin is wrong for user foo"
189       assert_equal 'foo', foo.first_name
190
191       # See if the bar user has is_admin
192       bar = User.new
193       bar.first_name = 'bar'
194       bar.email = 'bar@example.com'
195
196       act_as_system_user do
197         bar.save!
198       end
199
200       bar = User.find(bar.id)   # get the user back
201       assert_equal bar_should_be_admin, bar.is_admin, "is_admin is wrong for user bar"
202       assert_equal 'bar', bar.first_name
203
204       # A subsequent user with the bar@example.com address should never be
205       # elevated to admin
206       bar2 = User.new
207       bar2.first_name = 'bar2'
208       bar2.email = 'bar@example.com'
209
210       act_as_system_user do
211         bar2.save!
212       end
213
214       bar2 = User.find(bar2.id)   # get the user back
215       assert !bar2.is_admin, "is_admin is wrong for user bar2"
216       assert_equal 'bar2', bar2.first_name
217
218       # An ordinary new user should not be elevated to admin
219       baz = User.new
220       baz.first_name = 'baz'
221       baz.email = 'baz@example.com'
222
223       act_as_system_user do
224         baz.save!
225       end
226
227       baz = User.find(baz.id)   # get the user back
228       assert !baz.is_admin
229       assert_equal 'baz', baz.first_name
230
231     end
232   end
233
234   test "check non-admin active user properties" do
235     @active_user = users(:active)     # get the active user
236     assert !@active_user.is_admin, 'is_admin should not be set for a non-admin user'
237     assert @active_user.is_active, 'user should be active'
238     assert @active_user.is_invited, 'is_invited should be set'
239     assert_not_nil @active_user.prefs, "user's preferences should be non-null, but may be size zero"
240     assert (@active_user.can? :read=>"#{@active_user.uuid}"), "user should be able to read own object"
241     assert (@active_user.can? :write=>"#{@active_user.uuid}"), "user should be able to write own object"
242     assert (@active_user.can? :manage=>"#{@active_user.uuid}"), "user should be able to manage own object"
243
244     assert @active_user.groups_i_can(:read).size > 0, "active user should be able read at least one group"
245
246     # non-admin user cannot manage or write other user objects
247     @uninvited_user = users(:inactive_uninvited)     # get the uninvited user
248     assert !(@active_user.can? :read=>"#{@uninvited_user.uuid}")
249     assert !(@active_user.can? :write=>"#{@uninvited_user.uuid}")
250     assert !(@active_user.can? :manage=>"#{@uninvited_user.uuid}")
251   end
252
253   test "check admin user properties" do
254     @admin_user = users(:admin)     # get the admin user
255     assert @admin_user.is_admin, 'is_admin should be set for admin user'
256     assert @admin_user.is_active, 'admin user cannot be inactive'
257     assert @admin_user.is_invited, 'is_invited should be set'
258     assert_not_nil @admin_user.uuid.size, "user's uuid should be non-null"
259     assert_not_nil @admin_user.prefs, "user's preferences should be non-null, but may be size zero"
260     assert @admin_user.identity_url.size > 0, "user's identity url is expected"
261     assert @admin_user.can? :read=>"#{@admin_user.uuid}"
262     assert @admin_user.can? :write=>"#{@admin_user.uuid}"
263     assert @admin_user.can? :manage=>"#{@admin_user.uuid}"
264
265     assert @admin_user.groups_i_can(:read).size > 0, "admin active user should be able read at least one group"
266     assert @admin_user.groups_i_can(:write).size > 0, "admin active user should be able write to at least one group"
267     assert @admin_user.groups_i_can(:manage).size > 0, "admin active user should be able manage at least one group"
268
269     # admin user can also write or manage other users
270     @uninvited_user = users(:inactive_uninvited)     # get the uninvited user
271     assert @admin_user.can? :read=>"#{@uninvited_user.uuid}"
272     assert @admin_user.can? :write=>"#{@uninvited_user.uuid}"
273     assert @admin_user.can? :manage=>"#{@uninvited_user.uuid}"
274   end
275
276   test "check inactive and uninvited user properties" do
277     @uninvited_user = users(:inactive_uninvited)     # get the uninvited user
278     assert !@uninvited_user.is_admin, 'is_admin should not be set for a non-admin user'
279     assert !@uninvited_user.is_active, 'user should be inactive'
280     assert !@uninvited_user.is_invited, 'is_invited should not be set'
281     assert @uninvited_user.can? :read=>"#{@uninvited_user.uuid}"
282     assert @uninvited_user.can? :write=>"#{@uninvited_user.uuid}"
283     assert @uninvited_user.can? :manage=>"#{@uninvited_user.uuid}"
284
285     assert_equal(@uninvited_user.groups_i_can(:read).sort,
286                  [@uninvited_user.uuid, groups(:anonymous_group).uuid].sort)
287     assert_equal(@uninvited_user.groups_i_can(:write),
288                  [@uninvited_user.uuid])
289     assert_equal(@uninvited_user.groups_i_can(:manage),
290                  [@uninvited_user.uuid])
291   end
292
293   test "find user method checks" do
294     User.all.each do |user|
295       assert_not_nil user.uuid, "non-null uuid expected for " + user.full_name
296     end
297
298     user = users(:active)     # get the active user
299
300     found_user = User.find(user.id)   # find a user by the row id
301
302     assert_equal found_user.full_name, user.first_name + ' ' + user.last_name
303     assert_equal found_user.identity_url, user.identity_url
304   end
305
306   test "full name should not contain spurious whitespace" do
307     set_user_from_auth :admin
308
309     user = User.create ({uuid: 'zzzzz-tpzed-abcdefghijklmno', email: 'foo@example.com' })
310
311     assert_equal '', user.full_name
312
313     user.first_name = 'John'
314     user.last_name = 'Smith'
315
316     assert_equal user.first_name + ' ' + user.last_name, user.full_name
317   end
318
319   test "create new user" do
320     set_user_from_auth :admin
321
322     @all_users = User.all.to_a
323
324     user = User.new
325     user.first_name = "first_name_for_newly_created_user"
326     user.save
327
328     # verify there is one extra user in the db now
329     assert_equal @all_users.size+1, User.all.count
330
331     user = User.find(user.id)   # get the user back
332     assert_equal(user.first_name, 'first_name_for_newly_created_user')
333     assert_not_nil user.uuid, 'uuid should be set for newly created user'
334     assert_nil user.email, 'email should be null for newly created user, because it was not passed in'
335     assert_nil user.identity_url, 'identity_url should be null for newly created user, because it was not passed in'
336
337     user.first_name = 'first_name_for_newly_created_user_updated'
338     user.save
339     user = User.find(user.id)   # get the user back
340     assert_equal(user.first_name, 'first_name_for_newly_created_user_updated')
341   end
342
343   active_notify_list = ConfigLoader.to_OrderedOptions({"active-notify@example.com"=>{}})
344   inactive_notify_list = ConfigLoader.to_OrderedOptions({"inactive-notify@example.com"=>{}})
345   empty_notify_list = ConfigLoader.to_OrderedOptions({})
346
347   test "create new user with notifications" do
348     set_user_from_auth :admin
349
350     create_user_and_verify_setup_and_notifications true, active_notify_list, inactive_notify_list, nil, nil
351     create_user_and_verify_setup_and_notifications true, active_notify_list, empty_notify_list, nil, nil
352     create_user_and_verify_setup_and_notifications true, empty_notify_list, empty_notify_list, nil, nil
353     create_user_and_verify_setup_and_notifications false, active_notify_list, inactive_notify_list, nil, nil
354     create_user_and_verify_setup_and_notifications false, empty_notify_list, inactive_notify_list, nil, nil
355     create_user_and_verify_setup_and_notifications false, empty_notify_list, empty_notify_list, nil, nil
356   end
357
358   [
359     # Easy inactive user tests.
360     [false, empty_notify_list, empty_notify_list, "inactive-none@example.com", false, false, "inactivenone"],
361     [false, empty_notify_list, empty_notify_list, "inactive-vm@example.com", true, false, "inactivevm"],
362     [false, empty_notify_list, empty_notify_list, "inactive-repo@example.com", false, true, "inactiverepo"],
363     [false, empty_notify_list, empty_notify_list, "inactive-both@example.com", true, true, "inactiveboth"],
364
365     # Easy active user tests.
366     [true, active_notify_list, inactive_notify_list, "active-none@example.com", false, false, "activenone"],
367     [true, active_notify_list, inactive_notify_list, "active-vm@example.com", true, false, "activevm"],
368     [true, active_notify_list, inactive_notify_list, "active-repo@example.com", false, true, "activerepo"],
369     [true, active_notify_list, inactive_notify_list, "active-both@example.com", true, true, "activeboth"],
370
371     # Test users with malformed e-mail addresses.
372     [false, empty_notify_list, empty_notify_list, nil, true, true, nil],
373     [false, empty_notify_list, empty_notify_list, "arvados", true, true, nil],
374     [false, empty_notify_list, empty_notify_list, "@example.com", true, true, nil],
375     [true, active_notify_list, inactive_notify_list, "*!*@example.com", true, false, nil],
376     [true, active_notify_list, inactive_notify_list, "*!*@example.com", false, false, nil],
377
378     # Test users with various username transformations.
379     [false, empty_notify_list, empty_notify_list, "arvados@example.com", false, false, "arvados2"],
380     [true, active_notify_list, inactive_notify_list, "arvados@example.com", false, false, "arvados2"],
381     [true, active_notify_list, inactive_notify_list, "root@example.com", true, false, "root2"],
382     [false, active_notify_list, inactive_notify_list, "root@example.com", true, false, "root2"],
383     [true, active_notify_list, inactive_notify_list, "roo_t@example.com", false, true, "root2"],
384     [false, empty_notify_list, empty_notify_list, "^^incorrect_format@example.com", true, true, "incorrectformat"],
385     [true, active_notify_list, inactive_notify_list, "&4a_d9.@example.com", true, true, "ad9"],
386     [true, active_notify_list, inactive_notify_list, "&4a_d9.@example.com", false, false, "ad9"],
387     [false, active_notify_list, inactive_notify_list, "&4a_d9.@example.com", true, true, "ad9"],
388     [false, active_notify_list, inactive_notify_list, "&4a_d9.@example.com", false, false, "ad9"],
389   ].each do |active, new_user_recipients, inactive_recipients, email, auto_setup_vm, auto_setup_repo, expect_username|
390     test "create new user with auto setup active=#{active} email=#{email} vm=#{auto_setup_vm} repo=#{auto_setup_repo}" do
391       set_user_from_auth :admin
392
393       Rails.configuration.Users.AutoSetupNewUsers = true
394
395       if auto_setup_vm
396         Rails.configuration.Users.AutoSetupNewUsersWithVmUUID = virtual_machines(:testvm)['uuid']
397       else
398         Rails.configuration.Users.AutoSetupNewUsersWithVmUUID = ""
399       end
400
401       Rails.configuration.Users.AutoSetupNewUsersWithRepository = auto_setup_repo
402
403       create_user_and_verify_setup_and_notifications active, new_user_recipients, inactive_recipients, email, expect_username
404     end
405   end
406
407   test "update existing user" do
408     set_user_from_auth :active    # set active user as current user
409
410     @active_user = users(:active)     # get the active user
411
412     @active_user.first_name = "first_name_changed"
413     @active_user.save
414
415     @active_user = User.find(@active_user.id)   # get the user back
416     assert_equal(@active_user.first_name, 'first_name_changed')
417
418     # admin user also should be able to update the "active" user info
419     set_user_from_auth :admin # set admin user as current user
420     @active_user.first_name = "first_name_changed_by_admin_for_active_user"
421     @active_user.save
422
423     @active_user = User.find(@active_user.id)   # get the user back
424     assert_equal(@active_user.first_name, 'first_name_changed_by_admin_for_active_user')
425   end
426
427   test "delete a user and verify" do
428     @active_user = users(:active)     # get the active user
429     active_user_uuid = @active_user.uuid
430
431     set_user_from_auth :admin
432     @active_user.delete
433
434     found_deleted_user = false
435     User.all.each do |user|
436       if user.uuid == active_user_uuid
437         found_deleted_user = true
438         break
439       end
440     end
441     assert !found_deleted_user, "found deleted user: "+active_user_uuid
442
443   end
444
445   test "create new user as non-admin user" do
446     set_user_from_auth :active
447     assert_not_allowed { User.new.save }
448   end
449
450   [true, false].each do |visible|
451     test "setup new user with ActivatedUsersAreVisibleToOthers=#{visible}" do
452       Rails.configuration.Users.ActivatedUsersAreVisibleToOthers = visible
453       set_user_from_auth :admin
454
455       email = 'foo@example.com'
456
457       user = User.create ({uuid: 'zzzzz-tpzed-abcdefghijklmno', email: email})
458
459       vm = VirtualMachine.create
460
461       response = user.setup(repo_name: 'foo/testrepo',
462                             vm_uuid: vm.uuid)
463
464       resp_user = find_obj_in_resp response, 'User'
465       verify_user resp_user, email
466
467       group_perm = find_obj_in_resp response, 'Link', 'arvados#group'
468       verify_link group_perm, 'permission', 'can_read', resp_user[:uuid], nil
469
470       group_perm2 = find_obj_in_resp response, 'Link', 'arvados#user'
471       if visible
472         verify_link group_perm2, 'permission', 'can_read', groups(:all_users).uuid, nil
473       else
474         assert_nil group_perm2
475       end
476
477       repo_perm = find_obj_in_resp response, 'Link', 'arvados#repository'
478       verify_link repo_perm, 'permission', 'can_manage', resp_user[:uuid], nil
479
480       vm_perm = find_obj_in_resp response, 'Link', 'arvados#virtualMachine'
481       verify_link vm_perm, 'permission', 'can_login', resp_user[:uuid], vm.uuid
482       assert_equal("foo", vm_perm.properties["username"])
483     end
484   end
485
486   test "setup new user with junk in database" do
487     set_user_from_auth :admin
488
489     email = 'foo@example.com'
490
491     user = User.create ({uuid: 'zzzzz-tpzed-abcdefghijklmno', email: email})
492
493     vm = VirtualMachine.create
494
495     response = user.setup(repo_name: 'foo/testrepo',
496                           vm_uuid: vm.uuid)
497
498     resp_user = find_obj_in_resp response, 'User'
499     verify_user resp_user, email
500
501     group_perm = find_obj_in_resp response, 'Link', 'arvados#group'
502     verify_link group_perm, 'permission', 'can_read', resp_user[:uuid], nil
503
504     repo_perm = find_obj_in_resp response, 'Link', 'arvados#repository'
505     verify_link repo_perm, 'permission', 'can_manage', resp_user[:uuid], nil
506
507     vm_perm = find_obj_in_resp response, 'Link', 'arvados#virtualMachine'
508     verify_link vm_perm, 'permission', 'can_login', resp_user[:uuid], vm.uuid
509     assert_equal("foo", vm_perm.properties["username"])
510   end
511
512   test "setup new user in multiple steps" do
513     set_user_from_auth :admin
514
515     email = 'foo@example.com'
516
517     user = User.create ({uuid: 'zzzzz-tpzed-abcdefghijklmno', email: email})
518
519     response = user.setup()
520
521     resp_user = find_obj_in_resp response, 'User'
522     verify_user resp_user, email
523
524     group_perm = find_obj_in_resp response, 'Link', 'arvados#group'
525     verify_link group_perm, 'permission', 'can_read', resp_user[:uuid], nil
526
527     group_perm2 = find_obj_in_resp response, 'Link', 'arvados#user'
528     verify_link group_perm2, 'permission', 'can_read', groups(:all_users).uuid, nil
529
530     # invoke setup again with repo_name
531     response = user.setup(repo_name: 'foo/testrepo')
532     resp_user = find_obj_in_resp response, 'User', nil
533     verify_user resp_user, email
534     assert_equal user.uuid, resp_user[:uuid], 'expected uuid not found'
535
536     group_perm = find_obj_in_resp response, 'Link', 'arvados#group'
537     verify_link group_perm, 'permission', 'can_read', resp_user[:uuid], nil
538
539     repo_perm = find_obj_in_resp response, 'Link', 'arvados#repository'
540     verify_link repo_perm, 'permission', 'can_manage', resp_user[:uuid], nil
541
542     # invoke setup again with a vm_uuid
543     vm = VirtualMachine.create
544
545     response = user.setup(repo_name: 'foo/testrepo',
546                           vm_uuid: vm.uuid)
547
548     resp_user = find_obj_in_resp response, 'User', nil
549     verify_user resp_user, email
550     assert_equal user.uuid, resp_user[:uuid], 'expected uuid not found'
551
552     group_perm = find_obj_in_resp response, 'Link', 'arvados#group'
553     verify_link group_perm, 'permission', 'can_read', resp_user[:uuid], nil
554
555     repo_perm = find_obj_in_resp response, 'Link', 'arvados#repository'
556     verify_link repo_perm, 'permission', 'can_manage', resp_user[:uuid], nil
557
558     vm_perm = find_obj_in_resp response, 'Link', 'arvados#virtualMachine'
559     verify_link vm_perm, 'permission', 'can_login', resp_user[:uuid], vm.uuid
560     assert_equal("foo", vm_perm.properties["username"])
561   end
562
563   def find_obj_in_resp (response_items, object_type, head_kind=nil)
564     return_obj = nil
565     response_items.each { |x|
566       if !x
567         next
568       end
569
570       if object_type == 'User'
571         if ArvadosModel::resource_class_for_uuid(x['uuid']) == User
572           return_obj = x
573           break
574         end
575       else  # looking for a link
576         if ArvadosModel::resource_class_for_uuid(x['head_uuid']).andand.kind == head_kind
577           return_obj = x
578           break
579         end
580       end
581     }
582     return return_obj
583   end
584
585   def verify_user (resp_user, email)
586     assert_not_nil resp_user, 'expected user object'
587     assert_not_nil resp_user['uuid'], 'expected user object'
588     assert_equal email, resp_user['email'], 'expected email not found'
589   end
590
591   def verify_link (link_object, link_class, link_name, tail_uuid, head_uuid)
592     assert_not_nil link_object, "expected link for #{link_class} #{link_name}"
593     assert_not_nil link_object[:uuid],
594         "expected non-nil uuid for link for #{link_class} #{link_name}"
595     assert_equal link_class, link_object[:link_class],
596         "expected link_class not found for #{link_class} #{link_name}"
597     assert_equal link_name, link_object[:name],
598         "expected link_name not found for #{link_class} #{link_name}"
599     assert_equal tail_uuid, link_object[:tail_uuid],
600         "expected tail_uuid not found for #{link_class} #{link_name}"
601     if head_uuid
602       assert_equal head_uuid, link_object[:head_uuid],
603           "expected head_uuid not found for #{link_class} #{link_name}"
604     end
605   end
606
607   def create_user_and_verify_setup_and_notifications (active, new_user_recipients, inactive_recipients, email, expect_username)
608     Rails.configuration.Users.NewUserNotificationRecipients = new_user_recipients
609     Rails.configuration.Users.NewInactiveUserNotificationRecipients = inactive_recipients
610
611     ActionMailer::Base.deliveries = []
612
613     can_setup = (Rails.configuration.Users.AutoSetupNewUsers and
614                  (not expect_username.nil?))
615     expect_repo_name = "#{expect_username}/#{expect_username}"
616     prior_repo = Repository.where(name: expect_repo_name).first
617
618     user = User.new
619     user.first_name = "first_name_for_newly_created_user"
620     user.email = email
621     user.is_active = active
622     user.save!
623     assert_equal(expect_username, user.username)
624
625     # check user setup
626     verify_link_exists(Rails.configuration.Users.AutoSetupNewUsers || active,
627                        groups(:all_users).uuid, user.uuid,
628                        "permission", "can_read")
629
630     # Check for repository.
631     if named_repo = (prior_repo or
632                      Repository.where(name: expect_repo_name).first)
633       verify_link_exists((can_setup and prior_repo.nil? and
634                           Rails.configuration.Users.AutoSetupNewUsersWithRepository),
635                          named_repo.uuid, user.uuid, "permission", "can_manage")
636     end
637
638     # Check for VM login.
639     if (auto_vm_uuid = Rails.configuration.Users.AutoSetupNewUsersWithVmUUID) != ""
640       verify_link_exists(can_setup, auto_vm_uuid, user.uuid,
641                          "permission", "can_login", "username", expect_username)
642     end
643
644     # check email notifications
645     new_user_email = nil
646     new_inactive_user_email = nil
647
648     new_user_email_subject = "#{Rails.configuration.Users.EmailSubjectPrefix}New user created notification"
649     if Rails.configuration.Users.AutoSetupNewUsers
650       new_user_email_subject = (expect_username or active) ?
651                                  "#{Rails.configuration.Users.EmailSubjectPrefix}New user created and setup notification" :
652                                  "#{Rails.configuration.Users.EmailSubjectPrefix}New user created, but not setup notification"
653     end
654
655     ActionMailer::Base.deliveries.each do |d|
656       if d.subject == new_user_email_subject then
657         new_user_email = d
658       elsif d.subject == "#{Rails.configuration.Users.EmailSubjectPrefix}New inactive user notification" then
659         new_inactive_user_email = d
660       end
661     end
662
663     # both active and inactive user creations should result in new user creation notification mails,
664     # if the new user email recipients config parameter is set
665     if not new_user_recipients.empty? then
666       assert_not_nil new_user_email, 'Expected new user email after setup'
667       assert_equal Rails.configuration.Users.UserNotifierEmailFrom, new_user_email.from[0]
668       assert_equal new_user_recipients.stringify_keys.keys.first, new_user_email.to[0]
669       assert_equal new_user_email_subject, new_user_email.subject
670     else
671       assert_nil new_user_email, 'Did not expect new user email after setup'
672     end
673
674     if not active
675       if not inactive_recipients.empty? then
676         assert_not_nil new_inactive_user_email, 'Expected new inactive user email after setup'
677         assert_equal Rails.configuration.Users.UserNotifierEmailFrom, new_inactive_user_email.from[0]
678         assert_equal inactive_recipients.stringify_keys.keys.first, new_inactive_user_email.to[0]
679         assert_equal "#{Rails.configuration.Users.EmailSubjectPrefix}New inactive user notification", new_inactive_user_email.subject
680       else
681         assert_nil new_inactive_user_email, 'Did not expect new inactive user email after setup'
682       end
683     else
684       assert_nil new_inactive_user_email, 'Expected no inactive user email after setting up active user'
685     end
686     ActionMailer::Base.deliveries = []
687   end
688
689   def verify_link_exists link_exists, head_uuid, tail_uuid, link_class, link_name, property_name=nil, property_value=nil
690     all_links = Link.where(head_uuid: head_uuid,
691                            tail_uuid: tail_uuid,
692                            link_class: link_class,
693                            name: link_name)
694     assert_equal link_exists, all_links.any?, "Link#{' not' if link_exists} found for #{link_name} #{link_class} #{property_value}"
695     if link_exists && property_name && property_value
696       all_links.each do |link|
697         assert_equal true, all_links.first.properties[property_name].start_with?(property_value), 'Property not found in link'
698       end
699     end
700   end
701
702   def assert_update_success(old_uuid:, new_uuid:, expect_owned_objects: true)
703     [[User, :uuid],
704      [Link, :head_uuid],
705      [Link, :tail_uuid],
706      [Group, :owner_uuid],
707      [Collection, :owner_uuid],
708     ].each do |klass, attr|
709       assert_empty klass.where(attr => old_uuid)
710       if klass == User || expect_owned_objects
711         assert_not_empty klass.where(attr => new_uuid)
712       end
713     end
714   end
715
716   test "lookup user by email" do
717     u = User.register({"email" => "active-user@arvados.local", "identity_url" => "different-identity-url"})
718     active = User.find_by_uuid(users(:active).uuid)
719     assert_equal active.uuid, u.uuid
720     assert_equal "active-user@arvados.local", active.email
721     # identity_url is not updated
722     assert_equal "https://active-user.openid.local", active.identity_url
723   end
724
725   test "lookup user by alternate email" do
726     # register method will find that active-user@arvados.local already
727     # exists and return existing 'active' user.
728     u = User.register({"email" => "user@parent-company.com",
729                        "alternate_emails" => ["active-user@arvados.local"],
730                        "identity_url" => "different-identity-url"})
731     active = User.find_by_uuid(users(:active).uuid)
732     assert_equal active.uuid, u.uuid
733
734     # email should be updated
735     assert_equal "user@parent-company.com", active.email
736
737     # identity_url is not updated
738     assert_equal "https://active-user.openid.local", active.identity_url
739   end
740
741   test "register new user" do
742     u = User.register({"email" => "never-before-seen-user@arvados.local",
743                        "identity_url" => "different-identity-url",
744                        "first_name" => "Robert",
745                        "last_name" => "Baratheon",
746                        "username" => "bobby"})
747     nbs = User.find_by_uuid(u.uuid)
748     assert_equal nbs.uuid, u.uuid
749     assert_equal "different-identity-url", nbs.identity_url
750     assert_equal "never-before-seen-user@arvados.local", nbs.email
751     assert_equal false, nbs.is_admin
752     assert_equal false , nbs.is_active
753     assert_equal "bobby", nbs.username
754     assert_equal "Robert", nbs.first_name
755     assert_equal "Baratheon", nbs.last_name
756   end
757
758   test "fail when email address is ambiguous" do
759     User.register({"email" => "active-user@arvados.local"})
760     u = User.register({"email" => "never-before-seen-user@arvados.local"})
761     u.email = "active-user@arvados.local"
762     act_as_system_user do
763       u.save!
764     end
765     assert_raises do
766       User.register({"email" => "active-user@arvados.local"})
767     end
768   end
769
770   test "fail lookup without identifiers" do
771     assert_raises do
772       User.register({"first_name" => "Robert", "last_name" => "Baratheon"})
773     end
774     assert_raises do
775       User.register({"first_name" => "Robert", "last_name" => "Baratheon", "identity_url" => "", "email" => ""})
776     end
777   end
778
779   test "user can update name" do
780     set_user_from_auth :active
781     user = users(:active)
782     user.first_name = "MyNewName"
783     assert user.save
784   end
785
786   test "user cannot update email" do
787     set_user_from_auth :active
788     user = users(:active)
789     user.email = "new-name@example.com"
790     assert_not_allowed { user.save }
791   end
792
793   test "admin can update email" do
794     set_user_from_auth :admin
795     user = users(:active)
796     user.email = "new-name@example.com"
797     assert user.save
798   end
799
800 end