feat(options): eager startup validation for edge/management options (InboundAPI, ESG, Notification, ManagementService) (arch-review 08 §1.5)

Claude-Session: https://claude.ai/code/session_01MtdgwpEeCUn6cUA5f1LMPj
This commit is contained in:
Joseph Doherty
2026-07-10 06:52:59 -04:00
parent 8b775f4ae1
commit fc918d4679
16 changed files with 404 additions and 4 deletions
@@ -0,0 +1,67 @@
using Microsoft.Extensions.Options;
namespace ZB.MOM.WW.ScadaBridge.ExternalSystemGateway.Tests;
/// <summary>
/// Arch-review 08 §1.5: <see cref="ExternalSystemGatewayOptions"/> feeds a per-call HTTP
/// timeout, a per-system connection cap (used as <c>SocketsHttpHandler.MaxConnectionsPerServer</c>),
/// and a response-body byte cap into the gateway. A zero/negative timeout or a non-positive
/// count crashes the handler or silently disables the gateway; reject them fast at startup.
/// </summary>
public class ExternalSystemGatewayOptionsValidatorTests
{
private static ValidateOptionsResult Validate(ExternalSystemGatewayOptions options) =>
new ExternalSystemGatewayOptionsValidator().Validate(Options.DefaultName, options);
[Fact]
public void DefaultOptions_AreValid()
{
var result = Validate(new ExternalSystemGatewayOptions());
Assert.True(result.Succeeded, result.FailureMessage);
}
[Fact]
public void ZeroDefaultHttpTimeout_IsRejected()
{
var result = Validate(new ExternalSystemGatewayOptions { DefaultHttpTimeout = TimeSpan.Zero });
Assert.True(result.Failed);
Assert.Contains("DefaultHttpTimeout", result.FailureMessage);
}
[Fact]
public void NegativeDefaultHttpTimeout_IsRejected()
{
var result = Validate(new ExternalSystemGatewayOptions { DefaultHttpTimeout = TimeSpan.FromSeconds(-1) });
Assert.True(result.Failed);
Assert.Contains("DefaultHttpTimeout", result.FailureMessage);
}
[Fact]
public void ZeroMaxConcurrentConnectionsPerSystem_IsRejected()
{
var result = Validate(new ExternalSystemGatewayOptions { MaxConcurrentConnectionsPerSystem = 0 });
Assert.True(result.Failed);
Assert.Contains("MaxConcurrentConnectionsPerSystem", result.FailureMessage);
}
[Fact]
public void NegativeMaxConcurrentConnectionsPerSystem_IsRejected()
{
var result = Validate(new ExternalSystemGatewayOptions { MaxConcurrentConnectionsPerSystem = -1 });
Assert.True(result.Failed);
Assert.Contains("MaxConcurrentConnectionsPerSystem", result.FailureMessage);
}
[Fact]
public void ZeroMaxResponseBodyBytes_IsRejected()
{
var result = Validate(new ExternalSystemGatewayOptions { MaxResponseBodyBytes = 0 });
Assert.True(result.Failed);
Assert.Contains("MaxResponseBodyBytes", result.FailureMessage);
}
}
@@ -0,0 +1,68 @@
using Microsoft.Extensions.Options;
namespace ZB.MOM.WW.ScadaBridge.InboundAPI.Tests;
/// <summary>
/// Arch-review 08 §1.5: <see cref="InboundApiOptions"/> feeds a per-request timeout
/// (<see cref="InboundApiOptions.DefaultMethodTimeout"/>) and a body-size cap
/// (<see cref="InboundApiOptions.MaxRequestBodyBytes"/>) into the inbound-API request
/// pipeline; a zero/negative timeout or a non-positive body cap must be rejected fast at
/// startup with a clear, key-naming message rather than silently degrading the endpoint.
/// The <see cref="InboundApiOptions.ApiKeyPepper"/> is deliberately NOT required non-empty
/// here (empty is a legitimate dev default; production pepper strength is enforced elsewhere).
/// </summary>
public class InboundApiOptionsValidatorTests
{
private static ValidateOptionsResult Validate(InboundApiOptions options) =>
new InboundApiOptionsValidator().Validate(Options.DefaultName, options);
[Fact]
public void DefaultOptions_AreValid()
{
var result = Validate(new InboundApiOptions());
Assert.True(result.Succeeded, result.FailureMessage);
}
[Fact]
public void EmptyApiKeyPepper_IsValid()
{
var result = Validate(new InboundApiOptions { ApiKeyPepper = string.Empty });
Assert.True(result.Succeeded, result.FailureMessage);
}
[Fact]
public void ZeroDefaultMethodTimeout_IsRejected()
{
var result = Validate(new InboundApiOptions { DefaultMethodTimeout = TimeSpan.Zero });
Assert.True(result.Failed);
Assert.Contains("DefaultMethodTimeout", result.FailureMessage);
}
[Fact]
public void NegativeDefaultMethodTimeout_IsRejected()
{
var result = Validate(new InboundApiOptions { DefaultMethodTimeout = TimeSpan.FromSeconds(-1) });
Assert.True(result.Failed);
Assert.Contains("DefaultMethodTimeout", result.FailureMessage);
}
[Fact]
public void ZeroMaxRequestBodyBytes_IsRejected()
{
var result = Validate(new InboundApiOptions { MaxRequestBodyBytes = 0 });
Assert.True(result.Failed);
Assert.Contains("MaxRequestBodyBytes", result.FailureMessage);
}
[Fact]
public void NegativeMaxRequestBodyBytes_IsRejected()
{
var result = Validate(new InboundApiOptions { MaxRequestBodyBytes = -1 });
Assert.True(result.Failed);
Assert.Contains("MaxRequestBodyBytes", result.FailureMessage);
}
}
@@ -0,0 +1,59 @@
using Microsoft.Extensions.Options;
namespace ZB.MOM.WW.ScadaBridge.ManagementService.Tests;
/// <summary>
/// Arch-review 08 §1.5: <see cref="ManagementServiceOptions"/> supplies the Ask timeouts
/// the ManagementActor client uses for command and long-running transport/deploy calls. A
/// zero/negative timeout makes every command fail (or Ask forever); reject it fast at startup
/// with a key-naming message. <see cref="ManagementServiceOptions.SecuredWritePendingTtl"/> is
/// deliberately NOT required positive — a non-positive value legitimately disables server-side
/// secured-write expiry.
/// </summary>
public class ManagementServiceOptionsValidatorTests
{
private static ValidateOptionsResult Validate(ManagementServiceOptions options) =>
new ManagementServiceOptionsValidator().Validate(Options.DefaultName, options);
[Fact]
public void DefaultOptions_AreValid()
{
var result = Validate(new ManagementServiceOptions());
Assert.True(result.Succeeded, result.FailureMessage);
}
[Fact]
public void NonPositiveSecuredWritePendingTtl_IsValid()
{
// A non-positive TTL disables server-side expiry by design — not a config error.
var result = Validate(new ManagementServiceOptions { SecuredWritePendingTtl = TimeSpan.Zero });
Assert.True(result.Succeeded, result.FailureMessage);
}
[Fact]
public void ZeroCommandTimeout_IsRejected()
{
var result = Validate(new ManagementServiceOptions { CommandTimeout = TimeSpan.Zero });
Assert.True(result.Failed);
Assert.Contains("CommandTimeout", result.FailureMessage);
}
[Fact]
public void NegativeCommandTimeout_IsRejected()
{
var result = Validate(new ManagementServiceOptions { CommandTimeout = TimeSpan.FromSeconds(-1) });
Assert.True(result.Failed);
Assert.Contains("CommandTimeout", result.FailureMessage);
}
[Fact]
public void ZeroLongRunningCommandTimeout_IsRejected()
{
var result = Validate(new ManagementServiceOptions { LongRunningCommandTimeout = TimeSpan.Zero });
Assert.True(result.Failed);
Assert.Contains("LongRunningCommandTimeout", result.FailureMessage);
}
}
@@ -0,0 +1,58 @@
using Microsoft.Extensions.Options;
namespace ZB.MOM.WW.ScadaBridge.NotificationService.Tests;
/// <summary>
/// Arch-review 08 §1.5: <see cref="NotificationOptions"/> supplies the SMTP fallback
/// connection timeout and max-concurrent-connections used by the central Email delivery
/// adapter when the deployed <c>SmtpConfiguration</c> leaves them unset. A non-positive
/// value there is not a usable fallback; reject it fast at startup with a key-naming message.
/// </summary>
public class NotificationOptionsValidatorTests
{
private static ValidateOptionsResult Validate(NotificationOptions options) =>
new NotificationOptionsValidator().Validate(Options.DefaultName, options);
[Fact]
public void DefaultOptions_AreValid()
{
var result = Validate(new NotificationOptions());
Assert.True(result.Succeeded, result.FailureMessage);
}
[Fact]
public void ZeroConnectionTimeoutSeconds_IsRejected()
{
var result = Validate(new NotificationOptions { ConnectionTimeoutSeconds = 0 });
Assert.True(result.Failed);
Assert.Contains("ConnectionTimeoutSeconds", result.FailureMessage);
}
[Fact]
public void NegativeConnectionTimeoutSeconds_IsRejected()
{
var result = Validate(new NotificationOptions { ConnectionTimeoutSeconds = -1 });
Assert.True(result.Failed);
Assert.Contains("ConnectionTimeoutSeconds", result.FailureMessage);
}
[Fact]
public void ZeroMaxConcurrentConnections_IsRejected()
{
var result = Validate(new NotificationOptions { MaxConcurrentConnections = 0 });
Assert.True(result.Failed);
Assert.Contains("MaxConcurrentConnections", result.FailureMessage);
}
[Fact]
public void NegativeMaxConcurrentConnections_IsRejected()
{
var result = Validate(new NotificationOptions { MaxConcurrentConnections = -1 });
Assert.True(result.Failed);
Assert.Contains("MaxConcurrentConnections", result.FailureMessage);
}
}