Add data model, DbContext and initial migration (M1)

Schema for identity, vaults, grants, hosts and the sync change log, verified against a
real PostgreSQL 18 container rather than an in-memory provider: partial unique indexes,
CHECK constraints, citext and identity-always columns are all provider behaviour that an
in-memory fake would not exercise.

Invariants pushed into the database, so they hold even when application code has a bug:
- ck_host_relay_target is a security boundary, not tidiness. A host may carry a plaintext
  hostname and port ONLY when relay is deliberately enabled. Both directions are tested;
  the important one is that relay-disabled hosts cannot carry an address, since otherwise
  a bug would silently give the server infrastructure visibility it was never granted.
- ck_vault_owner: exactly one of owner_user_id or team_id, or permission resolution would
  have no defined answer.
- ck_vault_key_grant_recipient: member grants name a user; recovery and escrow grants are
  wrapped to a key and must not.
- ck_user_key_wrap_kdf: a password-derived wrap without its parameters is permanently
  unopenable, so a partial write is rejected outright.

Present from the first migration on purpose:
- GrantKind (Member/Recovery/Escrow). Recovery cannot be bolted on later — every vault
  created before it existed would be unrecoverable by design.
- team and team_membership, though team features are M3. Adding them later would mean
  introducing a foreign key on a live vault table.
- Host.ContentKeyId, reserved for per-item content keys wrapped to individual users.
- user_key as its own table, so key rotation does not require altering the user row.

Two things verified rather than assumed:
- Npgsql's UseXminAsConcurrencyToken helper no longer exists in EF 10, so xmin is mapped
  directly in XminConcurrency. The generated migration *looks* like it creates an xmin
  column; it does not. Confirmed by inspecting pg_attribute (attnum -2, a system column)
  and by grepping the emitted DDL. A test pins both, because had it created a real column
  PostgreSQL would have rejected the name.
- EF Core is now pinned centrally. The Npgsql provider asks for 10.0.4 while
  EntityFrameworkCore.Design pulls 10.0.10, and because Design is PrivateAssets=all that
  higher version does not flow to referencing projects — producing a CS1705 in any test
  project referencing Infrastructure.

Also commits artifacts/schema/v0.1.sql, the idempotent script, as the baseline for future
upgrade tests.

Verified: 0 warnings, 122 tests pass (27 new against Postgres), format clean.
This commit is contained in:
2026-07-28 14:17:37 +02:00
parent 06d04b490b
commit eaf68c86b0
24 changed files with 5843 additions and 0 deletions
@@ -0,0 +1,159 @@
using DodoSSH.Domain;
using Microsoft.EntityFrameworkCore;
using Microsoft.EntityFrameworkCore.Metadata.Builders;
namespace DodoSSH.Infrastructure.Configurations;
/// <summary>Maps <see cref="Team"/>.</summary>
public sealed class TeamConfiguration : IEntityTypeConfiguration<Team>
{
/// <inheritdoc />
public void Configure(EntityTypeBuilder<Team> builder)
{
ArgumentNullException.ThrowIfNull(builder);
builder.ToTable("team");
builder.HasKey(t => t.Id);
builder.Property(t => t.Id).ValueGeneratedNever();
builder.UseXminConcurrencyToken();
builder.Property(t => t.Name).HasMaxLength(256).IsRequired();
builder.Property(t => t.Slug).HasColumnType("citext").HasMaxLength(128).IsRequired();
builder.Property(t => t.Description).HasMaxLength(2048);
builder.HasIndex(t => t.Slug)
.IsUnique()
.HasFilter("deleted_at_utc IS NULL");
builder.HasMany(t => t.Memberships)
.WithOne(m => m.Team)
.HasForeignKey(m => m.TeamId)
.OnDelete(DeleteBehavior.Cascade);
}
}
/// <summary>Maps <see cref="TeamMembership"/>.</summary>
public sealed class TeamMembershipConfiguration : IEntityTypeConfiguration<TeamMembership>
{
/// <inheritdoc />
public void Configure(EntityTypeBuilder<TeamMembership> builder)
{
ArgumentNullException.ThrowIfNull(builder);
builder.ToTable("team_membership");
builder.HasKey(m => m.Id);
builder.Property(m => m.Id).ValueGeneratedNever();
builder.UseXminConcurrencyToken();
builder.Property(m => m.Role).HasConversion<int>();
builder.Property(m => m.Status).HasConversion<int>();
builder.HasOne(m => m.User)
.WithMany()
.HasForeignKey(m => m.UserId)
.OnDelete(DeleteBehavior.Cascade);
builder.HasIndex(m => new { m.TeamId, m.UserId })
.IsUnique()
.HasFilter("deleted_at_utc IS NULL");
// Effective-permission resolution starts from the user, so this is the hot direction.
builder.HasIndex(m => m.UserId);
}
}
/// <summary>Maps <see cref="Vault"/>.</summary>
public sealed class VaultConfiguration : IEntityTypeConfiguration<Vault>
{
/// <inheritdoc />
public void Configure(EntityTypeBuilder<Vault> builder)
{
ArgumentNullException.ThrowIfNull(builder);
builder.ToTable("vault");
builder.HasKey(v => v.Id);
builder.Property(v => v.Id).ValueGeneratedNever();
builder.UseXminConcurrencyToken();
builder.Property(v => v.Name).HasMaxLength(256).IsRequired();
builder.Property(v => v.OwnerKind).HasConversion<int>();
builder.Property(v => v.RekeyReason).HasConversion<int>();
builder.HasOne(v => v.OwnerUser)
.WithMany()
.HasForeignKey(v => v.OwnerUserId)
.OnDelete(DeleteBehavior.Restrict);
builder.HasOne(v => v.Team)
.WithMany()
.HasForeignKey(v => v.TeamId)
.OnDelete(DeleteBehavior.Restrict);
builder.HasIndex(v => v.OwnerUserId);
builder.HasIndex(v => v.TeamId);
// Exactly one owner. Without this a vault could end up owned by both or neither, and
// permission resolution would have no defined answer.
builder.ToTable(t => t.HasCheckConstraint(
"ck_vault_owner",
"""
(owner_kind = 1 AND owner_user_id IS NOT NULL AND team_id IS NULL)
OR (owner_kind = 2 AND team_id IS NOT NULL AND owner_user_id IS NULL)
"""));
builder.ToTable(t => t.HasCheckConstraint(
"ck_vault_key_generation",
"key_generation >= 1"));
builder.HasMany(v => v.KeyGrants)
.WithOne(g => g.Vault)
.HasForeignKey(g => g.VaultId)
.OnDelete(DeleteBehavior.Cascade);
builder.HasMany(v => v.Hosts)
.WithOne(h => h.Vault)
.HasForeignKey(h => h.VaultId)
.OnDelete(DeleteBehavior.Cascade);
}
}
/// <summary>Maps <see cref="VaultKeyGrant"/>.</summary>
public sealed class VaultKeyGrantConfiguration : IEntityTypeConfiguration<VaultKeyGrant>
{
/// <inheritdoc />
public void Configure(EntityTypeBuilder<VaultKeyGrant> builder)
{
ArgumentNullException.ThrowIfNull(builder);
builder.ToTable("vault_key_grant");
builder.HasKey(g => g.Id);
builder.Property(g => g.Id).ValueGeneratedNever();
builder.UseXminConcurrencyToken();
builder.Property(g => g.Kind).HasConversion<int>();
builder.Property(g => g.State).HasConversion<int>();
builder.Property(g => g.RecipientKeyFingerprint).HasMaxLength(32).IsRequired();
builder.Property(g => g.WrappedKey).IsRequired();
builder.Property(g => g.GranterKeyFingerprint).HasMaxLength(32).IsRequired();
builder.Property(g => g.KeyLogHead).HasMaxLength(32);
builder.Property(g => g.Signature).HasMaxLength(64).IsRequired();
builder.HasOne(g => g.RecipientUser)
.WithMany()
.HasForeignKey(g => g.RecipientUserId)
.OnDelete(DeleteBehavior.Cascade);
// One live member grant per recipient per generation. Revoked rows are retained, so the
// filter is on revocation rather than on deletion.
builder.HasIndex(g => new { g.VaultId, g.KeyGeneration, g.RecipientUserId })
.IsUnique()
.HasFilter("revoked_at_utc IS NULL AND recipient_user_id IS NOT NULL");
builder.HasIndex(g => g.RecipientUserId);
// A member grant names a user; recovery and escrow grants do not.
builder.ToTable(t => t.HasCheckConstraint(
"ck_vault_key_grant_recipient",
"(kind = 1 AND recipient_user_id IS NOT NULL) OR (kind <> 1 AND recipient_user_id IS NULL)"));
}
}