# yaml-language-server: $schema=https://api.cerbos.dev/latest/cerbos/policy/v1/TestSuite.schema.json
---
principals:
  user_with_create_email_role:
    id: "user_with_create_email_role_uuid"
    roles:
      - user
    attr:
      type: human
      tenants:
        "gto35228-00d8-93c6-b4op-286ef3e79319":
          tenant_uuid: "gto35228-00d8-93c6-b4op-286ef3e79319"
          tenant_type: "account"
          roles:
            fansifter_can_create_email_campaigns:
              role: fansifter_can_create_email_campaigns
  user_with_view_email_role:
    id: "user_with_view_email_role_uuid"
    roles:
      - user
    attr:
      type: human
      tenants:
        "gto35228-00d8-93c6-b4op-286ef3e79319":
          tenant_uuid: "gto35228-00d8-93c6-b4op-286ef3e79319"
          tenant_type: "account"
          roles:
            fansifter_can_view_email_campaigns:
              role: fansifter_can_view_email_campaigns

resources:
  email_domain_1:
    id: "email_domain_1"
    kind: "email_domain"
    attr:
      tenant:
        tenant_uuid: "bad45218-68d8-42b6-b4ee-730ef9e16309"
        tenant_hierarchy: []
  email_domain_2:
    id: "email_domain_2"
    kind: "email_domain"
    attr:
      tenant:
        tenant_uuid: "gto35228-00d8-93c6-b4op-286ef3e79319"
        tenant_hierarchy: ["parent_company_1", "d25a4cd1-e820-45f2-be5c-56edcfeb8298"]
  company_brand_level_email_domain:
    id: "company_brand_level_email_domain"
    kind: "email_domain"
    attr:
      tenant:
        tenant_uuid: "d25a4cd1-e820-45f2-be5c-56edcfeb8298"
        tenant_hierarchy: ["parent_company_1"]

name: EmailDomainTestSuite
description: Tests for verifying the email domain resource policy
tests:
  - name: Managing an Email Domain
    input:
      principals:
        - brian
        - olivia
        - rob
        - international_bob
        - user_with_create_email_role
        - user_with_view_email_role
      resources:
        - email_domain_1
        - email_domain_2
        - company_brand_level_email_domain
      actions:
        - view
    expected:
      - principal: brian
        resource: email_domain_1
        actions:
          view: EFFECT_ALLOW
      - principal: brian
        resource: email_domain_2
        actions:
          view: EFFECT_DENY
      - principal: olivia
        resource: email_domain_1
        actions:
          view: EFFECT_DENY
      - principal: olivia
        resource: email_domain_2
        actions:
          view: EFFECT_ALLOW
      - principal: olivia
        resource: company_brand_level_email_domain
        actions:
          view: EFFECT_ALLOW
      - principal: rob
        resource: email_domain_2
        actions:
          view: EFFECT_ALLOW
      - principal: rob
        resource: company_brand_level_email_domain
        actions:
          view: EFFECT_ALLOW
      - principal: international_bob
        resource: email_domain_1
        actions:
          view: EFFECT_ALLOW
# roles V2
      - principal: user_with_create_email_role
        resource: email_domain_2
        actions:
          view: EFFECT_ALLOW
      - principal: user_with_view_email_role
        resource: email_domain_2
        actions:
          view: EFFECT_ALLOW

  - name: Managing an Email Domain when Hierarchy is Lengthy
    input:
      principals:
        - principal_in_hierarchies
        - principal_in_hierarchies_but_no_roles
      resources:
        - email_domain_1
        - email_domain_2
        - company_brand_level_email_domain
      actions:
        - view
    expected:
      - principal: principal_in_hierarchies
        resource: email_domain_1
        actions:
          view: EFFECT_DENY
      - principal: principal_in_hierarchies
        resource: email_domain_2
        actions:
          view: EFFECT_ALLOW
      - principal: principal_in_hierarchies
        resource: company_brand_level_email_domain
        actions:
          view: EFFECT_ALLOW
      - principal: principal_in_hierarchies_but_no_roles
        resource: email_domain_1
        actions:
          view: EFFECT_DENY
      - principal: principal_in_hierarchies_but_no_roles
        resource: email_domain_2
        actions:
          view: EFFECT_DENY
      - principal: principal_in_hierarchies_but_no_roles
        resource: company_brand_level_email_domain
        actions:
          view: EFFECT_DENY
