more admin stuff
This commit is contained in:
@ -2,7 +2,7 @@
|
||||
from __future__ import annotations
|
||||
|
||||
import json
|
||||
from dataclasses import dataclass
|
||||
from dataclasses import dataclass, field
|
||||
from datetime import datetime, timezone
|
||||
|
||||
from fastapi import Cookie, Depends, Header, HTTPException, Request, Response, WebSocket, status
|
||||
@ -22,7 +22,25 @@ from app.security.sessions import (
|
||||
class CurrentUser:
|
||||
id: int
|
||||
username: str
|
||||
is_admin: bool
|
||||
is_admin: bool # Super-Admin (siehe Migration 0006, Mandantenfaehigkeit):
|
||||
# sieht/verwaltet ALLE Mandanten. Ein Token ist NIE is_admin=True, auch
|
||||
# wenn der zugehoerige User selbst Super-Admin ist (siehe unten).
|
||||
tenant_admin_ids: frozenset[int] = field(default_factory=frozenset)
|
||||
# Nur bei Token-Auth gesetzt: das Token ist zusaetzlich auf GENAU diesen
|
||||
# einen Mandanten eingeschraenkt (siehe app/db/migrations/0006_tenants.sql:
|
||||
# api_tokens.tenant_id ist NOT NULL -- jedes Token gehoert einem Mandanten).
|
||||
token_tenant_id: int | None = None
|
||||
|
||||
@property
|
||||
def is_any_admin(self) -> bool:
|
||||
"""Super-Admin ODER Mandanten-Admin (mind. eines Mandanten)."""
|
||||
return self.is_admin or bool(self.tenant_admin_ids)
|
||||
|
||||
|
||||
async def _load_tenant_admin_ids(conn, user_id: int) -> frozenset[int]:
|
||||
cursor = await conn.execute("SELECT tenant_id FROM tenant_admins WHERE user_id = ?", (user_id,))
|
||||
rows = await cursor.fetchall()
|
||||
return frozenset(r[0] for r in rows)
|
||||
|
||||
|
||||
async def get_current_user(
|
||||
@ -39,7 +57,8 @@ async def get_current_user(
|
||||
|
||||
conn = get_db()
|
||||
cursor = await conn.execute(
|
||||
"SELECT id, username, is_admin, is_active, session_version FROM users WHERE id = ?",
|
||||
"SELECT id, username, is_admin, is_active, session_version FROM users "
|
||||
"WHERE id = ? AND deleted_at IS NULL",
|
||||
(payload.user_id,),
|
||||
)
|
||||
row = await cursor.fetchone()
|
||||
@ -59,7 +78,8 @@ async def get_current_user(
|
||||
path="/",
|
||||
)
|
||||
|
||||
return CurrentUser(id=row[0], username=row[1], is_admin=bool(row[2]))
|
||||
tenant_admin_ids = await _load_tenant_admin_ids(conn, row[0])
|
||||
return CurrentUser(id=row[0], username=row[1], is_admin=bool(row[2]), tenant_admin_ids=tenant_admin_ids)
|
||||
|
||||
|
||||
async def get_current_user_ws(websocket: WebSocket) -> CurrentUser | None:
|
||||
@ -75,7 +95,8 @@ async def get_current_user_ws(websocket: WebSocket) -> CurrentUser | None:
|
||||
|
||||
conn = get_db()
|
||||
cursor = await conn.execute(
|
||||
"SELECT id, username, is_admin, is_active, session_version FROM users WHERE id = ?",
|
||||
"SELECT id, username, is_admin, is_active, session_version FROM users "
|
||||
"WHERE id = ? AND deleted_at IS NULL",
|
||||
(payload.user_id,),
|
||||
)
|
||||
row = await cursor.fetchone()
|
||||
@ -85,7 +106,18 @@ async def get_current_user_ws(websocket: WebSocket) -> CurrentUser | None:
|
||||
|
||||
|
||||
async def require_global_admin(user: CurrentUser = Depends(get_current_user)) -> CurrentUser:
|
||||
"""NUR Super-Admin (Session, kein Token). Fuer die maechtigsten Aktionen:
|
||||
Mandanten anlegen/loeschen, Mandanten-Admins ernennen, API-Dokumentation."""
|
||||
if not user.is_admin:
|
||||
raise HTTPException(status.HTTP_403_FORBIDDEN, "Super-Admin-Rechte erforderlich")
|
||||
return user
|
||||
|
||||
|
||||
async def require_admin_session(user: CurrentUser = Depends(get_current_user)) -> CurrentUser:
|
||||
"""Super-Admin ODER Mandanten-Admin, aber ausschliesslich per Session
|
||||
(NIE per Token) -- fuer Aktionen, die bewusst keinen Token-Bypass erlauben
|
||||
sollen (z.B. Token-Verwaltung selbst, Mandanten-Admin-Zuweisung lesen)."""
|
||||
if not user.is_any_admin:
|
||||
raise HTTPException(status.HTTP_403_FORBIDDEN, "Admin-Rechte erforderlich")
|
||||
return user
|
||||
|
||||
@ -131,10 +163,12 @@ def require_host_role(role_name: str):
|
||||
# User, Rollen, ...), NICHT fuer SSH/RDP/SFTP-Sitzungen selbst -- die bleiben
|
||||
# ausschliesslich an eine eingeloggte, TOTP-verifizierte Browser-Session
|
||||
# gebunden. Ein Token ist nie maechtiger als sein explizit vergebener Scope,
|
||||
# auch wenn der zugehoerige User Admin ist (kein automatisches is_admin).
|
||||
# Die Tokenverwaltung selbst (/admin/tokens/*) laeuft ausschliesslich ueber
|
||||
# require_global_admin (Session), niemals ueber ein Token -- ein geleaktes
|
||||
# Token darf sich damit nicht selbst weitere/staerkere Tokens ausstellen.
|
||||
# auch wenn der zugehoerige User Admin ist (kein automatisches is_admin), UND
|
||||
# ist seit Migration 0006 zusaetzlich auf GENAU EINEN Mandanten eingeschraenkt
|
||||
# (token_tenant_id). Die Tokenverwaltung selbst (/admin/tokens/*) laeuft
|
||||
# ausschliesslich ueber require_admin_session (Session, Super- ODER
|
||||
# Mandanten-Admin), niemals ueber ein Token -- ein geleaktes Token darf sich
|
||||
# damit nicht selbst weitere/staerkere Tokens ausstellen.
|
||||
|
||||
|
||||
async def _validate_api_token(token: str, *, resource: str, action: str) -> CurrentUser | None:
|
||||
@ -143,15 +177,16 @@ async def _validate_api_token(token: str, *, resource: str, action: str) -> Curr
|
||||
conn = get_db()
|
||||
token_hash = hash_token(token)
|
||||
cursor = await conn.execute(
|
||||
"SELECT at.id, at.user_id, at.scopes_json, at.expires_at, at.revoked_at, "
|
||||
"SELECT at.id, at.user_id, at.scopes_json, at.expires_at, at.revoked_at, at.tenant_id, "
|
||||
"u.username, u.is_active "
|
||||
"FROM api_tokens at JOIN users u ON u.id = at.user_id WHERE at.token_hash = ?",
|
||||
"FROM api_tokens at JOIN users u ON u.id = at.user_id "
|
||||
"WHERE at.token_hash = ? AND u.deleted_at IS NULL",
|
||||
(token_hash,),
|
||||
)
|
||||
row = await cursor.fetchone()
|
||||
if row is None:
|
||||
return None
|
||||
token_id, user_id, scopes_json, expires_at, revoked_at, username, is_active = row
|
||||
token_id, user_id, scopes_json, expires_at, revoked_at, tenant_id, username, is_active = row
|
||||
if revoked_at is not None or not is_active:
|
||||
return None
|
||||
now_str = datetime.now(timezone.utc).strftime("%Y-%m-%dT%H:%M:%S.%fZ")
|
||||
@ -166,15 +201,17 @@ async def _validate_api_token(token: str, *, resource: str, action: str) -> Curr
|
||||
(token_id,),
|
||||
)
|
||||
await conn.commit()
|
||||
return CurrentUser(id=user_id, username=username, is_admin=False)
|
||||
return CurrentUser(id=user_id, username=username, is_admin=False, token_tenant_id=tenant_id)
|
||||
|
||||
|
||||
def require_admin_or_scope(resource: str, action: str):
|
||||
"""Dependency-Factory fuer die Admin-API: erlaubt Zugriff entweder ueber
|
||||
eine eingeloggte Admin-Session (Cookie, wie bisher) ODER ueber ein
|
||||
API-Token mit passendem Scope (Header 'Authorization: Bearer <token>').
|
||||
'write' schliesst 'read' auf derselben Ressource ein (siehe
|
||||
token_has_scope)."""
|
||||
eine eingeloggte Admin-Session (Super- ODER Mandanten-Admin, Cookie) ODER
|
||||
ueber ein API-Token mit passendem Scope (Header 'Authorization: Bearer
|
||||
<token>'). 'write' schliesst 'read' auf derselben Ressource ein (siehe
|
||||
token_has_scope). Mandanten-Scoping selbst erfolgt NICHT hier, sondern im
|
||||
jeweiligen Endpunkt ueber app/tenancy.py::TenantScope, basierend auf
|
||||
effective_tenant_ids() des zurueckgegebenen CurrentUser."""
|
||||
|
||||
async def _dep(
|
||||
response: Response,
|
||||
@ -192,8 +229,25 @@ def require_admin_or_scope(resource: str, action: str):
|
||||
return principal
|
||||
|
||||
user = await get_current_user(response, jh_session)
|
||||
if not user.is_admin:
|
||||
if not user.is_any_admin:
|
||||
raise HTTPException(status.HTTP_403_FORBIDDEN, "Admin-Rechte erforderlich")
|
||||
return user
|
||||
|
||||
return _dep
|
||||
|
||||
|
||||
def effective_tenant_ids(admin: CurrentUser) -> set[int] | None:
|
||||
"""None bedeutet 'alle Mandanten' (Super-Admin-Session, nicht ueber ein
|
||||
mandantengebundenes Token authentifiziert). Sonst ein Set mit genau den
|
||||
Mandanten-IDs, auf die der Principal beschraenkt ist:
|
||||
- Token-Auth: immer genau {token_tenant_id} (Tokens sind nie
|
||||
Mandanten-UEBERGREIFEND einsetzbar, siehe Migration 0006).
|
||||
- Mandanten-Admin-Session: die Menge ihrer tenant_admin_ids.
|
||||
- Ein regulaerer (Nicht-Admin-)User wuerde require_admin_or_scope /
|
||||
require_admin_session ohnehin nie passieren -- kommt hier praktisch
|
||||
nicht an."""
|
||||
if admin.token_tenant_id is not None:
|
||||
return {admin.token_tenant_id}
|
||||
if admin.is_admin:
|
||||
return None
|
||||
return set(admin.tenant_admin_ids)
|
||||
|
||||
@ -327,4 +327,19 @@ async def change_password(
|
||||
|
||||
@router.get("/me")
|
||||
async def me(user: CurrentUser = Depends(get_current_user)):
|
||||
return {"id": user.id, "username": user.username, "is_admin": user.is_admin}
|
||||
tenant_admin_of = []
|
||||
if user.tenant_admin_ids:
|
||||
conn = get_db()
|
||||
placeholders = ",".join("?" for _ in user.tenant_admin_ids)
|
||||
cursor = await conn.execute(
|
||||
f"SELECT id, name FROM tenants WHERE id IN ({placeholders}) ORDER BY name",
|
||||
tuple(user.tenant_admin_ids),
|
||||
)
|
||||
tenant_admin_of = [{"id": r[0], "name": r[1]} for r in await cursor.fetchall()]
|
||||
return {
|
||||
"id": user.id,
|
||||
"username": user.username,
|
||||
"is_admin": user.is_admin,
|
||||
"is_any_admin": user.is_any_admin,
|
||||
"tenant_admin_of": tenant_admin_of,
|
||||
}
|
||||
|
||||
Reference in New Issue
Block a user