connect fix 1

This commit is contained in:
2026-08-20 20:07:36 +02:00
parent cd5957cbd2
commit 74bff2e754
6 changed files with 69 additions and 33 deletions

50
app/admin/log_ws.py Normal file
View File

@ -0,0 +1,50 @@
"""
Live-'Verbindungslog' (Super-Admin) -- WS /ws/logs.
Bewusst ein EIGENER Top-Level-Router (kein Teil von app/admin/routes.py,
dessen Router mit prefix="/admin" registriert ist): der nginx-Reverse-Proxy
(ansible/roles/nginx_proxy/templates/jumphost.conf.j2) setzt die fuer
WebSockets noetigen Upgrade-Header (`proxy_http_version 1.1`,
`Connection: upgrade` etc.) nur fuer die `location /ws/ { ... }` --
ein Pfad unter /admin/ws/... wuerde stattdessen auf die generische
`location / { ... }` fallen, die diese Header nicht setzt, wodurch der
WebSocket-Handshake hinter dem Proxy fehlschlaegt (Client sieht sofort
'getrennt', ohne dass die Anwendung selbst je einen Request sieht). Analog
zu app/ssh_proxy/terminal_ws.py (/ws/ssh/{host_id}) und
app/rdp_proxy/ws_tunnel.py (/ws/rdp/{host_id}), die aus demselben Grund
ebenfalls Top-Level-Router unter /ws/ sind.
Reiner Live-Tail der Anwendungslogs dieses Server-Prozesses (siehe
app/security/log_stream.py) -- kein durchsuchbares Archiv, keine
Persistenz. Nur Super-Admin (require_global_admin-Semantik), da die Logs
ueber alle Mandanten hinweg technische Details preisgeben koennen.
"""
from __future__ import annotations
from fastapi import APIRouter, WebSocket, WebSocketDisconnect
from app.auth.deps import get_current_user_ws
from app.security import log_stream
router = APIRouter()
@router.websocket("/ws/logs")
async def stream_logs(websocket: WebSocket):
user = await get_current_user_ws(websocket)
if user is None or not user.is_admin:
await websocket.close(code=4403)
return
await websocket.accept()
queue = log_stream.subscribe()
try:
for line in log_stream.recent_lines():
await websocket.send_json({"type": "line", "line": line})
while True:
line = await queue.get()
await websocket.send_json({"type": "line", "line": line})
except WebSocketDisconnect:
pass
finally:
log_stream.unsubscribe(queue)

View File

@ -24,12 +24,11 @@ import json
import logging
from pathlib import Path
from fastapi import APIRouter, Depends, HTTPException, Request, WebSocket, WebSocketDisconnect, status
from fastapi import APIRouter, Depends, HTTPException, Request, status
from app.auth.deps import (
CurrentUser,
effective_tenant_ids,
get_current_user_ws,
require_admin_or_scope,
require_admin_scope_or_host_role,
require_admin_session,
@ -58,7 +57,7 @@ from app.models.schemas import (
UserGroupUpdateRequest,
UserUpdateRequest,
)
from app.security import active_sessions, log_stream
from app.security import active_sessions
from app.security.api_tokens import (
VALID_SCOPES,
generate_token,
@ -1639,29 +1638,7 @@ async def get_session_recording(session_id: int, admin: CurrentUser = Depends(re
return {"session_id": session_id, "verified": verified, "entry_count": entry_count}
# --- Verbindungslog (nur Super-Admin, Live-Tail) ------------------------------
#
# Reiner Live-Tail der Anwendungslogs dieses Server-Prozesses (siehe
# app/security/log_stream.py) -- kein durchsuchbares Archiv, keine
# Persistenz. Nur Super-Admin (require_global_admin-Semantik), da die Logs
# ueber alle Mandanten hinweg technische Details preisgeben koennen.
@router.websocket("/ws/logs")
async def stream_logs(websocket: WebSocket):
user = await get_current_user_ws(websocket)
if user is None or not user.is_admin:
await websocket.close(code=4403)
return
await websocket.accept()
queue = log_stream.subscribe()
try:
for line in log_stream.recent_lines():
await websocket.send_json({"type": "line", "line": line})
while True:
line = await queue.get()
await websocket.send_json({"type": "line", "line": line})
except WebSocketDisconnect:
pass
finally:
log_stream.unsubscribe(queue)
# Hinweis: Das Live-'Verbindungslog' (WS /ws/logs) liegt bewusst NICHT unter
# diesem /admin-Router, sondern als eigener Top-Level-Router in
# app/admin/log_ws.py -- siehe dort fuer den Grund (nginx-Reverse-Proxy-
# Location-Matching auf /ws/).