""" Live-'Verbindungslog' (Super-Admin) -- WS /ws/logs. Bewusst ein EIGENER Top-Level-Router (kein Teil von app/admin/routes.py, dessen Router mit prefix="/admin" registriert ist): der nginx-Reverse-Proxy (ansible/roles/nginx_proxy/templates/jumphost.conf.j2) setzt die fuer WebSockets noetigen Upgrade-Header (`proxy_http_version 1.1`, `Connection: upgrade` etc.) nur fuer die `location /ws/ { ... }` -- ein Pfad unter /admin/ws/... wuerde stattdessen auf die generische `location / { ... }` fallen, die diese Header nicht setzt, wodurch der WebSocket-Handshake hinter dem Proxy fehlschlaegt (Client sieht sofort 'getrennt', ohne dass die Anwendung selbst je einen Request sieht). Analog zu app/ssh_proxy/terminal_ws.py (/ws/ssh/{host_id}) und app/rdp_proxy/ws_tunnel.py (/ws/rdp/{host_id}), die aus demselben Grund ebenfalls Top-Level-Router unter /ws/ sind. Reiner Live-Tail der Anwendungslogs dieses Server-Prozesses (siehe app/security/log_stream.py) -- kein durchsuchbares Archiv, keine Persistenz. Nur Super-Admin (require_global_admin-Semantik), da die Logs ueber alle Mandanten hinweg technische Details preisgeben koennen. """ from __future__ import annotations from fastapi import APIRouter, WebSocket, WebSocketDisconnect from app.auth.deps import get_current_user_ws from app.security import log_stream router = APIRouter() @router.websocket("/ws/logs") async def stream_logs(websocket: WebSocket): user = await get_current_user_ws(websocket) if user is None or not user.is_admin: await websocket.close(code=4403) return await websocket.accept() queue = log_stream.subscribe() try: for line in log_stream.recent_lines(): await websocket.send_json({"type": "line", "line": line}) while True: line = await queue.get() await websocket.send_json({"type": "line", "line": line}) except WebSocketDisconnect: pass finally: log_stream.unsubscribe(queue)