20 lines
1.2 KiB
SQL
20 lines
1.2 KiB
SQL
-- RBAC-Erweiterung "Credentials ins RBAC-Modell aufnehmen": zwei neue Rollen,
|
|
-- die -- wie ssh_connect/rdp_connect/file_transfer/clipboard -- pro
|
|
-- Hostgruppe an einzelne User oder Benutzergruppen vergeben werden koennen
|
|
-- (user_hostgroup_roles / group_hostgroup_roles, unveraendert). Damit koennen
|
|
-- auch Nicht-Admins gezielt Zugriff auf Zugangsdaten (SSH-Keys, RDP-Passwoerter)
|
|
-- der Hosts "ihrer" Hostgruppe bekommen, ohne globaler oder Mandanten-Admin
|
|
-- sein zu muessen. Durchsetzung: app/auth/deps.py::require_admin_scope_or_host_role,
|
|
-- verwendet in app/admin/routes.py fuer die RDP-Credential- und SSH-Key-
|
|
-- Zuordnungs-Endpunkte sowie den neuen GET /admin/hosts/{id}/credentials.
|
|
--
|
|
-- credentials_view: darf sehen, OB/wann ein RDP-Passwort gesetzt ist und
|
|
-- welche SSH-Keys einem Host zugeordnet sind (NIE den
|
|
-- Klartext selbst -- der wird ueber KEINEN Endpunkt
|
|
-- jemals im Klartext zurueckgegeben, siehe Konzept 6.4).
|
|
-- credentials_manage: wie credentials_view, zusaetzlich RDP-Passwort setzen/
|
|
-- loeschen und SSH-Keys einem Host zuordnen/entfernen.
|
|
INSERT OR IGNORE INTO roles (id, name) VALUES
|
|
(7, 'credentials_view'),
|
|
(8, 'credentials_manage');
|