Files
ssh-jumphost/app/db/migrations/0008_credentials_roles.sql
2026-08-20 17:10:19 +02:00

20 lines
1.2 KiB
SQL

-- RBAC-Erweiterung "Credentials ins RBAC-Modell aufnehmen": zwei neue Rollen,
-- die -- wie ssh_connect/rdp_connect/file_transfer/clipboard -- pro
-- Hostgruppe an einzelne User oder Benutzergruppen vergeben werden koennen
-- (user_hostgroup_roles / group_hostgroup_roles, unveraendert). Damit koennen
-- auch Nicht-Admins gezielt Zugriff auf Zugangsdaten (SSH-Keys, RDP-Passwoerter)
-- der Hosts "ihrer" Hostgruppe bekommen, ohne globaler oder Mandanten-Admin
-- sein zu muessen. Durchsetzung: app/auth/deps.py::require_admin_scope_or_host_role,
-- verwendet in app/admin/routes.py fuer die RDP-Credential- und SSH-Key-
-- Zuordnungs-Endpunkte sowie den neuen GET /admin/hosts/{id}/credentials.
--
-- credentials_view: darf sehen, OB/wann ein RDP-Passwort gesetzt ist und
-- welche SSH-Keys einem Host zugeordnet sind (NIE den
-- Klartext selbst -- der wird ueber KEINEN Endpunkt
-- jemals im Klartext zurueckgegeben, siehe Konzept 6.4).
-- credentials_manage: wie credentials_view, zusaetzlich RDP-Passwort setzen/
-- loeschen und SSH-Keys einem Host zuordnen/entfernen.
INSERT OR IGNORE INTO roles (id, name) VALUES
(7, 'credentials_view'),
(8, 'credentials_manage');