fix(historie): Audit-Lücke bei Mangel/Personal/Objekt-Änderungen geschlossen
Bisher waren nur Kontrolle/Fehlbestand/Nachfüllung/Mindermenge/Geräteinstanz im append-only Audit-Log (historie.log() war seit Prompt 13 nie flächendeckend verdrahtet, docstring sagte das bereits so). Drei neue Ereignisse ergänzt: - mangel_gemeldet / mangel_status_geaendert (Mangel-Modul) - qualifikation_erfasst (Personal-Modul, sicherheitsrelevant: "wer hat wem wann eine Qualifikation bestätigt" hängt fachlich direkt an "wer darf fahren") - objekt_geaendert (Status-/Fahrzeug-Zuordnungsänderungen via PATCH /objekte) Lagerbewegung bewusst NICHT zusätzlich in historie dupliziert - hat bereits eigenes vollständiges Audit-Trail (Wer/Wann/Von/Nach/Grund in eigener Tabelle). Frontend: Änderungslog-Filter um geraet_instanz/mangel/benutzer_qualifikation/ objekt ergänzt (geraet_instanz fehlte dort zuvor ebenfalls). Co-Authored-By: Claude Sonnet 5 <noreply@anthropic.com> Claude-Session: https://claude.ai/code/session_01KC8HYvv6UkCVYheYiTw9DD
This commit is contained in:
@@ -7,11 +7,12 @@ from sqlalchemy.ext.asyncio import AsyncSession
|
||||
|
||||
from app.api.deps import require_roles
|
||||
from app.db.session import get_db
|
||||
from app.models.auth import RolleTyp
|
||||
from app.models.auth import KnotenTyp, RolleTyp, Systemknoten
|
||||
from app.models.mangel import Mangel, MangelStatus
|
||||
from app.models.objekt import Objekt
|
||||
from app.schemas.mangel import MangelCreate, MangelRead, MangelStatusUpdate
|
||||
from app.services.mangel import erledige_mangel
|
||||
from app.services import historie as historie_service
|
||||
from app.services.mangel import aendere_status
|
||||
|
||||
router = APIRouter()
|
||||
|
||||
@@ -26,6 +27,11 @@ _materialverantwortliche = require_roles(
|
||||
)
|
||||
|
||||
|
||||
async def _hauptserver_id(db: AsyncSession) -> int:
|
||||
result = await db.execute(select(Systemknoten.id).where(Systemknoten.typ == KnotenTyp.haupt))
|
||||
return result.scalar_one()
|
||||
|
||||
|
||||
@router.get("/maengel", response_model=list[MangelRead])
|
||||
async def liste_maengel(
|
||||
objekt_id: int | None = None,
|
||||
@@ -65,6 +71,16 @@ async def melde_mangel(
|
||||
)
|
||||
db.add(mangel)
|
||||
await db.flush()
|
||||
|
||||
await historie_service.log(
|
||||
db,
|
||||
zustaendiger_server_id=await _hauptserver_id(db),
|
||||
benutzer_id=current_user.id,
|
||||
ereignistyp="mangel_gemeldet",
|
||||
entitaet_typ="mangel",
|
||||
entitaet_id=mangel.id,
|
||||
neuer_wert={"beschreibung": mangel.beschreibung, "prioritaet": mangel.prioritaet.value},
|
||||
)
|
||||
return mangel
|
||||
|
||||
|
||||
@@ -79,9 +95,10 @@ async def aendere_mangel_status(
|
||||
if mangel is None:
|
||||
raise HTTPException(status_code=status.HTTP_404_NOT_FOUND, detail="Mangel nicht gefunden")
|
||||
|
||||
if payload.status == MangelStatus.erledigt:
|
||||
return await erledige_mangel(db, mangel=mangel, benutzer_id=current_user.id)
|
||||
|
||||
mangel.status = payload.status
|
||||
await db.flush()
|
||||
return mangel
|
||||
return await aendere_status(
|
||||
db,
|
||||
mangel=mangel,
|
||||
status=payload.status,
|
||||
benutzer_id=current_user.id,
|
||||
zustaendiger_server_id=await _hauptserver_id(db),
|
||||
)
|
||||
|
||||
@@ -13,6 +13,7 @@ from app.models.objekt import Objekt
|
||||
from app.models.objektposition import Objektposition
|
||||
from app.models.stammdaten import Material, Objekttyp
|
||||
from app.models.vorlage import Beladungsvorlage
|
||||
from app.services import historie as historie_service
|
||||
from app.services.label import generiere_code128_label_pdf
|
||||
from app.schemas.objekt import (
|
||||
FahrzeugdetailsRead,
|
||||
@@ -256,7 +257,10 @@ async def erstelle_objekt(
|
||||
|
||||
@router.patch("/objekte/{objekt_id}", response_model=ObjektRead)
|
||||
async def aendere_objekt(
|
||||
objekt_id: int, payload: ObjektUpdate, db: AsyncSession = Depends(get_db), _=Depends(_admin_only)
|
||||
objekt_id: int,
|
||||
payload: ObjektUpdate,
|
||||
db: AsyncSession = Depends(get_db),
|
||||
current_user=Depends(_admin_only),
|
||||
) -> ObjektRead:
|
||||
"""Fahrzeug-Zuordnung nachträglich setzen/lösen: jedes Objekt gehört zu
|
||||
jedem Zeitpunkt höchstens einem Fahrzeug (1:n). Zielobjekt-Existenz und
|
||||
@@ -276,12 +280,29 @@ async def aendere_objekt(
|
||||
detail="Zyklus: Zielobjekt ist bereits diesem Objekt zugeordnet",
|
||||
)
|
||||
|
||||
alte_werte = {feld: getattr(objekt, feld) for feld in daten}
|
||||
for feld, wert in daten.items():
|
||||
setattr(objekt, feld, wert)
|
||||
try:
|
||||
await db.flush()
|
||||
except IntegrityError as exc:
|
||||
raise HTTPException(status_code=status.HTTP_409_CONFLICT, detail="Ungültige Zuordnung") from exc
|
||||
|
||||
if daten:
|
||||
# Historie-Lücke (Roadmap-Review): Status-/Fahrzeug-Zuordnungsänderungen
|
||||
# waren bisher nicht protokolliert, anders als z.B. Geräteinstanz-Status.
|
||||
hauptserver = await db.execute(select(Systemknoten.id).where(Systemknoten.typ == KnotenTyp.haupt))
|
||||
await historie_service.log(
|
||||
db,
|
||||
zustaendiger_server_id=hauptserver.scalar_one(),
|
||||
benutzer_id=current_user.id,
|
||||
ereignistyp="objekt_geaendert",
|
||||
entitaet_typ="objekt",
|
||||
entitaet_id=objekt.id,
|
||||
alter_wert={k: (v.value if hasattr(v, "value") else v) for k, v in alte_werte.items()},
|
||||
neuer_wert={k: (v.value if hasattr(v, "value") else v) for k, v in daten.items()},
|
||||
)
|
||||
|
||||
letzte_map = await letzte_kontrollen_map(db, [objekt.id])
|
||||
return _objekt_read(objekt, letzte_map.get(objekt.id))
|
||||
|
||||
|
||||
@@ -5,7 +5,7 @@ from sqlalchemy.ext.asyncio import AsyncSession
|
||||
|
||||
from app.api.deps import get_current_user, require_roles
|
||||
from app.db.session import get_db
|
||||
from app.models.auth import RolleTyp
|
||||
from app.models.auth import KnotenTyp, RolleTyp, Systemknoten
|
||||
from app.models.personal import (
|
||||
BenutzerQualifikation,
|
||||
Einheit,
|
||||
@@ -25,10 +25,16 @@ from app.schemas.personal import (
|
||||
QualifikationstypRead,
|
||||
QualifikationstypUpdate,
|
||||
)
|
||||
from app.services import historie as historie_service
|
||||
from app.services.personal import pruefe_berechtigung
|
||||
|
||||
router = APIRouter()
|
||||
|
||||
|
||||
async def _hauptserver_id(db: AsyncSession) -> int:
|
||||
result = await db.execute(select(Systemknoten.id).where(Systemknoten.typ == KnotenTyp.haupt))
|
||||
return result.scalar_one()
|
||||
|
||||
_admin_only = require_roles(RolleTyp.administration)
|
||||
|
||||
|
||||
@@ -126,7 +132,7 @@ async def erfasse_benutzer_qualifikation(
|
||||
benutzer_id: int,
|
||||
payload: BenutzerQualifikationCreate,
|
||||
db: AsyncSession = Depends(get_db),
|
||||
_=Depends(_admin_only),
|
||||
current_user=Depends(_admin_only),
|
||||
) -> BenutzerQualifikation:
|
||||
if payload.benutzer_id != benutzer_id:
|
||||
raise HTTPException(status_code=status.HTTP_400_BAD_REQUEST, detail="benutzer_id im Pfad und Body weichen ab")
|
||||
@@ -138,6 +144,23 @@ async def erfasse_benutzer_qualifikation(
|
||||
raise HTTPException(
|
||||
status_code=status.HTTP_409_CONFLICT, detail="Qualifikation mit diesem Erwerbsdatum existiert bereits"
|
||||
) from exc
|
||||
|
||||
# Historie-Lücke (Roadmap-Review): wer hat wem wann eine Qualifikation
|
||||
# bestätigt, ist sicherheitsrelevant ("wer darf fahren" hängt fachlich
|
||||
# direkt daran) und war bisher nirgends protokolliert.
|
||||
await historie_service.log(
|
||||
db,
|
||||
zustaendiger_server_id=await _hauptserver_id(db),
|
||||
benutzer_id=current_user.id,
|
||||
ereignistyp="qualifikation_erfasst",
|
||||
entitaet_typ="benutzer_qualifikation",
|
||||
entitaet_id=qualifikation.id,
|
||||
neuer_wert={
|
||||
"benutzer_id": benutzer_id,
|
||||
"qualifikationstyp_id": payload.qualifikationstyp_id,
|
||||
"gueltig_bis": payload.gueltig_bis.isoformat() if payload.gueltig_bis else None,
|
||||
},
|
||||
)
|
||||
return qualifikation
|
||||
|
||||
|
||||
|
||||
Reference in New Issue
Block a user