Additiv neben dem bestehenden 4-Rollen-System (mitarbeiter/material-
verantwortlicher/leitungsverantwortlicher/administration bleiben unverändert,
kein Breaking Change): Admin kann jetzt eigene Rollen (z.B. "Materialwart",
"Helfer" aus der Ursprungs-Anforderung) mit frei wählbaren Einzelrechten aus
einem Berechtigungs-Katalog anlegen und Benutzern zuweisen - auch Benutzern
ganz ohne feste RolleTyp-Zuordnung.
Neue Tabellen: berechtigung (Katalog), rolle (custom, admin-anlegbar),
rolle_berechtigung (M:N), benutzer_rolle_zuordnung (M:N, eigene Tabelle statt
Wiederverwendung des ENUM-basierten benutzer_rolle).
require_roles_or_permission() kombiniert beide Systeme: bestehende feste
Rollen ODER eine passende granulare Berechtigung. Auf die vom Nutzer genannten
Beispiel-Endpunkte angewendet: Material anlegen/bearbeiten, Lagerbewegung
durchführen, Mangel melden/lesen/bearbeiten, Prüfung durchführen - weitere
Endpunkte folgen bei Bedarf nach demselben Muster (require_permission()/
require_roles_or_permission() stehen jetzt als Bausteine bereit).
Neue Endpunkte: GET /berechtigungen, CRUD /rollen, PUT/DELETE
/rollen/{id}/berechtigungen/{id}, PUT/DELETE /benutzer/{id}/rollen/{id}.
Frontend: neuer Admin-Tab "Rollen & Rechte" (Rolle anlegen, Rechte togglen,
Benutzer zuweisen/entfernen).
Co-Authored-By: Claude Sonnet 5 <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_01KC8HYvv6UkCVYheYiTw9DD
94 lines
3.3 KiB
Python
94 lines
3.3 KiB
Python
"""Granulares Rechte-System (Roadmap Phase 6): additiv neben dem bestehenden
|
|
4-Rollen-System (mitarbeiter/materialverantwortlicher/leitungsverantwortlicher/
|
|
administration bleiben unverändert, gleiches enum-basiertes benutzer_rolle).
|
|
|
|
Neu: berechtigung (Katalog einzelner Rechte, z.B. "material.erstellen"),
|
|
rolle (vom Admin frei anlegbare Rollen wie "Materialwart"/"Helfer"),
|
|
rolle_berechtigung (M:N), benutzer_rolle_zuordnung (M:N Benutzer<->neue Rolle -
|
|
bewusst eigene Tabelle statt Wiederverwendung von benutzer_rolle, da dessen
|
|
rolle-Spalte ein fester ENUM ist, keine FK auf frei anlegbare Zeilen).
|
|
|
|
Ein Benutzer kann künftig BEIDES gleichzeitig haben: eine feste Rolle (steuert
|
|
weiterhin alle bisherigen require_roles()-Endpunkte unverändert) und/oder eine
|
|
oder mehrere frei konfigurierte Rollen (steuert die neuen, granular geprüften
|
|
Endpunkte über require_permission()).
|
|
|
|
Revision ID: 0017_granulare_rollen
|
|
Revises: 0016_dokument
|
|
Create Date: 2026-09-05
|
|
"""
|
|
from typing import Sequence, Union
|
|
|
|
from alembic import op
|
|
|
|
revision: str = "0017_granulare_rollen"
|
|
down_revision: Union[str, None] = "0016_dokument"
|
|
branch_labels: Union[str, Sequence[str], None] = None
|
|
depends_on: Union[str, Sequence[str], None] = None
|
|
|
|
# Katalog-Startbestand: deckt die vom Nutzer genannten Beispiel-Rollen
|
|
# (Materialwart, Helfer) ab. Weitere Berechtigungen können später ergänzt
|
|
# werden, ohne bestehende Zeilen zu ändern (additiv).
|
|
BERECHTIGUNGEN = [
|
|
("material.ansehen", "Material ansehen"),
|
|
("material.erstellen", "Material erstellen"),
|
|
("material.bearbeiten", "Material bearbeiten"),
|
|
("lagerbewegung.durchfuehren", "Lagerbewegungen durchführen"),
|
|
("mangel.lesen", "Mängel ansehen"),
|
|
("mangel.melden", "Mängel melden"),
|
|
("mangel.bearbeiten", "Mängel bearbeiten/erledigen"),
|
|
("pruefung.durchfuehren", "Prüfungen durchführen"),
|
|
]
|
|
|
|
|
|
def upgrade() -> None:
|
|
op.execute(
|
|
"""
|
|
CREATE TABLE berechtigung (
|
|
id SERIAL PRIMARY KEY,
|
|
schluessel TEXT NOT NULL UNIQUE,
|
|
beschreibung TEXT NOT NULL
|
|
)
|
|
"""
|
|
)
|
|
op.execute(
|
|
"""
|
|
CREATE TABLE rolle (
|
|
id SERIAL PRIMARY KEY,
|
|
name TEXT NOT NULL UNIQUE,
|
|
beschreibung TEXT
|
|
)
|
|
"""
|
|
)
|
|
op.execute(
|
|
"""
|
|
CREATE TABLE rolle_berechtigung (
|
|
rolle_id INTEGER NOT NULL REFERENCES rolle(id) ON DELETE CASCADE,
|
|
berechtigung_id INTEGER NOT NULL REFERENCES berechtigung(id) ON DELETE CASCADE,
|
|
PRIMARY KEY (rolle_id, berechtigung_id)
|
|
)
|
|
"""
|
|
)
|
|
op.execute(
|
|
"""
|
|
CREATE TABLE benutzer_rolle_zuordnung (
|
|
benutzer_id INTEGER NOT NULL REFERENCES benutzer(id) ON DELETE CASCADE,
|
|
rolle_id INTEGER NOT NULL REFERENCES rolle(id) ON DELETE CASCADE,
|
|
PRIMARY KEY (benutzer_id, rolle_id)
|
|
)
|
|
"""
|
|
)
|
|
|
|
for schluessel, beschreibung in BERECHTIGUNGEN:
|
|
op.execute(
|
|
"INSERT INTO berechtigung (schluessel, beschreibung) VALUES "
|
|
f"('{schluessel}', '{beschreibung}')"
|
|
)
|
|
|
|
|
|
def downgrade() -> None:
|
|
op.execute("DROP TABLE benutzer_rolle_zuordnung")
|
|
op.execute("DROP TABLE rolle_berechtigung")
|
|
op.execute("DROP TABLE rolle")
|
|
op.execute("DROP TABLE berechtigung")
|