QA-03: pruefgate-rechte-policy (rbac-04 gemergt, umgehungsversuch+rollenwechsel-tests, pruefprotokoll)
This commit is contained in:
@@ -178,6 +178,55 @@ func TestAssignRole_AdminCanPromoteOtherUser(t *testing.T) {
|
||||
}
|
||||
}
|
||||
|
||||
// QA-03 Akzeptanzkriterium 2: Rueckstufung (tenant_admin -> user) durch
|
||||
// einen Admin funktioniert ebenso wie die bereits getestete Hochstufung —
|
||||
// Rollenwechsel-Szenario in beide Richtungen, History haelt beide fest.
|
||||
func TestAssignRole_AdminCanDemoteOtherUser(t *testing.T) {
|
||||
h, roles, users, _ := setupHandlerTest(t, "qa03_demote_other")
|
||||
ctx := context.Background()
|
||||
admin, err := users.Create(ctx, "admin-demote@acme.example", "Admin")
|
||||
if err != nil {
|
||||
t.Fatalf("admin anlegen: %v", err)
|
||||
}
|
||||
if _, err := roles.Assign(ctx, admin.ID, RoleTenantAdmin, "system"); err != nil {
|
||||
t.Fatalf("admin-rolle setzen: %v", err)
|
||||
}
|
||||
other, err := users.Create(ctx, "wird-zurueckgestuft@acme.example", "Wird zurueckgestuft")
|
||||
if err != nil {
|
||||
t.Fatalf("anderen nutzer anlegen: %v", err)
|
||||
}
|
||||
if _, err := roles.Assign(ctx, other.ID, RoleTenantAdmin, admin.ID); err != nil {
|
||||
t.Fatalf("ausgangsrolle (tenant_admin) setzen: %v", err)
|
||||
}
|
||||
|
||||
issuer := auth.NewTokenIssuer("test-secret")
|
||||
body, _ := json.Marshal(assignRoleRequest{UserID: other.ID, Role: RoleUser})
|
||||
req := httptest.NewRequest(http.MethodPost, "/rbac/users/role", bytes.NewReader(body))
|
||||
req.AddCookie(sessionCookieFor(t, issuer, admin.ID))
|
||||
rec := httptest.NewRecorder()
|
||||
auth.RequireAuth(issuer, h.AssignRole)(rec, req)
|
||||
|
||||
if rec.Code != http.StatusOK {
|
||||
t.Fatalf("status = %d, want 200, body: %s", rec.Code, rec.Body.String())
|
||||
}
|
||||
|
||||
assignment, err := roles.Get(ctx, other.ID)
|
||||
if err != nil {
|
||||
t.Fatalf("rolle laden: %v", err)
|
||||
}
|
||||
if assignment.Role != RoleUser {
|
||||
t.Fatalf("rolle = %q, want user (rueckgestuft)", assignment.Role)
|
||||
}
|
||||
|
||||
history, err := roles.History(ctx, other.ID)
|
||||
if err != nil {
|
||||
t.Fatalf("history laden: %v", err)
|
||||
}
|
||||
if len(history) != 2 || history[0].Role != RoleTenantAdmin || history[1].Role != RoleUser {
|
||||
t.Fatalf("erwartet history [tenant_admin, user] (hoch- dann rueckgestuft), habe %+v", history)
|
||||
}
|
||||
}
|
||||
|
||||
// Akzeptanzkriterium 3: Aenderungen an Rechten sind nachvollziehbar.
|
||||
func TestRoleHistory_TracksAssignments(t *testing.T) {
|
||||
h, roles, users, _ := setupHandlerTest(t, "rbac05_history")
|
||||
|
||||
Reference in New Issue
Block a user