RBAC-07: rechte-administrations-dienst-starten

- cmd/rbac-admin-api: startet internal/rbac.Handler (RBAC-05), hinter
  auth.RequireAuth mit demselben JWT-Secret wie IAM-16 (account-api)
- reines Wiring, kein Diff an internal/rbac/ (verifiziert)
- real deployed auf 131, cross-service-Session real bewiesen: Login
  gegen account-api (Port 8099), dasselbe Session-Cookie gegen
  rbac-admin-api (Port 8100) verwendet -> echte Rollenliste, ohne
  Cookie -> 401
- Migrationen (role_assignments/groups) real auf tenant_acme
  angewendet, reale Grant-Luecke behoben und verifiziert
- Bootstrap-Erkenntnis dokumentiert: ListRoles selbst verlangt bereits
  eine Rolle mit PermManageUsers, Testnutzer daher mit direkter
  DB-Bootstrap-Rolle angelegt (wie Ersteinrichtung)

Pruefungen siehe docs/RBAC-07-PRUEFPROTOKOLL.md
This commit is contained in:
sysops
2026-08-30 21:24:35 +02:00
parent e65625841c
commit bc46c3e320
3 changed files with 155 additions and 0 deletions
+66
View File
@@ -0,0 +1,66 @@
// rbac-admin-api ist der Aufrufpunkt fuer RBAC-07: startet den bereits
// fertigen RBAC-05-Handler (internal/rbac) als eigenstaendigen HTTP-Dienst,
// hinter derselben Session-Auth wie IAM-16 (account-api) — GLEICHER
// JWT-Secret, damit eine bei account-api ausgestellte Session hier auch
// gueltig ist. REINES WIRING — keine Aenderung an internal/rbac/.
package main
import (
"context"
"log"
"net/http"
"os"
"github.com/jackc/pgx/v5/pgxpool"
"gitea.perlbach24.de/scripte/nexarch/internal/auth"
"gitea.perlbach24.de/scripte/nexarch/internal/rbac"
)
func requireEnv(name string) string {
v := os.Getenv(name)
if v == "" {
log.Fatalf("%s muss gesetzt sein", name)
}
return v
}
func main() {
dsn := requireEnv("NEXARCH_RBACADMIN_TENANT_DSN")
// MUSS identisch mit NEXARCH_ACCOUNT_JWT_SECRET (IAM-16) sein, sonst
// verwirft dieser Dienst gueltige account-api-Sessions.
jwtSecret := requireEnv("NEXARCH_RBACADMIN_JWT_SECRET")
addr := os.Getenv("NEXARCH_RBACADMIN_API_LISTEN_ADDR")
if addr == "" {
addr = "127.0.0.1:8100"
}
ctx := context.Background()
pool, err := pgxpool.New(ctx, dsn)
if err != nil {
log.Fatalf("datenbankverbindung: %v", err)
}
defer pool.Close()
tokenIssuer := auth.NewTokenIssuer(jwtSecret)
roles := rbac.NewStore(pool)
groups := rbac.NewGroupStore(pool)
handler := rbac.NewHandler(roles, groups)
mux := http.NewServeMux()
mux.HandleFunc("/healthz", func(w http.ResponseWriter, r *http.Request) { w.WriteHeader(http.StatusOK) })
mux.HandleFunc("GET /rbac/roles", auth.RequireAuth(tokenIssuer, handler.ListRoles))
mux.HandleFunc("POST /rbac/users/role", auth.RequireAuth(tokenIssuer, handler.AssignRole))
mux.HandleFunc("GET /rbac/users/{id}/history", auth.RequireAuth(tokenIssuer, handler.RoleHistory))
mux.HandleFunc("GET /rbac/groups", auth.RequireAuth(tokenIssuer, handler.ListGroups))
mux.HandleFunc("POST /rbac/groups", auth.RequireAuth(tokenIssuer, handler.CreateGroup))
mux.HandleFunc("POST /rbac/groups/role", auth.RequireAuth(tokenIssuer, handler.SetGroupRole))
mux.HandleFunc("POST /rbac/groups/members", auth.RequireAuth(tokenIssuer, handler.AddGroupMember))
mux.HandleFunc("POST /rbac/groups/members/remove", auth.RequireAuth(tokenIssuer, handler.RemoveGroupMember))
log.Printf("rbac-admin-api: listening on %s", addr)
if err := http.ListenAndServe(addr, mux); err != nil {
log.Fatalf("http server: %v", err)
}
}