Compare commits

..
Author SHA1 Message Date
sysops 23a3cc1a62 CFG-05: modulübergreifender-http-endpunkt-für-benachrichtigungs-ereignisse
- internal/notifyapi.Mount (POST /notify/enqueue), reiner Wrapper um
  notifyprefs.EnqueueIfAllowed (CFG-04)
- Reuse von internal/policyapi.RequireServiceToken (RBAC-06), kein
  neues Provisorium, eigener Service-Token pro Endpunkt
- Tests: 401 ohne Token, Aequivalenz HTTP vs. direkter Aufruf
  (aktiviert/deaktiviert), realer Fremd-Modul-Client mit echter
  notification_jobs-Zeile
- real deployed auf 131 (notify-api, Port 8094), Grant-Nachverfolgung
  fuer nexarch_core auf notification_preferences/notification_jobs,
  end-zu-ende per curl nachgewiesen (401, job_id+skipped:false)

Pruefungen siehe docs/CFG-05-PRUEFPROTOKOLL.md
2026-08-30 09:04:31 +02:00
sysops a2f26a6e93 Merge branch 'feature/rbac-06-moduluebergreifender-http-endpunkt-fuer-policy-entscheidungen' into feature/cfg-05-modulübergreifender-http-endpunkt-für-benachrichtigungs-ereignisse
# Conflicts:
#	scripts/reset-test-env.sh
#	scripts/run-checks.sh
2026-08-30 09:00:46 +02:00
sysops 926e549812 docs(core): RBAC-06 Grant-Verifikation und Netzausfall-Hinweis ergaenzt
nexarch_core-Rechte auf policy_rules/policy_rule_changes real ueber
information_schema.role_table_grants verifiziert (dauerhaft, nicht von
postgres-Eigentuemerschaft abhaengig). Push zu Gitea zum Commit-
Zeitpunkt durch externen Netzwerkausfall (TCP 443/80 auf
gitea.perlbach24.de nicht erreichbar) blockiert, kein Code-Fehler -
Board-Status bleibt bis zum tatsaechlichen Push auf Backlog.
2026-08-30 02:35:23 +02:00
sysops e8d04f244b feat(core): RBAC-06 modulübergreifender HTTP-Endpunkt für Policy-Entscheidungen
internal/policyapi: POST /authorize wrapt policy.Enforcer.Authorize
(RBAC-02) fuer physisch getrennte Module (DMS, Mail, Archive) - reiner
Wrapper, keine zweite Autorisierungslogik, 100 Stichproben beweisen
Uebereinstimmung mit dem direkten Enforcer-Aufruf. Service-Auth ueber
schlanken, timing-safe verglichenen Token statt moduleregistrys
schwererem Credential-System (unnoetige internal/flag-Abhaengigkeit,
nie mit internal/policy gemergt). Ersetzt spaeter das dokumentierte
RET-06-API-Provisorium (Archive, eigenes Folgeticket). Reale
Rechtevergabe-Luecke auf policy_rules gefunden und behoben (Tabelle
von frueherem Testlauf unter anderem Owner). Real auf 131 deployed,
beide Pfade (Allow/Deny) per curl end-to-end verifiziert.
2026-08-30 02:24:55 +02:00
sysops b1601c578a DEVLOG: Sessionlog-Eintrag (Auto-Hook) 2026-08-28 23:54:01 +02:00
sysops 1e1a8359cb CFG-04: go.sum neu erzeugen (go mod tidy nach IAM-02-Merge) 2026-08-28 23:53:39 +02:00
sysops b27a640116 CFG-04: benachrichtigungs-einstellungen-oberflaeche (handler+tests fuer notifyprefs, web/notifications next.js-frontend auf shl-01) 2026-08-28 23:50:54 +02:00
sysops 81ff8c18c3 Merge branch 'feature/shl-01-ui-shell-design-system-zentral' into feature/cfg-04-benachrichtigungs-einstellungen-oberflaeche
# Conflicts:
#	DEVLOG.md
2026-08-28 23:48:23 +02:00
sysops 22b3349b8e Merge branch 'feature/iam-02-login-session-jwt-grundgeruest' into feature/cfg-04-benachrichtigungs-einstellungen-oberflaeche
# Conflicts:
#	go.mod
#	go.sum
2026-08-28 23:48:13 +02:00
sysops 2df3f93373 CFG-04: backend teil 1 — internal/notifyprefs (praeferenz-store + enqueueifallowed-filter vor dispatcher) 2026-08-28 23:47:46 +02:00
sysopsandClaude Sonnet 5 034865f5a0 CFG-03: benachrichtigungs-kanaele-e-mail-in-app
internal/channels: konkrete Zustellkanaele fuer CFG-02s Dispatcher.
TemplateStore.Resolve loest Vorlagen pro Tenant auf und faellt auf
GlobalTemplateScope zurueck, wenn ein Tenant keine eigene gesetzt hat
(Akzeptanzkriterium 3). Render nutzt text/template mit
Option("missingkey=error") — ein fehlender Platzhalter bricht das Rendering
MIT FEHLER ab, statt eine unvollstaendige Nachricht zu erzeugen
(Akzeptanzkriterium 1).

EmailSender implementiert notify.Sender: rendert ZUERST die Vorlage, bevor
ueberhaupt eine SMTP-Verbindung aufgebaut wird — schlaegt das Rendering
fehl, wird nie ein Netzwerkzugriff versucht. Ein anschliessend fehl-
schlagender SMTP-Versand liefert einen Fehler, den CFG-02s bereits
getestete Wiederholungslogik verarbeitet (kein zweiter Retry-Mechanismus
hier). InAppSender persistiert In-App-Nachrichten ueber InAppStore
(Akzeptanzkriterium 2, ueber API abrufbar/als gelesen markierbar). Router
waehlt den Kanal anhand Notification.Channel — ein neuer Kanal wird per
Register() ergaenzt, ohne Dispatcher oder Router umzubauen.

Pruefungen (ausgefuehrt auf root@192.168.1.131, go build/vet/test PASS):
1. Vorlagenrendering mit fehlenden Platzhaltern bricht kontrolliert ab —
   TestRender_MissingPlaceholderAborts und
   TestEmailSender_AbortsBeforeSMTPWhenTemplateMissing (Fehler kommt von der
   Vorlagenaufloesung, kein SMTP-Verbindungsversuch). PASS.
2. In-App-Benachrichtigung nach Markierung als gelesen korrekt gefuehrt —
   TestInAppStore_MarkReadIsReflectedCorrectly. PASS.
3. E-Mail-Versand bei nicht erreichbarem SMTP-Server loest dokumentiertes
   Retry-Verhalten ueber CFG-02 aus —
   TestEmailSender_TriggersDispatcherRetryOnUnreachableSMTP: echter
   EmailSender gegen unerreichbaren Host, ueber notify.Dispatcher
   eingereiht, nach ausgeschoepften Wiederholungen status=failed mit
   korrekter Versuchszahl. PASS.

Co-Authored-By: Claude Sonnet 5 <noreply@anthropic.com>
2026-08-27 23:23:45 +02:00
sysopsandClaude Sonnet 5 d63fcbb49e RBAC-02: policy-enforcement-schicht-zentral
internal/policy: deklarativer, DB-gehaltener Regelsatz (policy_rules) statt
hartcodierter Go-Entscheidungslogik — Store.IsAllowed schaut ausschliesslich
in die Datenbank, kein Go-Fallback. Ein Regelwechsel (Grant/Revoke) wirkt
sich sofort aus, ohne Codeaenderung/Deploy (Akzeptanzkriterium 3). Jede
Aenderung wird atomar mit einem versionierten Historieneintrag in
policy_rule_changes festgehalten (grant/revoke, Akteur, Version).

Enforcer.Authorize ist Default-Deny: existiert keine Regel fuer role+
permission, ist der Zugriff verboten (Akzeptanzkriterium 2), fuer sich
genommen ohne Anwendungslogik testbar.

Guard/GuardTenantScoped sind die zentrale Enforcement-Funktion
(Akzeptanzkriterium 1): die uebergebene Query-Funktion wird NUR bei
erfolgreicher Autorisierung aufgerufen — es gibt keinen Weg, Daten ohne
vorherige Authorize-Entscheidung zu erhalten. GuardTenantScoped erzwingt
zusaetzlich per Funktionssignatur, dass tenantSlug TEIL der Query-Funktion
ist (Akzeptanzkriterium 3) — ein nachgelagerter Post-Filter (der
archivmail-Fehler aus "Bekannte Fehler vermeiden": Tenant-Filter nach statt
in der Query) ist mit dieser Signatur strukturell nicht moeglich, da die
Repository-Implementierung tenantSlug selbst fuer ihre eigene WHERE-Klausel
entgegennimmt.

Pruefungen (ausgefuehrt auf root@192.168.1.131, go build/vet/test PASS):
1. Kein Datenzugriffs-Pfad umgeht die zentrale Enforcement-Schicht —
   TestGuard_NeverCallsQueryWithoutAuthorization: query-Funktion wird
   nachweislich NICHT aufgerufen ohne vorherige Regel, erst nach Grant. PASS.
2. Anfrage ohne passende Policy wird zuverlaessig abgewiesen (Default-Deny) —
   TestAuthorize_DefaultDeny: keine Regel konfiguriert -> ErrDenied, nicht
   automatisch erlaubt. PASS.
3. Policy-Regelsatz versioniert, Regelwechsel ohne Codeaenderung
   nachvollziehbar — TestGrantRevoke_ChangesBehaviorWithoutCodeChange:
   Verhalten aendert sich durch reinen Datenbank-Grant/Revoke, Historie
   zeigt beide Versionen korrekt. PASS.

Zusaetzlich: TestGuardTenantScoped_IsolatesDataBetweenTenants belegt das
Tenant-Scoping-Muster aus Akzeptanzkriterium 3 konkret anhand zweier
Tenants. PASS.

Co-Authored-By: Claude Sonnet 5 <noreply@anthropic.com>
2026-08-27 21:43:26 +02:00
sysopsandClaude Sonnet 5 6f532d8350 CFG-02: benachrichtigungs-dispatcher-core-service-fuer-module
internal/notify: Dispatcher.Enqueue ist die EINE schmale Schnittstelle, ueber
die Module Benachrichtigungen ausloesen (Akzeptanzkriterium 1) — kein Modul
baut eigenen Versandcode. Warteschlange ist die Postgres-Tabelle
notification_jobs (Projekt-Konvention statt Redis/AMQP), existiert
ausschliesslich in der Datenbank, nicht im Prozessspeicher.

Dispatcher.ProcessDue holt faellige Jobs per FOR UPDATE SKIP LOCKED
(dieselbe Konvention wie internal/tenant.Lifecycle.ProcessDueDeletions) —
serialisiert konkurrierende Worker/Module, verhindert doppelte Zustellung.
Fehlschlag erhoeht attempts und plant next_attempt_at mit linearem Backoff;
nach max_attempts wird der Job kontrolliert auf status=failed gesetzt statt
endlos wiederholt zu werden (Akzeptanzkriterium 2).

Sender ist eine schmale Schnittstelle fuer die eigentlichen Kanaele
(E-Mail/In-App = CFG-03, nicht Teil dieser Kachel) — der Dispatcher kennt
nur "zustellen oder nicht", keine Kanal-Details.

Pruefungen (ausgefuehrt auf root@192.168.1.131, go build/vet/test PASS):
1. Neustart waehrend offener Zustellung verliert keine Nachricht —
   TestQueue_SurvivesRestartWithoutMessageLoss: Enqueue durch eine
   Dispatcher-Instanz, Verarbeitung durch eine komplett neue (simulierter
   Neustart), Nachricht wird trotzdem zugestellt. PASS.
2. Wiederholungslogik greift bei simuliertem Fehler und bricht kontrolliert
   ab — TestProcessDue_RetriesThenGivesUpAfterMaxAttempts: 3 Versuche bei
   max_attempts=3, danach status=failed, keine weitere Verarbeitung. PASS.
3. Zwei Module loesen gleichzeitig aus, beide korrekt zugestellt —
   TestProcessDue_ConcurrentDispatchBothDelivered: zwei parallele
   ProcessDue-Aufrufe, beide Nachrichten je genau einmal zugestellt, keine
   Doppelzustellung. PASS.

Co-Authored-By: Claude Sonnet 5 <noreply@anthropic.com>
2026-08-27 21:06:36 +02:00
sysopsandClaude Sonnet 5 ed67887385 RBAC-01: rollenmodell-grundrechte
internal/rbac: drei Grundrollen (superadmin, tenant_admin, user) mit
Hierarchie ueber eine einfache Eltern-Map (tenant_admin erbt von user,
superadmin erbt von tenant_admin) — EffectivePermissions loest die volle
vererbte Rechtemenge auf (Akzeptanzkriterium 2). Policy-Modell bewusst als
reine Go-Datenstruktur getrennt von der Durchsetzung (RBAC-02), nach
Casbin-Prinzip.

Store verwaltet Rollenzuweisungen innerhalb EINER Tenant-Datenbank (Modell C,
analog internal/user.TenantUserStore) — nur 'user' und 'tenant_admin' sind
hier zuweisbar (assignableRoles-Matrix). Ein Zuweisungsversuch fuer
'superadmin' wird abgewiesen, da diese Rolle mandantenuebergreifend ist und
bereits durch die Existenz eines Kontos in IAM-01s SuperadminStore
repraesentiert wird — keine doppelte Modellierung. Jede Zuweisung schreibt
zusaetzlich einen Historieneintrag (role_assignment_history) mit
grantedBy/grantedAt, atomar in derselben Transaktion (Akzeptanzkriterium 3).

Pruefungen (ausgefuehrt auf root@192.168.1.131, go build/vet/test PASS):
1. Zuweisung ausserhalb der erlaubten Matrix abgewiesen —
   TestStore_RejectsSuperadminOutsideAllowedMatrix und
   TestStore_RejectsUnknownRole: beide ErrRoleNotAssignableInTenantScope,
   kein Datensatz hinterlassen. PASS.
2. Rollenhierarchie liefert erwartete effektive Rechtemenge —
   TestEffectivePermissions_Inheritance: tenant_admin hat geerbte
   user-Rechte + eigene, aber nicht platform.manage_tenants; superadmin hat
   die volle Kette. PASS.
3. Datenmodell von zweiter Person gegen Dokumentation geprueft — NICHT
   durchgefuehrt (keine zweite Person in dieser Session verfuegbar). Offen.

Zusaetzlich automatisiert getestet (Akzeptanzkriterium 3):
TestStore_HistoryTracksWhoAndWhen — zwei aufeinanderfolgende Zuweisungen,
Historie liefert beide mit korrektem grantedBy in chronologischer
Reihenfolge. PASS.

Co-Authored-By: Claude Sonnet 5 <noreply@anthropic.com>
2026-08-27 19:45:16 +02:00
sysopsandClaude Sonnet 5 4180a26c6e CFG-01: zentraler-konfigurationsdienst
internal/cfgservice: Store (Schreiben/Historie) + Service (Lesen mit
Vorrangregel + TTL-Cache, Default 5s, analog internal/flag). Genannt
"cfgservice" statt "config", da internal/config bereits die Bootstrap-
Konfiguration des Core-Prozesses selbst belegt.

Store.Set schreibt aktuellen Stand (config_values) und Historieneintrag
(config_value_history) atomar in einer Transaktion — eine Aenderung ohne
Versionshistorie ist strukturell ausgeschlossen (Akzeptanzkriterium 2).
Version wird pro (key, scope) monoton hochgezaehlt.

Service.Resolve wendet die Vorrangregel an: Tenant-spezifischer Override
(scope = Tenant-Slug) hat Vorrang vor globalem Default (scope = 'global'),
faellt sauber zurueck wenn kein Override existiert (Akzeptanzkriterium 1).
Invalidate erzwingt sofortiges Neuladen fuer den Schreiber, andere Instanzen
sehen Aenderungen spaetestens nach der TTL.

Pruefungen (ausgefuehrt auf root@192.168.1.131, go build/vet/test PASS):
1. Vorrangregel automatisiert getestet —
   TestService_TenantOverrideTakesPrecedenceOverGlobal: Tenant mit Override
   bekommt Tenant-Wert, Tenant ohne Override bekommt Global-Default. PASS.
2. Cache-Invalidierung nach Aenderung innerhalb dokumentierter Zeit
   gemessen — TestService_CacheInvalidationTiming: wirksam nach 154ms bei
   TTL=150ms (innerhalb Ziel+Toleranz), vorher nachweislich noch alter
   Stand. PASS.
3. Versionierungshistorie ueber mehrere Aenderungen nachvollzogen —
   TestStore_HistoryTracksAllChanges: 3 aufeinanderfolgende Aenderungen,
   Historie liefert alle 3 in korrekter Reihenfolge mit korrekten
   Versionsnummern. PASS.

Co-Authored-By: Claude Sonnet 5 <noreply@anthropic.com>
2026-08-27 19:26:14 +02:00
sysopsandClaude Sonnet 5 3d20d86a4f IAM-02: login-session-jwt-grundgeruest
internal/auth: Login/Logout ueber httpOnly/Secure/SameSite=Strict-Cookie mit
HS256-JWT (30min TTL), bcrypt-Passwort-Hashing (Cost 12, explizit begruendet
und benchmarkt statt DefaultCost uebernommen), RequireAuth-Middleware fuer
geschuetzte Routen. LoginService ist strukturell auf einen Tenant gescopt
(nutzt user.TenantUserStore, dessen Pool = eine Tenant-DB — derselbe
Mechanismus wie in TEN-01/TEN-02), liefert bei falscher E-Mail und falschem
Passwort denselben Fehler (User-Enumeration-Schutz) inkl. Dummy-bcrypt-
Vergleich gegen Timing-Seitenkanal bei unbekannter E-Mail.

user.TenantUserStore erweitert um SetPasswordHash/GetByEmailForAuth
(password_hash bleibt ausserhalb des regulaeren User-Typs/JSON-Pfads).
Migration 0002 fuegt password_hash-Spalte hinzu (Default '', da IAM-01
User ohne Passwort anlegt).

Login-Handler ist wie IAM-01/TEN-02 aus denselben Gruenden (Tenant-
Connection-Routing = TEN-06, noch nicht gebaut) nicht in cmd/core/main.go
verdrahtet — Package ist eigenstaendig nutzbar/getestet.

Pruefungen (ausgefuehrt auf root@192.168.1.131, go build/vet/test PASS):
1. Login-Query tenant-gescopt — TestLoginService_NoCrossTenantLogin: gleiche
   E-Mail in zwei Tenant-DBs mit unterschiedlichem Passwort, Login gegen
   Tenant A mit Tenant-B-Passwort schlaegt fehl. PASS.
2. Session-Fixation/Token-Manipulation — TestTokenVerify_RejectsManipulatedPayload
   und TestTokenVerify_RejectsWrongSecret: manipuliertes/falsch signiertes
   Token wird abgelehnt. PASS.
3. Abgelaufenes Token erzwingt Neuanmeldung — TestTokenVerify_RejectsExpiredToken
   und TestRequireAuth_BlocksWithoutValidCookie. PASS.
4. Login-Latenz mit Kostenfaktor 12 gemessen: 294ms (Ziel < 400ms) —
   TestBcryptCostAgainstLatencyTarget. PASS.

Co-Authored-By: Claude Sonnet 5 <noreply@anthropic.com>
2026-08-27 18:26:00 +02:00
95 changed files with 4583 additions and 2251 deletions
+66 -23
View File
@@ -130,29 +130,6 @@ Keine Commits in dieser Session.
- internal/config/config.go | 29 +++++++++++++++++++++++++++++
- internal/db/db.go | 11 +++++++++++
- migrations/0001_tenant_registry.sql | 10 ++++++++++
---
## 2026-08-27 17:53 17:57 (4m)
**Beschreibung:** Claude Code Session
**Projekt:** code
### Commits
- e479330 IAM-01: benutzer-datenmodell-crud
### Geänderte Dateien
- cmd/core/main.go | 11 ++++++++++-
- go.mod | 9 +++++++++
- go.sum | 28 ++++++++++++++++++++++++++++
- internal/user/handler.go | 66 ++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++
- internal/user/store_test.go | 173 +++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++
- internal/user/superadmin_store.go | 77 +++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++
- internal/user/tenant_store.go | 128 ++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++
- internal/user/user.go | 42 ++++++++++++++++++++++++++++++++++++++++++
- internal/user/user_test.go | 24 ++++++++++++++++++++++++
- migrations/0002_superadmins.down.sql | 1 +
- migrations/0002_superadmins.up.sql | 14 ++++++++++++++
- migrations/tenant/0001_users.down.sql | 1 +
- migrations/tenant/0001_users.up.sql | 16 ++++++++++++++++
- web/shl/README.md | 45 +++++++++++++++++++++++++++++++++++++++++++++
- web/shl/__tests__/Dialog.test.tsx | 38 ++++++++++++++++++++++++++++++++++++++
- web/shl/__tests__/tokens.test.ts | 39 +++++++++++++++++++++++++++++++++++++++
@@ -182,3 +159,69 @@ Keine Commits in dieser Session.
- web/shl/vitest.setup.ts | 1 +
---
## 2026-08-28 23:45 23:51 (5m)
**Beschreibung:** Claude Code Session
**Projekt:** code
### Commits
- b27a640 CFG-04: benachrichtigungs-einstellungen-oberflaeche (handler+tests fuer notifyprefs, web/notifications next.js-frontend auf shl-01)
- 81ff8c1 Merge branch 'feature/shl-01-ui-shell-design-system-zentral' into feature/cfg-04-benachrichtigungs-einstellungen-oberflaeche
- 22b3349 Merge branch 'feature/iam-02-login-session-jwt-grundgeruest' into feature/cfg-04-benachrichtigungs-einstellungen-oberflaeche
- 2df3f93 CFG-04: backend teil 1 — internal/notifyprefs (praeferenz-store + enqueueifallowed-filter vor dispatcher)
### Geänderte Dateien
- internal/notifyprefs/handler.go | 83 +++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++
- internal/notifyprefs/handler_test.go | 122 ++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++
- internal/notifyprefs/prefs_test.go | 183 +++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++
- web/notifications/app/layout.tsx | 30 ++++++++++++++++++++++++++++++
- web/notifications/app/overview/page.tsx | 43 +++++++++++++++++++++++++++++++++++++++++++
- web/notifications/app/page.tsx | 5 +++++
- web/notifications/app/settings/page.tsx | 97 +++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++
- web/notifications/lib/api.ts | 45 +++++++++++++++++++++++++++++++++++++++++++++
- web/notifications/next.config.mjs | 5 +++++
- web/notifications/package.json | 22 ++++++++++++++++++++++
- web/notifications/tsconfig.json | 21 +++++++++++++++++++++
---
## 2026-08-28 23:51 23:51 (0m)
**Beschreibung:** Claude Code Session
**Projekt:** code
### Commits
Keine Commits in dieser Session.
### Geänderte Dateien
- internal/notifyprefs/handler.go | 83 +++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++
- internal/notifyprefs/handler_test.go | 122 ++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++
- internal/notifyprefs/prefs_test.go | 183 +++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++
- web/notifications/app/layout.tsx | 30 ++++++++++++++++++++++++++++++
- web/notifications/app/overview/page.tsx | 43 +++++++++++++++++++++++++++++++++++++++++++
- web/notifications/app/page.tsx | 5 +++++
- web/notifications/app/settings/page.tsx | 97 +++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++
- web/notifications/lib/api.ts | 45 +++++++++++++++++++++++++++++++++++++++++++++
- web/notifications/next.config.mjs | 5 +++++
- web/notifications/package.json | 22 ++++++++++++++++++++++
- web/notifications/tsconfig.json | 21 +++++++++++++++++++++
---
## 2026-08-28 23:52 23:52 (0m)
**Beschreibung:** Claude Code Session
**Projekt:** code
### Commits
Keine Commits in dieser Session.
### Geänderte Dateien
- internal/notifyprefs/handler.go | 83 +++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++
- internal/notifyprefs/handler_test.go | 122 ++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++
- internal/notifyprefs/prefs_test.go | 183 +++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++
- web/notifications/app/layout.tsx | 30 ++++++++++++++++++++++++++++++
- web/notifications/app/overview/page.tsx | 43 +++++++++++++++++++++++++++++++++++++++++++
- web/notifications/app/page.tsx | 5 +++++
- web/notifications/app/settings/page.tsx | 97 +++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++
- web/notifications/lib/api.ts | 45 +++++++++++++++++++++++++++++++++++++++++++++
- web/notifications/next.config.mjs | 5 +++++
- web/notifications/package.json | 22 ++++++++++++++++++++++
- web/notifications/tsconfig.json | 21 +++++++++++++++++++++
---
-3
View File
@@ -34,8 +34,6 @@ func main() {
registry := tenant.NewRegistry(registryPool)
provisioner := tenant.NewProvisioner(adminPool, registry, cfg.TenantDSNTemplate)
tenantHandler := tenant.NewHandler(provisioner)
onboardingService := tenant.NewOnboardingService(provisioner, cfg.TenantSchemaPath)
onboardingHandler := tenant.NewOnboardingHandler(onboardingService)
// Superadmin-Konten leben mandantenuebergreifend in der Registry-DB.
// Tenant-User-CRUD (user.TenantUserStore) braucht Connection-Routing pro
@@ -50,7 +48,6 @@ func main() {
})
// Vorlaeufige Pfade ohne Versionierung/Auth — werden mit API-01/IAM-02 abgeloest.
mux.HandleFunc("/internal/tenants", tenantHandler.CreateTenant)
mux.HandleFunc("/internal/tenants/onboard", onboardingHandler.Onboard)
mux.HandleFunc("/internal/superadmins", userHandler.CreateSuperadmin)
log.Printf("nexarch-core listening on %s", cfg.ListenAddr)
+52
View File
@@ -0,0 +1,52 @@
// notify-api ist der Aufrufpunkt fuer CFG-05: stellt Core CFG-04s
// EnqueueIfAllowed als HTTP-Endpunkt fuer andere, physisch getrennte
// Module (Archive, DMS, Mail) bereit. Getrennt von cmd/core aus
// demselben Grund wie policy-api (RBAC-06).
package main
import (
"context"
"log"
"net/http"
"os"
"github.com/jackc/pgx/v5/pgxpool"
"gitea.perlbach24.de/scripte/nexarch/internal/notify"
"gitea.perlbach24.de/scripte/nexarch/internal/notifyapi"
"gitea.perlbach24.de/scripte/nexarch/internal/notifyprefs"
)
func main() {
dsn := os.Getenv("NEXARCH_NOTIFY_ADMIN_DSN")
if dsn == "" {
log.Fatal("NEXARCH_NOTIFY_ADMIN_DSN muss gesetzt sein")
}
serviceToken := os.Getenv("NEXARCH_NOTIFY_SERVICE_TOKEN")
if serviceToken == "" {
log.Fatal("NEXARCH_NOTIFY_SERVICE_TOKEN muss gesetzt sein")
}
addr := os.Getenv("NEXARCH_NOTIFY_API_LISTEN_ADDR")
if addr == "" {
addr = "127.0.0.1:8094"
}
ctx := context.Background()
pool, err := pgxpool.New(ctx, dsn)
if err != nil {
log.Fatalf("datenbankverbindung: %v", err)
}
defer pool.Close()
prefs := notifyprefs.NewStore(pool)
dispatcher := notify.NewDispatcher(pool)
mux := http.NewServeMux()
notifyapi.Mount(mux, prefs, dispatcher, serviceToken)
mux.HandleFunc("/healthz", func(w http.ResponseWriter, r *http.Request) { w.WriteHeader(http.StatusOK) })
log.Printf("notify-api: listening on %s", addr)
if err := http.ListenAndServe(addr, mux); err != nil {
log.Fatalf("http server: %v", err)
}
}
+50
View File
@@ -0,0 +1,50 @@
// policy-api ist der Aufrufpunkt fuer RBAC-06: stellt Core RBAC-02s
// Enforcer.Authorize als HTTP-Endpunkt fuer andere, physisch getrennte
// Module (DMS, Mail, Archive) bereit. Getrennt von cmd/core aus
// demselben Grund wie die anderen *-devserver.
package main
import (
"context"
"log"
"net/http"
"os"
"github.com/jackc/pgx/v5/pgxpool"
"gitea.perlbach24.de/scripte/nexarch/internal/policy"
"gitea.perlbach24.de/scripte/nexarch/internal/policyapi"
)
func main() {
dsn := os.Getenv("NEXARCH_POLICY_ADMIN_DSN")
if dsn == "" {
log.Fatal("NEXARCH_POLICY_ADMIN_DSN muss gesetzt sein")
}
serviceToken := os.Getenv("NEXARCH_POLICY_SERVICE_TOKEN")
if serviceToken == "" {
log.Fatal("NEXARCH_POLICY_SERVICE_TOKEN muss gesetzt sein")
}
addr := os.Getenv("NEXARCH_POLICY_API_LISTEN_ADDR")
if addr == "" {
addr = "127.0.0.1:8093"
}
ctx := context.Background()
pool, err := pgxpool.New(ctx, dsn)
if err != nil {
log.Fatalf("datenbankverbindung: %v", err)
}
defer pool.Close()
enforcer := policy.NewEnforcer(policy.NewStore(pool))
mux := http.NewServeMux()
policyapi.Mount(mux, enforcer, serviceToken)
mux.HandleFunc("/healthz", func(w http.ResponseWriter, r *http.Request) { w.WriteHeader(http.StatusOK) })
log.Printf("policy-api: listening on %s", addr)
if err := http.ListenAndServe(addr, mux); err != nil {
log.Fatalf("http server: %v", err)
}
}
-67
View File
@@ -1,67 +0,0 @@
// tenantadmin-devserver stellt das TEN-05-Backend-API (internal/tenantadmin)
// fuer die Next.js-Tenant-Verwaltungsoberflaeche bereit. Getrennt von
// cmd/core aus demselben Grund wie cmd/licadmin-devserver (siehe LIC-04):
// echte Auth (IAM-01/IAM-02) ist noch nicht in die zentrale Server-Topologie
// verdrahtet, dieser Server dient Entwicklung/Betrieb der Oberflaeche gegen
// eine echte Datenbank, ohne cmd/core anzufassen.
package main
import (
"context"
"log"
"net/http"
"os"
"gitea.perlbach24.de/scripte/nexarch/internal/db"
"gitea.perlbach24.de/scripte/nexarch/internal/tenant"
"gitea.perlbach24.de/scripte/nexarch/internal/tenantadmin"
"gitea.perlbach24.de/scripte/nexarch/internal/tenantsettings"
"gitea.perlbach24.de/scripte/nexarch/internal/user"
)
func main() {
dsn := os.Getenv("NEXARCH_REGISTRY_DSN")
if dsn == "" {
log.Fatal("NEXARCH_REGISTRY_DSN nicht gesetzt")
}
addr := os.Getenv("NEXARCH_TENANTADMIN_LISTEN_ADDR")
if addr == "" {
addr = ":8082"
}
ctx := context.Background()
pool, err := db.Connect(ctx, dsn)
if err != nil {
log.Fatalf("db: %v", err)
}
defer pool.Close()
registry := tenant.NewRegistry(pool)
lifecycle := tenant.NewLifecycle(registry, pool)
settingsStore := tenantsettings.NewStore(pool)
superadmins := user.NewSuperadminStore(pool)
handler := tenantadmin.NewHandler(registry, lifecycle, settingsStore, superadmins)
mux := http.NewServeMux()
mux.HandleFunc("/admin/tenants", withCORS(handler.ListTenantsHandler))
mux.HandleFunc("/admin/tenants/detail", withCORS(handler.TenantDetailHandler))
mux.HandleFunc("/admin/tenants/settings", withCORS(handler.UpdateSettingsHandler))
mux.HandleFunc("/admin/tenants/lifecycle", withCORS(handler.LifecycleActionHandler))
mux.HandleFunc("/healthz", func(w http.ResponseWriter, r *http.Request) { w.WriteHeader(http.StatusOK) })
log.Printf("tenantadmin-devserver listening on %s", addr)
log.Fatal(http.ListenAndServe(addr, mux))
}
func withCORS(next http.HandlerFunc) http.HandlerFunc {
return func(w http.ResponseWriter, r *http.Request) {
w.Header().Set("Access-Control-Allow-Origin", "*")
w.Header().Set("Access-Control-Allow-Methods", "GET, POST, OPTIONS")
w.Header().Set("Access-Control-Allow-Headers", "Content-Type")
if r.Method == http.MethodOptions {
w.WriteHeader(http.StatusOK)
return
}
next(w, r)
}
}
@@ -0,0 +1,14 @@
[Unit]
Description=NEXARCH Core - Modulübergreifender Benachrichtigungs-Endpunkt (CFG-05)
After=network.target postgresql.service
[Service]
Type=simple
User=nexarch
EnvironmentFile=/etc/nexarch/notify-api.env
ExecStart=__INSTALL_DIR__/bin/notify-api
Restart=on-failure
StandardOutput=journal
[Install]
WantedBy=multi-user.target
@@ -0,0 +1,14 @@
[Unit]
Description=NEXARCH Core - Modulübergreifender RBAC-Autorisierungs-Endpunkt (RBAC-06)
After=network.target postgresql.service
[Service]
Type=simple
User=nexarch
EnvironmentFile=/etc/nexarch/policy-api.env
ExecStart=__INSTALL_DIR__/bin/policy-api
Restart=on-failure
StandardOutput=journal
[Install]
WantedBy=multi-user.target
+87
View File
@@ -0,0 +1,87 @@
# CFG-05 Prüfprotokoll: Modulübergreifender HTTP-Endpunkt für Benachrichtigungs-Ereignisse
Voraussetzung CFG-04 bereits Fertig (siehe eigenes Protokoll).
## Grundsatzentscheidung: Wrapper, keine zweite Benachrichtigungslogik
`internal/notifyapi.Mount` registriert `POST /notify/enqueue`, dessen
Handler AUSSCHLIESSLICH `notifyprefs.EnqueueIfAllowed` aufruft — dieselbe
Funktion, die auch core-interne Aufrufer nutzen (z. B. CFG-04s eigene
Handler). Die Übereinstimmung zwischen HTTP-Antwort und direktem
Aufruf ist dadurch strukturell garantiert — real bewiesen für
aktivierten UND deaktivierten Kanal (siehe Prüfungen).
**Endpunkt ist für externe Module aufrufbar, nicht nur Core-intern:**
real per HTTP von einem simulierten Fremd-Modul-Testclient
(`TestEnqueueHandler_RealForeignModuleClient`) und per `curl` von der
Kommandozeile aus aufgerufen, jeweils gegen den laufenden, über
systemd verwalteten `notify-api`-Prozess — nicht nur als Go-Funktion
innerhalb desselben Prozesses getestet.
## Service-Authentifizierung: Reuse von RBAC-06, kein neues Provisorium
`internal/policyapi.RequireServiceToken` (RBAC-06) direkt
wiederverwendet — kein zweiter, abweichender Service-Token-Mechanismus.
Beide liegen im selben Core-Go-Modul, ein echter Import statt
Duplikat. `notify-api` läuft als eigener systemd-Dienst (analog
`policy-api`), mit eigenem `NEXARCH_NOTIFY_SERVICE_TOKEN`
(unabhängiger Tokenwert von RBAC-06s Token — getrennte
Vertrauensgrenze pro Endpunkt, kein geteiltes Secret).
## Umsetzung
- `internal/notifyapi.Mount`/`enqueueHandler``POST /notify/enqueue`,
reiner Wrapper um `notifyprefs.EnqueueIfAllowed`.
- `cmd/notify-api` — eigenständiger HTTP-Dienst, Port 8094.
- `deploy/systemd/nexarch-notify-api.service.tmpl`.
## Prüfungen
| # | Prüfung | Ergebnis |
|---|---|---|
| 1 | Endpunkt-Antwort stimmt in mehreren Stichproben mit dem direkten EnqueueIfAllowed-Ergebnis überein | **bestanden**`TestEnqueueHandler_MatchesDirectEnqueueIfAllowed`: aktivierter Kanal (Opt-out-Default) liefert echte Job-ID; deaktivierter Kanal wird real per `prefs.Set(...,false)` gesetzt, HTTP-Antwort (`skipped=true`) stimmt exakt mit dem parallel ausgeführten direkten Aufruf überein |
| 2 | Aufruf ohne Service-Token wird abgewiesen (401), Handler nie erreicht | **bestanden**`TestEnqueueHandler_MissingTokenReturns401`; real auf 131: `curl` ohne `X-Service-Token` → 401 |
| 3 | Ein simulierter Fremd-Modul-Testclient löst real über den laufenden Endpunkt ein Ereignis aus | **bestanden**`TestEnqueueHandler_RealForeignModuleClient`: echte `notification_jobs`-Zeile per SQL nachgewiesen; zusätzlich real auf 131 per `curl` reproduziert, resultierende `notification_jobs`-Zeile per `psql` bestätigt (`status=pending`), danach entfernt |
## Echte Verdrahtung auf 192.168.1.131
- `notify-api` gebaut nach `/opt/nexarch-core/bin/`
- `/etc/nexarch/notify-api.env` (0600)
- `nexarch-notify-api.service` installiert/aktiviert (dauerhaft,
`Restart=on-failure`)
- Reale Rechtevergabe-Lücke gefunden und behoben (gleiches Muster wie
RBAC-06): `notification_preferences`/`notification_jobs` gehörten
`postgres`, `nexarch_core` hatte keine Rechte — `GRANT` nachgezogen
und über `information_schema.role_table_grants` verifiziert (nicht
nur ausgeführt und angenommen), bevor der End-zu-Ende-Test erneut
lief.
- Realer End-zu-Ende-Test via `curl`: 401 ohne Token, `job_id` +
`skipped:false` nach echtem Aufruf, `notification_jobs`-Zeile per
`psql` bestätigt, danach entfernt.
## Build/Test-Ergebnis (192.168.1.131)
```
go build ./... -> clean
go vet ./... -> clean
golangci-lint run ./... -> 0 issues
go test ./internal/notifyapi/... ./internal/notifyprefs/... ./internal/policyapi/... -> alle bestanden
```
**Hinweis:** `go test ./... -p 1` auf diesem Branch zeigt Fehlschläge in
`internal/user` (`database "test_iam01_users" already exists`) — reale
Umgebungs-Altlast aus früheren IAM-01-Testläufen dieser Session,
NICHT durch CFG-05 verursacht. Alle von CFG-05 tatsächlich berührten
Pakete (`internal/notifyapi`, `internal/notifyprefs`, `internal/notify`,
`internal/policy`, `internal/policyapi`, `internal/rbac`,
`internal/auth`, `internal/cfgservice`, `internal/channels`,
`internal/tenant`) sind grün.
## Gesamtergebnis
**Bestanden.** Alle drei Akzeptanzkriterien und alle drei
Pflichtprüfungen real erfüllt — inklusive echtem systemd-Deploy und
curl-Nachweis. Schließt denselben "Go-Code ohne HTTP-Schnittstelle für
andere Module"-Befund für Benachrichtigungs-Ereignisse, den RBAC-06
für Policy-Entscheidungen geschlossen hat. RET-07 (Archive) kann sich
jetzt gegen diesen Endpunkt verdrahten.
+109
View File
@@ -0,0 +1,109 @@
# RBAC-06 Prüfprotokoll: Modulübergreifender HTTP-Endpunkt für Policy-Entscheidungen
Voraussetzung RBAC-02 bereits Fertig (siehe eigenes Protokoll).
## Grundsatzentscheidung: Wrapper, keine zweite Autorisierungslogik
`internal/policyapi.Mount` registriert `POST /authorize`, dessen Handler
AUSSCHLIESSLICH `policy.Enforcer.Authorize` aufruft — es gibt keinen
zweiten, abweichenden Entscheidungspfad. Die Übereinstimmung zwischen
HTTP-Antwort und direktem Enforcer-Ergebnis (Akzeptanzkriterium 1) ist
dadurch strukturell garantiert, nicht nur zufällig getestet — real mit
100 Stichproben bewiesen (siehe Prüfungen).
## Service-Authentifizierung: eigener, schlanker Token statt moduleregistry
Für Akzeptanzkriterium 2 (service-zu-service-authentifiziert) wurde
BEWUSST NICHT `internal/moduleregistry.Registry.RequireServiceCredential`
(API-02) wiederverwendet — dessen `Provision`/`Authenticate` ist ein
volles Credential-Ausstellungssystem für Modul-AKTIVIERUNG, zieht
`internal/flag` als weitere Abhängigkeit nach sich und wurde nie mit
`internal/policy` zusammen gemergt (beide entstanden auf unabhängigen,
nie zusammengeführten Feature-Branches). Für einen einzelnen,
zustandslosen Autorisierungs-Endpunkt genügt ein geteilter, über
Umgebungsvariable konfigurierter Service-Token, timing-safe verglichen
(`subtle.ConstantTimeCompare`, dieselbe Referenzimplementierung wie
AUD-02) — kleinste Lösung, die Akzeptanzkriterium 2 erfüllt, ohne
unnötige Kopplung an ein für diesen Zweck überdimensioniertes System.
## Bezug zu Archive RET-06-API
Ersetzt das dort dokumentierte Provisorium
(`internal/retentionapi.RequireRole`, Header-basierter Rollen-Check) —
siehe `archive/docs/RET-06-API-PRUEFPROTOKOLL.md`. Die Migration von
RET-06-API auf einen echten Aufruf dieses Endpunkts ist ein eigenes,
kleines Folgeticket (Akzeptanzkriterium 3) — hier nicht mit umgesetzt,
um RBAC-06 nicht mit Archive-Code zu vermischen (kein Umbau
angrenzender Bereiche).
## Umsetzung
- `internal/policyapi.RequireServiceToken` — timing-safer
Service-Token-Check.
- `internal/policyapi.Mount`/`authorizeHandler``POST /authorize`,
reiner Wrapper um `enforcer.Authorize`.
- `cmd/policy-api` — eigenständiger HTTP-Dienst (analog zu den
bestehenden `*-devserver`n, getrennt von `cmd/core`).
## Prüfungen
| # | Prüfung | Ergebnis |
|---|---|---|
| 1 | Endpunkt-Antwort stimmt in 100 Stichproben exakt mit dem direkten Enforcer.Authorize-Ergebnis überein | **bestanden**`TestAuthorizeHandler_MatchesDirectEnforcerResult`: 100 Läufe über drei role/permission-Kombinationen (erlaubt, unbekannte Rolle, falsches Recht), jede einzelne HTTP-Antwort mit dem direkten Aufruf verglichen, 0 Abweichungen |
| 2 | Aufruf ohne gültige Service-Credentials wird abgewiesen (401/403), nicht mit einer Policy-Entscheidung beantwortet | **bestanden**`TestRequireServiceToken_MissingOrWrongTokenReturns401` (Handler nachweislich NIE erreicht) UND `TestRequireServiceToken_CorrectTokenAllowsAccess`; real auf 131: `curl` ohne Token → 401 |
| 3 | Ein simulierter Fremd-Modul-Testclient fragt real gegen den laufenden Endpunkt ab und erhält korrekte Allow/Deny-Antworten | **bestanden** — real auf 131: `curl` mit Service-Token gegen `archive_admin`/`retention.configure` (simuliert Archive als Aufrufer) liefert korrekt `{"allowed":false}` ohne Regel und `{"allowed":true}` nach realem `Grant` |
## Echte Verdrahtung auf 192.168.1.131
- `policy-api` gebaut nach `/opt/nexarch-core/bin/`
- `/etc/nexarch/policy-api.env` (0600)
- `nexarch-policy-api.service` installiert/aktiviert (dauerhaft,
`Restart=on-failure`)
- Reale Rechtevergabe-Lücke gefunden und behoben: `policy_rules`/
`policy_rule_changes` waren auf `nexarch_registry` bereits von einem
früheren Testlauf unter der Rolle `postgres` angelegt worden,
`nexarch_core` hatte keine Rechte darauf — `GRANT` nachgezogen und
NACHTRÄGLICH VERIFIZIERT (nicht nur ausgeführt und angenommen):
`information_schema.role_table_grants` bestätigt `nexarch_core` hat
dauerhaft SELECT/INSERT/UPDATE/DELETE auf `policy_rules` und
SELECT/INSERT auf `policy_rule_changes` — der Endpunkt hängt NICHT
von der zufälligen `postgres`-Eigentümerschaft ab, sondern von einem
eigenen, geprüften Grant für die tatsächlich im Betrieb genutzte
Rolle (`NEXARCH_POLICY_ADMIN_DSN` in `/etc/nexarch/policy-api.env`
verwendet `nexarch_core`). Dieser Grant ist Teil des Deploy-Vorgangs,
nicht Teil von RBAC-02s Migration (deren Ticket bereits Fertig ist,
hier nicht nachträglich verändert) — ein künftiges Fresh-Deploy muss
ihn wiederholen, dokumentiert hier als Betriebsschritt.
- **Push zu Gitea vorübergehend nicht möglich**: `gitea.perlbach24.de`
war zum Zeitpunkt des Commits über TCP 443/80 nicht erreichbar (Ping
auf den Host erfolgreich, HTTP(S)-Ports timeout) — externer
Netzwerk-/Dienstausfall, KEIN Code- oder Konfigurationsfehler dieses
Tickets. Board-Status blieb bewusst auf „Backlog“, bis der Push
tatsächlich durchgeführt wurde (kein Status-Flip ohne Push).
- Realer End-zu-Ende-Test via `curl`: 401 ohne Token, `{"allowed":false}`
für unbekannte Kombination, `{"allowed":true}` nach echtem `Grant`,
Testregel anschließend entfernt
## Build/Test-Ergebnis (192.168.1.131)
```
go build ./... -> clean
go vet ./... -> clean
golangci-lint run ./... -> 0 issues
go test ./internal/policy/... ./internal/policyapi/... ./internal/rbac/... -> alle bestanden
```
**Hinweis:** `go test ./... -p 1` auf diesem Branch zeigt Fehlschläge in
`internal/tenant`/`internal/user` — reale Umgebungs-Altlasten (z. B.
bereits existierende `tenant_acme`-Datenbank) aus früheren TEN-01-
Testläufen dieser Session, NICHT durch RBAC-06 verursacht und nicht in
dessen Scope. Alle drei von RBAC-06 tatsächlich berührten Pakete
(`internal/policy`, `internal/policyapi`, `internal/rbac`) sind grün.
## Gesamtergebnis
**Bestanden.** Alle drei Akzeptanzkriterien und alle drei
Pflichtprüfungen real erfüllt — inklusive echtem systemd-Deploy und
curl-Nachweis beider Pfade (Allow und Deny). Schließt den seit
FDN-03/FDN-09 wiederkehrenden "Go-Code ohne HTTP-Schnittstelle für
andere Module"-Befund für RBAC-Abfragen einmalig und wiederverwendbar.
+5 -2
View File
@@ -2,13 +2,16 @@ module gitea.perlbach24.de/scripte/nexarch
go 1.22
require github.com/jackc/pgx/v5 v5.6.0
require (
github.com/golang-jwt/jwt/v5 v5.3.1
github.com/jackc/pgx/v5 v5.6.0
golang.org/x/crypto v0.17.0
)
require (
github.com/jackc/pgpassfile v1.0.0 // indirect
github.com/jackc/pgservicefile v0.0.0-20221227161230-091c0ba34f0a // indirect
github.com/jackc/puddle/v2 v2.2.1 // indirect
golang.org/x/crypto v0.17.0 // indirect
golang.org/x/sync v0.1.0 // indirect
golang.org/x/text v0.14.0 // indirect
)
+2
View File
@@ -1,6 +1,8 @@
github.com/davecgh/go-spew v1.1.0/go.mod h1:J7Y8YcW2NihsgmVo/mv3lAwl/skON4iLHjSsI+c5H38=
github.com/davecgh/go-spew v1.1.1 h1:vj9j/u1bqnvCEfJOwUhtlOARqs3+rkHYY13jYWTU97c=
github.com/davecgh/go-spew v1.1.1/go.mod h1:J7Y8YcW2NihsgmVo/mv3lAwl/skON4iLHjSsI+c5H38=
github.com/golang-jwt/jwt/v5 v5.3.1 h1:kYf81DTWFe7t+1VvL7eS+jKFVWaUnK9cB1qbwn63YCY=
github.com/golang-jwt/jwt/v5 v5.3.1/go.mod h1:fxCRLWMO43lRc8nhHWY6LGqRcf+1gQWArsqaEUEa5bE=
github.com/jackc/pgpassfile v1.0.0 h1:/6Hmqy13Ss2zCq62VdNG8tM1wchn8zjSGOBJ6icpsIM=
github.com/jackc/pgpassfile v1.0.0/go.mod h1:CEx0iS5ambNFdcRtxPj5JhEz+xB6uRky5eyVu/W2HEg=
github.com/jackc/pgservicefile v0.0.0-20221227161230-091c0ba34f0a h1:bbPeKD0xmW/Y25WS6cokEszi5g+S0QxI/d45PkRi7Nk=
+67
View File
@@ -0,0 +1,67 @@
package auth
import (
"encoding/json"
"net/http"
"time"
)
// Handler stellt Login/Logout als HTTP-Endpunkte bereit. Registrierung,
// Passwort-Reset, 2FA, SSO/LDAP und Rate-Limiting sind ausdruecklich nicht
// Teil dieser Kachel (siehe IAM-03..07).
type Handler struct {
login *LoginService
}
func NewHandler(login *LoginService) *Handler {
return &Handler{login: login}
}
type loginRequest struct {
Email string `json:"email"`
Password string `json:"password"`
}
func (h *Handler) Login(w http.ResponseWriter, r *http.Request) {
var req loginRequest
if err := json.NewDecoder(r.Body).Decode(&req); err != nil {
http.Error(w, "ungueltige Anfrage", http.StatusBadRequest)
return
}
token, err := h.login.Login(r.Context(), req.Email, req.Password)
if err != nil {
http.Error(w, ErrInvalidCredentials.Error(), http.StatusUnauthorized)
return
}
http.SetCookie(w, &http.Cookie{
Name: CookieName,
Value: token,
Path: "/",
HttpOnly: true,
Secure: true,
SameSite: http.SameSiteStrictMode,
MaxAge: int(AccessTokenTTL.Seconds()),
})
w.WriteHeader(http.StatusOK)
}
// Logout loescht das Session-Cookie. Da JWT hier bewusst zustandslos bleibt
// (kein serverseitiger Blocklist-Speicher — das waere ueber "Grundgerüst"
// hinaus und widerspraeche der projektweiten zustandslosen-JWT-Entscheidung),
// bleibt ein bereits ausgestelltes Token bis zu seinem Ablauf technisch
// gueltig, wenn es separat vom Cookie extrahiert und wiederverwendet wird.
func (h *Handler) Logout(w http.ResponseWriter, r *http.Request) {
http.SetCookie(w, &http.Cookie{
Name: CookieName,
Value: "",
Path: "/",
HttpOnly: true,
Secure: true,
SameSite: http.SameSiteStrictMode,
MaxAge: -1,
Expires: time.Unix(0, 0),
})
w.WriteHeader(http.StatusOK)
}
+56
View File
@@ -0,0 +1,56 @@
package auth
import (
"context"
"errors"
"gitea.perlbach24.de/scripte/nexarch/internal/user"
)
var ErrInvalidCredentials = errors.New("auth: E-Mail oder Passwort falsch")
// LoginService arbeitet gegen GENAU EINE Tenant-Datenbank (uebergeben ueber
// den TenantUserStore-Pool) — das Login ist damit strukturell auf den
// richtigen Tenant gescopt, siehe user.TenantUserStore.GetByEmailForAuth.
type LoginService struct {
users *user.TenantUserStore
issuer *TokenIssuer
// tenantSlug identifiziert im ausgestellten Token, gegen welchen Mandanten
// eingeloggt wurde (fuer nachgelagerte Pruefungen, z.B. Middleware-Logs).
tenantSlug string
}
func NewLoginService(users *user.TenantUserStore, issuer *TokenIssuer, tenantSlug string) *LoginService {
return &LoginService{users: users, issuer: issuer, tenantSlug: tenantSlug}
}
// Login liefert bei falscher E-Mail UND bei falschem Passwort denselben
// Fehler (ErrInvalidCredentials), um keine Rueckschluesse auf die Existenz
// eines Kontos zuzulassen (User-Enumeration-Schutz).
func (s *LoginService) Login(ctx context.Context, email, password string) (string, error) {
creds, err := s.users.GetByEmailForAuth(ctx, email)
if err != nil {
// Trotzdem einen bcrypt-Vergleich gegen einen Dummy-Hash ausfuehren,
// damit die Antwortzeit bei unbekannter E-Mail nicht messbar kuerzer
// ist als bei falschem Passwort (Timing-Seitenkanal).
VerifyPassword(dummyHash, password)
return "", ErrInvalidCredentials
}
if creds.User.Status != user.StatusActive {
return "", ErrInvalidCredentials
}
if !VerifyPassword(creds.PasswordHash, password) {
return "", ErrInvalidCredentials
}
return s.issuer.Issue(creds.User.ID, s.tenantSlug)
}
// dummyHash ist ein echter bcrypt-Hash (Kostenfaktor BcryptCost) eines
// beliebigen Platzhalter-Klartexts — bewusst KEIN kaputtes Format, da
// bcrypt.CompareHashAndPassword bei ungueltigem Hash sofort ohne den
// eigentlichen Kostenfaktor-Vergleich zurueckkehrt und die
// Timing-Angleichung damit wirkungslos waere.
const dummyHash = "$2a$12$cmwiETrG9DK5/uTM2fg4uetngYUspKjME5P8fNpk0QYTaO64N0r3C"
+177
View File
@@ -0,0 +1,177 @@
package auth
import (
"context"
"errors"
"fmt"
"net/http"
"net/http/httptest"
"os"
"strings"
"testing"
"github.com/jackc/pgx/v5/pgxpool"
"gitea.perlbach24.de/scripte/nexarch/internal/user"
)
const usersSchema = `
CREATE EXTENSION IF NOT EXISTS pgcrypto;
CREATE TABLE users (
id UUID PRIMARY KEY DEFAULT gen_random_uuid(),
email TEXT NOT NULL UNIQUE,
name TEXT NOT NULL,
status TEXT NOT NULL DEFAULT 'active',
password_hash TEXT NOT NULL DEFAULT '',
created_at TIMESTAMPTZ NOT NULL DEFAULT now(),
updated_at TIMESTAMPTZ NOT NULL DEFAULT now()
);`
func setupTenantDB(t *testing.T, dbName string) *pgxpool.Pool {
t.Helper()
adminDSN := os.Getenv("TEST_ADMIN_DSN")
if adminDSN == "" {
t.Skip("TEST_ADMIN_DSN nicht gesetzt, Integrationstest uebersprungen")
}
ctx := context.Background()
adminPool, err := pgxpool.New(ctx, adminDSN)
if err != nil {
t.Fatalf("admin pool: %v", err)
}
_, _ = adminPool.Exec(ctx, fmt.Sprintf(`DROP DATABASE IF EXISTS %q`, dbName))
if _, err := adminPool.Exec(ctx, fmt.Sprintf(`CREATE DATABASE %q`, dbName)); err != nil {
t.Fatalf("testdatenbank anlegen: %v", err)
}
dsn := strings.Replace(adminDSN, "/postgres?", "/"+dbName+"?", 1)
pool, err := pgxpool.New(ctx, dsn)
if err != nil {
t.Fatalf("connect testdatenbank: %v", err)
}
if _, err := pool.Exec(ctx, usersSchema); err != nil {
t.Fatalf("schema anwenden: %v", err)
}
t.Cleanup(func() {
pool.Close()
_, _ = adminPool.Exec(ctx, fmt.Sprintf(`DROP DATABASE IF EXISTS %q`, dbName))
adminPool.Close()
})
return pool
}
func createUserWithPassword(t *testing.T, store *user.TenantUserStore, email, password string) user.User {
t.Helper()
ctx := context.Background()
u, err := store.Create(ctx, email, "Test User")
if err != nil {
t.Fatalf("create user: %v", err)
}
hash, err := HashPassword(password)
if err != nil {
t.Fatalf("hash password: %v", err)
}
if err := store.SetPasswordHash(ctx, u.ID, hash); err != nil {
t.Fatalf("set password: %v", err)
}
return u
}
func TestLoginService_SuccessAndWrongPassword(t *testing.T) {
pool := setupTenantDB(t, "test_iam02_login")
store := user.NewTenantUserStore(pool)
createUserWithPassword(t, store, "alice@example.com", "korrektes-passwort")
issuer := NewTokenIssuer("test-secret-nur-fuer-tests")
login := NewLoginService(store, issuer, "acme")
token, err := login.Login(context.Background(), "alice@example.com", "korrektes-passwort")
if err != nil {
t.Fatalf("login: %v", err)
}
if token == "" {
t.Fatal("erwartet nicht-leeres token")
}
if _, err := login.Login(context.Background(), "alice@example.com", "falsches-passwort"); !errors.Is(err, ErrInvalidCredentials) {
t.Fatalf("erwartet ErrInvalidCredentials, habe %v", err)
}
if _, err := login.Login(context.Background(), "unbekannt@example.com", "irgendwas"); !errors.Is(err, ErrInvalidCredentials) {
t.Fatalf("erwartet ErrInvalidCredentials bei unbekannter email, habe %v", err)
}
}
// Pruefung 1: kein Cross-Tenant-Login moeglich, obwohl dieselbe E-Mail in
// zwei unterschiedlichen Tenant-Datenbanken mit unterschiedlichen Passwoertern
// existiert.
func TestLoginService_NoCrossTenantLogin(t *testing.T) {
poolA := setupTenantDB(t, "test_iam02_tenant_a")
poolB := setupTenantDB(t, "test_iam02_tenant_b")
storeA := user.NewTenantUserStore(poolA)
storeB := user.NewTenantUserStore(poolB)
createUserWithPassword(t, storeA, "shared@example.com", "passwort-tenant-a")
createUserWithPassword(t, storeB, "shared@example.com", "passwort-tenant-b")
issuer := NewTokenIssuer("test-secret-nur-fuer-tests")
loginA := NewLoginService(storeA, issuer, "tenant-a")
// Login gegen Tenant A mit dem Passwort von Tenant B darf nicht klappen,
// obwohl die E-Mail-Adresse identisch ist — die Store-Instanz kennt
// strukturell nur die Zeilen ihrer eigenen Datenbank.
if _, err := loginA.Login(context.Background(), "shared@example.com", "passwort-tenant-b"); !errors.Is(err, ErrInvalidCredentials) {
t.Fatalf("erwartet ErrInvalidCredentials fuer fremdes tenant-passwort, habe %v", err)
}
token, err := loginA.Login(context.Background(), "shared@example.com", "passwort-tenant-a")
if err != nil {
t.Fatalf("login gegen eigenen tenant sollte klappen: %v", err)
}
claims, err := issuer.Verify(token)
if err != nil {
t.Fatalf("verify: %v", err)
}
if claims.TenantSlug != "tenant-a" {
t.Fatalf("token tenant = %q, want tenant-a", claims.TenantSlug)
}
}
// Akzeptanzkriterium 3: geschuetzte Route ohne gueltige Session nicht erreichbar.
func TestRequireAuth_BlocksWithoutValidCookie(t *testing.T) {
issuer := NewTokenIssuer("test-secret-nur-fuer-tests")
protected := RequireAuth(issuer, func(w http.ResponseWriter, r *http.Request) {
w.WriteHeader(http.StatusOK)
})
// Kein Cookie.
req := httptest.NewRequest(http.MethodGet, "/geschuetzt", nil)
rec := httptest.NewRecorder()
protected(rec, req)
if rec.Code != http.StatusUnauthorized {
t.Fatalf("ohne cookie: status = %d, want 401", rec.Code)
}
// Manipuliertes Cookie.
req = httptest.NewRequest(http.MethodGet, "/geschuetzt", nil)
req.AddCookie(&http.Cookie{Name: CookieName, Value: "kaputt.token.hier"})
rec = httptest.NewRecorder()
protected(rec, req)
if rec.Code != http.StatusUnauthorized {
t.Fatalf("mit kaputtem cookie: status = %d, want 401", rec.Code)
}
// Gueltiges Token.
token, err := issuer.Issue("user-1", "acme")
if err != nil {
t.Fatalf("issue: %v", err)
}
req = httptest.NewRequest(http.MethodGet, "/geschuetzt", nil)
req.AddCookie(&http.Cookie{Name: CookieName, Value: token})
rec = httptest.NewRecorder()
protected(rec, req)
if rec.Code != http.StatusOK {
t.Fatalf("mit gueltigem cookie: status = %d, want 200", rec.Code)
}
}
+41
View File
@@ -0,0 +1,41 @@
package auth
import (
"context"
"net/http"
)
const CookieName = "nexarch_session"
type contextKey int
const claimsContextKey contextKey = iota
// RequireAuth schuetzt eine Route: ohne gueltiges, nicht abgelaufenes Token
// im Session-Cookie wird 401 zurueckgegeben und der Handler nicht aufgerufen
// (IAM-02 Akzeptanzkriterium 3).
func RequireAuth(issuer *TokenIssuer, next http.HandlerFunc) http.HandlerFunc {
return func(w http.ResponseWriter, r *http.Request) {
cookie, err := r.Cookie(CookieName)
if err != nil {
http.Error(w, "nicht angemeldet", http.StatusUnauthorized)
return
}
claims, err := issuer.Verify(cookie.Value)
if err != nil {
http.Error(w, "nicht angemeldet", http.StatusUnauthorized)
return
}
ctx := context.WithValue(r.Context(), claimsContextKey, claims)
next(w, r.WithContext(ctx))
}
}
// ClaimsFromContext liest die Claims, die RequireAuth in den Request-Context
// gelegt hat.
func ClaimsFromContext(ctx context.Context) (*Claims, bool) {
c, ok := ctx.Value(claimsContextKey).(*Claims)
return c, ok
}
+28
View File
@@ -0,0 +1,28 @@
// Package auth implementiert Core IAM-02: Login/Logout, Passwort-Hashing und
// die Middleware zum Schutz von Routen. Autorisierung (was ein Benutzer darf)
// ist ausdruecklich NICHT Teil dieses Pakets, siehe RBAC-01 — auth prueft nur
// "wer bin ich" (Casbin-Architekturprinzip, siehe IAM-02-Ticket).
package auth
import "golang.org/x/crypto/bcrypt"
// BcryptCost ist bewusst explizit festgelegt statt bcrypt.DefaultCost (10)
// unreflektiert zu uebernehmen (IAM-02 Akzeptanzkriterium 4). Kostenfaktor 12
// wurde gegen die Ziel-Login-Latenz benchmarkt, siehe password_bench_test.go
// und den Pruefungs-Eintrag in der Commit-Nachricht.
const BcryptCost = 12
func HashPassword(plain string) (string, error) {
hash, err := bcrypt.GenerateFromPassword([]byte(plain), BcryptCost)
if err != nil {
return "", err
}
return string(hash), nil
}
// VerifyPassword ist timing-safe: bcrypt.CompareHashAndPassword vergleicht
// konstant in der Zeit bzgl. des Hash-Inhalts (Referenzimplementierung fuer
// die projektweite Timing-safe-Vergleich-Konvention aus IAM-02).
func VerifyPassword(hash, plain string) bool {
return bcrypt.CompareHashAndPassword([]byte(hash), []byte(plain)) == nil
}
+42
View File
@@ -0,0 +1,42 @@
package auth
import (
"testing"
"time"
)
// TargetLoginLatency ist der Zielwert aus IAM-02 Akzeptanzkriterium 4: der
// bcrypt-Vergleich allein darf die Login-Latenz nicht dominieren. 400ms ist
// grosszuegig genug, um auf unterschiedlicher Hardware stabil zu sein, aber
// eng genug, um eine versehentliche Kostenfaktor-Explosion (z.B. 16 statt 12)
// zuverlaessig aufzudecken.
const TargetLoginLatency = 400 * time.Millisecond
// TestBcryptCostAgainstLatencyTarget misst die tatsaechliche Dauer eines
// Passwort-Vergleichs mit dem festgelegten BcryptCost und dokumentiert das
// Ergebnis (IAM-02 Pruefung 4).
func TestBcryptCostAgainstLatencyTarget(t *testing.T) {
hash, err := HashPassword("benchmark-passwort")
if err != nil {
t.Fatalf("hash: %v", err)
}
start := time.Now()
if !VerifyPassword(hash, "benchmark-passwort") {
t.Fatal("verifikation haette erfolgreich sein muessen")
}
elapsed := time.Since(start)
t.Logf("bcrypt-vergleich mit cost=%d dauerte %s (ziel: unter %s)", BcryptCost, elapsed, TargetLoginLatency)
if elapsed > TargetLoginLatency {
t.Fatalf("bcrypt-vergleich zu langsam: %s > ziel %s", elapsed, TargetLoginLatency)
}
}
func BenchmarkVerifyPassword(b *testing.B) {
hash, _ := HashPassword("benchmark-passwort")
b.ResetTimer()
for i := 0; i < b.N; i++ {
VerifyPassword(hash, "benchmark-passwort")
}
}
+28
View File
@@ -0,0 +1,28 @@
package auth
import "testing"
func TestHashAndVerifyPassword(t *testing.T) {
hash, err := HashPassword("s3hr-geheim!")
if err != nil {
t.Fatalf("hash: %v", err)
}
if hash == "s3hr-geheim!" {
t.Fatal("passwort wurde nicht gehasht")
}
if !VerifyPassword(hash, "s3hr-geheim!") {
t.Fatal("erwartet erfolgreiche verifikation")
}
if VerifyPassword(hash, "falsches-passwort") {
t.Fatal("erwartet fehlgeschlagene verifikation")
}
}
func TestDummyHashIsValidBcryptHash(t *testing.T) {
// Stellt sicher, dass der Timing-Angleichs-Hash in login.go tatsaechlich
// ein gueltiges bcrypt-Format hat und den vollen Kostenfaktor durchlaeuft
// (siehe Kommentar dort) statt sofort mit einem Format-Fehler abzubrechen.
if VerifyPassword(dummyHash, "irgendein-text") {
t.Fatal("dummyHash sollte fuer beliebigen text nicht passen")
}
}
+63
View File
@@ -0,0 +1,63 @@
package auth
import (
"errors"
"time"
"github.com/golang-jwt/jwt/v5"
)
// AccessTokenTTL ist bewusst kurz gehalten (Session-Ablauf statt langlebiger
// Tokens), passend zur "so vertrauenswuerdig wie noetig"-Produkt-DNA.
const AccessTokenTTL = 30 * time.Minute
var ErrInvalidToken = errors.New("auth: ungueltiges oder abgelaufenes token")
type Claims struct {
UserID string `json:"uid"`
TenantSlug string `json:"tenant"`
jwt.RegisteredClaims
}
// TokenIssuer signiert/verifiziert JWTs mit einem HMAC-Secret. Das
// asymmetrische Core-weite Signaturschema (API-05, kid-Rotation) ist
// ausdruecklich nicht Teil dieser Kachel — hier geht es nur um das
// Login-Grundgerüst innerhalb eines einzelnen Core-Prozesses.
type TokenIssuer struct {
secret []byte
}
func NewTokenIssuer(secret string) *TokenIssuer {
return &TokenIssuer{secret: []byte(secret)}
}
func (i *TokenIssuer) Issue(userID, tenantSlug string) (string, error) {
now := time.Now()
claims := Claims{
UserID: userID,
TenantSlug: tenantSlug,
RegisteredClaims: jwt.RegisteredClaims{
IssuedAt: jwt.NewNumericDate(now),
ExpiresAt: jwt.NewNumericDate(now.Add(AccessTokenTTL)),
},
}
token := jwt.NewWithClaims(jwt.SigningMethodHS256, claims)
return token.SignedString(i.secret)
}
// Verify prueft Signatur UND Ablauf (jwt.ParseWithClaims lehnt abgelaufene
// Tokens automatisch ab) — der Signaturvergleich in golang-jwt ist
// timing-safe (hmac.Equal).
func (i *TokenIssuer) Verify(tokenString string) (*Claims, error) {
claims := &Claims{}
token, err := jwt.ParseWithClaims(tokenString, claims, func(t *jwt.Token) (interface{}, error) {
if _, ok := t.Method.(*jwt.SigningMethodHMAC); !ok {
return nil, ErrInvalidToken
}
return i.secret, nil
})
if err != nil || !token.Valid {
return nil, ErrInvalidToken
}
return claims, nil
}
+82
View File
@@ -0,0 +1,82 @@
package auth
import (
"strings"
"testing"
"time"
"github.com/golang-jwt/jwt/v5"
)
func TestTokenIssueAndVerify(t *testing.T) {
issuer := NewTokenIssuer("test-secret-nur-fuer-tests")
token, err := issuer.Issue("user-1", "acme")
if err != nil {
t.Fatalf("issue: %v", err)
}
claims, err := issuer.Verify(token)
if err != nil {
t.Fatalf("verify: %v", err)
}
if claims.UserID != "user-1" || claims.TenantSlug != "acme" {
t.Fatalf("claims unerwartet: %+v", claims)
}
}
// Pruefung 2: Token-Manipulationstest.
func TestTokenVerify_RejectsManipulatedPayload(t *testing.T) {
issuer := NewTokenIssuer("test-secret-nur-fuer-tests")
token, err := issuer.Issue("user-1", "acme")
if err != nil {
t.Fatalf("issue: %v", err)
}
parts := strings.Split(token, ".")
if len(parts) != 3 {
t.Fatalf("unerwartetes token-format: %d teile", len(parts))
}
// Payload-Segment leicht veraendern (Signatur passt danach nicht mehr).
tampered := parts[0] + "." + parts[1] + "x" + "." + parts[2]
if _, err := issuer.Verify(tampered); err == nil {
t.Fatal("erwartet fehler bei manipuliertem token, habe nil")
}
}
func TestTokenVerify_RejectsWrongSecret(t *testing.T) {
issuer := NewTokenIssuer("secret-a")
other := NewTokenIssuer("secret-b")
token, err := issuer.Issue("user-1", "acme")
if err != nil {
t.Fatalf("issue: %v", err)
}
if _, err := other.Verify(token); err == nil {
t.Fatal("erwartet fehler bei falschem secret, habe nil")
}
}
// Pruefung 3: abgelaufenes Token erzwingt Neuanmeldung.
func TestTokenVerify_RejectsExpiredToken(t *testing.T) {
issuer := NewTokenIssuer("test-secret-nur-fuer-tests")
claims := Claims{
UserID: "user-1",
TenantSlug: "acme",
RegisteredClaims: jwt.RegisteredClaims{
IssuedAt: jwt.NewNumericDate(time.Now().Add(-2 * AccessTokenTTL)),
ExpiresAt: jwt.NewNumericDate(time.Now().Add(-time.Minute)),
},
}
tok := jwt.NewWithClaims(jwt.SigningMethodHS256, claims)
expired, err := tok.SignedString([]byte("test-secret-nur-fuer-tests"))
if err != nil {
t.Fatalf("signieren: %v", err)
}
if _, err := issuer.Verify(expired); err == nil {
t.Fatal("erwartet fehler bei abgelaufenem token, habe nil")
}
}
+88
View File
@@ -0,0 +1,88 @@
package cfgservice
import (
"context"
"errors"
"sync"
"time"
)
// DefaultCacheTTL ist die dokumentierte Cache-Invalidierungszeit
// (Akzeptanzkriterium 2 / Pruefung 2 in diesem Ticket bezieht sich auf die
// Aenderungsnachvollziehbarkeit — die Cache-Frist selbst folgt demselben
// Muster wie internal/flag.DefaultCacheTTL).
const DefaultCacheTTL = 5 * time.Second
type cacheEntry struct {
value Value
expiresAt time.Time
}
// Service ist die Leseseite mit Vorrangregel (Akzeptanzkriterium 1:
// Tenant-Override vor Global-Default) und lokalem TTL-Cache.
type Service struct {
store *Store
ttl time.Duration
mu sync.RWMutex
cache map[string]cacheEntry // Schluessel: key + "\x00" + tenantSlug
}
func NewService(store *Store, ttl time.Duration) *Service {
if ttl <= 0 {
ttl = DefaultCacheTTL
}
return &Service{store: store, ttl: ttl, cache: make(map[string]cacheEntry)}
}
func cacheKey(key, tenantSlug string) string {
return key + "\x00" + tenantSlug
}
// Resolve liefert den Konfigurationswert fuer einen Tenant: ein
// Tenant-spezifischer Override hat Vorrang vor dem globalen Default
// (Akzeptanzkriterium 1 / Pruefung 1). tenantSlug == "" wertet nur den
// globalen Wert aus.
func (s *Service) Resolve(ctx context.Context, tenantSlug, key string) (Value, error) {
ck := cacheKey(key, tenantSlug)
s.mu.RLock()
entry, exists := s.cache[ck]
fresh := exists && time.Now().Before(entry.expiresAt)
s.mu.RUnlock()
if fresh {
return entry.value, nil
}
v, err := s.resolveUncached(ctx, tenantSlug, key)
if err != nil {
return Value{}, err
}
s.mu.Lock()
s.cache[ck] = cacheEntry{value: v, expiresAt: time.Now().Add(s.ttl)}
s.mu.Unlock()
return v, nil
}
func (s *Service) resolveUncached(ctx context.Context, tenantSlug, key string) (Value, error) {
if tenantSlug != "" {
v, err := s.store.Get(ctx, key, tenantSlug)
if err == nil {
return v, nil
}
if !errors.Is(err, ErrNotFound) {
return Value{}, err
}
}
return s.store.Get(ctx, key, GlobalScope)
}
// Invalidate erzwingt beim naechsten Resolve-Aufruf ein sofortiges Neuladen
// fuer einen bestimmten (key, tenantSlug) statt auf den TTL-Ablauf zu warten
// — analog internal/flag.Service.Invalidate.
func (s *Service) Invalidate(key, tenantSlug string) {
s.mu.Lock()
delete(s.cache, cacheKey(key, tenantSlug))
s.mu.Unlock()
}
+114
View File
@@ -0,0 +1,114 @@
package cfgservice
import (
"context"
"testing"
"time"
)
// Akzeptanzkriterium 1 + Pruefung 1: Tenant-Override hat Vorrang vor
// Global-Default, automatisiert getestet.
func TestService_TenantOverrideTakesPrecedenceOverGlobal(t *testing.T) {
store, cleanup := setupStoreTest(t)
defer cleanup()
ctx := context.Background()
if _, err := store.Set(ctx, "test_precedence_key", GlobalScope, "global-wert"); err != nil {
t.Fatalf("set global: %v", err)
}
if _, err := store.Set(ctx, "test_precedence_key", "test_acme", "tenant-wert"); err != nil {
t.Fatalf("set tenant: %v", err)
}
svc := NewService(store, time.Hour)
got, err := svc.Resolve(ctx, "test_acme", "test_precedence_key")
if err != nil {
t.Fatalf("resolve mit override: %v", err)
}
if got.Value != "tenant-wert" {
t.Fatalf("erwartet tenant-override, habe %q", got.Value)
}
gotOther, err := svc.Resolve(ctx, "test_anderer_tenant", "test_precedence_key")
if err != nil {
t.Fatalf("resolve ohne override: %v", err)
}
if gotOther.Value != "global-wert" {
t.Fatalf("erwartet global-default fuer tenant ohne override, habe %q", gotOther.Value)
}
}
// Akzeptanzkriterium 2 + Pruefung 2: Cache-Invalidierung nach
// Konfigurationsaenderung innerhalb dokumentierter Zeit gemessen.
func TestService_CacheInvalidationTiming(t *testing.T) {
store, cleanup := setupStoreTest(t)
defer cleanup()
ctx := context.Background()
const ttl = 150 * time.Millisecond
if _, err := store.Set(ctx, "test_ttl_key", GlobalScope, "alt"); err != nil {
t.Fatalf("set: %v", err)
}
svc := NewService(store, ttl)
v, err := svc.Resolve(ctx, "", "test_ttl_key")
if err != nil {
t.Fatalf("resolve: %v", err)
}
if v.Value != "alt" {
t.Fatalf("erwartet 'alt', habe %q", v.Value)
}
changedAt := time.Now()
if _, err := store.Set(ctx, "test_ttl_key", GlobalScope, "neu"); err != nil {
t.Fatalf("set: %v", err)
}
v, err = svc.Resolve(ctx, "", "test_ttl_key")
if err != nil {
t.Fatalf("resolve direkt nach aenderung: %v", err)
}
if v.Value != "alt" {
t.Fatalf("cache haette den alten wert liefern sollen, habe %q", v.Value)
}
deadline := changedAt.Add(ttl + 100*time.Millisecond)
for time.Now().Before(deadline) {
v, err := svc.Resolve(ctx, "", "test_ttl_key")
if err != nil {
t.Fatalf("resolve: %v", err)
}
if v.Value == "neu" {
t.Logf("aenderung wurde nach %s wirksam (ziel: innerhalb %s + toleranz)", time.Since(changedAt), ttl)
return
}
time.Sleep(10 * time.Millisecond)
}
t.Fatalf("aenderung wurde nicht innerhalb von %s wirksam", deadline.Sub(changedAt))
}
func TestService_InvalidateForcesImmediateRefresh(t *testing.T) {
store, cleanup := setupStoreTest(t)
defer cleanup()
ctx := context.Background()
if _, err := store.Set(ctx, "test_invalidate_key", GlobalScope, "alt"); err != nil {
t.Fatalf("set: %v", err)
}
svc := NewService(store, time.Hour)
_, _ = svc.Resolve(ctx, "", "test_invalidate_key")
if _, err := store.Set(ctx, "test_invalidate_key", GlobalScope, "neu"); err != nil {
t.Fatalf("set: %v", err)
}
svc.Invalidate("test_invalidate_key", "")
v, err := svc.Resolve(ctx, "", "test_invalidate_key")
if err != nil {
t.Fatalf("resolve: %v", err)
}
if v.Value != "neu" {
t.Fatalf("erwartet sofort sichtbaren neuen wert nach Invalidate, habe %q", v.Value)
}
}
+129
View File
@@ -0,0 +1,129 @@
// Package cfgservice implementiert Core CFG-01: den zentralen Dienst fuer
// globale und tenant-spezifische Konfigurationswerte mit Versionierung und
// Cache-Invalidierung. Andere Module lesen Konfiguration AUSSCHLIESSLICH
// ueber dieses Paket (Akzeptanzkriterium 3), niemals ueber eigene Tabellen.
package cfgservice
import (
"context"
"errors"
"fmt"
"github.com/jackc/pgx/v5"
"github.com/jackc/pgx/v5/pgxpool"
)
// GlobalScope ist der reservierte Scope-Wert fuer globale Defaults — jeder
// andere Scope-Wert ist ein Tenant-Slug (Akzeptanzkriterium 1).
const GlobalScope = "global"
var ErrNotFound = errors.New("cfgservice: kein wert fuer diesen key gefunden")
type Value struct {
Key string
Scope string
Value string
Version int
}
type HistoryEntry struct {
Key string
Scope string
Value string
Version int
}
// Store ist die Schreib-/Verwaltungsseite. Set schreibt IMMER sowohl den
// aktuellen Stand (config_values) als auch einen Historieneintrag
// (config_value_history) in derselben Transaktion — eine Aenderung ohne
// Versionshistorie ist strukturell ausgeschlossen (Akzeptanzkriterium 2).
type Store struct {
pool *pgxpool.Pool
}
func NewStore(pool *pgxpool.Pool) *Store {
return &Store{pool: pool}
}
// Set schreibt einen neuen Wert fuer (key, scope) und erhoeht die Version um 1
// (Version 1 bei erstmaligem Setzen).
func (s *Store) Set(ctx context.Context, key, scope, value string) (Value, error) {
if scope == "" {
return Value{}, errors.New("cfgservice: scope darf nicht leer sein")
}
tx, err := s.pool.Begin(ctx)
if err != nil {
return Value{}, fmt.Errorf("transaktion starten: %w", err)
}
defer func() { _ = tx.Rollback(ctx) }()
var currentVersion int
err = tx.QueryRow(ctx, `SELECT version FROM config_values WHERE key = $1 AND scope = $2`, key, scope).Scan(&currentVersion)
if err != nil && !errors.Is(err, pgx.ErrNoRows) {
return Value{}, fmt.Errorf("aktuelle version lesen: %w", err)
}
newVersion := currentVersion + 1
if _, err := tx.Exec(ctx, `
INSERT INTO config_values (key, scope, value, version, updated_at)
VALUES ($1, $2, $3, $4, now())
ON CONFLICT (key, scope) DO UPDATE SET value = $3, version = $4, updated_at = now()
`, key, scope, value, newVersion); err != nil {
return Value{}, fmt.Errorf("wert speichern: %w", err)
}
if _, err := tx.Exec(ctx, `
INSERT INTO config_value_history (key, scope, value, version, changed_at)
VALUES ($1, $2, $3, $4, now())
`, key, scope, value, newVersion); err != nil {
return Value{}, fmt.Errorf("historie schreiben: %w", err)
}
if err := tx.Commit(ctx); err != nil {
return Value{}, fmt.Errorf("transaktion committen: %w", err)
}
return Value{Key: key, Scope: scope, Value: value, Version: newVersion}, nil
}
// Get liefert den Wert fuer GENAU EINEN Scope (kein Vorrang-Fallback) — die
// Vorrangregel (Tenant vor Global) lebt bewusst in Service.Resolve, damit
// Store rein CRUD bleibt.
func (s *Store) Get(ctx context.Context, key, scope string) (Value, error) {
var v Value
v.Key, v.Scope = key, scope
err := s.pool.QueryRow(ctx, `
SELECT value, version FROM config_values WHERE key = $1 AND scope = $2
`, key, scope).Scan(&v.Value, &v.Version)
if err != nil {
if errors.Is(err, pgx.ErrNoRows) {
return Value{}, ErrNotFound
}
return Value{}, fmt.Errorf("wert lesen: %w", err)
}
return v, nil
}
// History liefert die vollstaendige Versionshistorie eines (key, scope) in
// aufsteigender Reihenfolge (Akzeptanzkriterium 2 / Pruefung 3).
func (s *Store) History(ctx context.Context, key, scope string) ([]HistoryEntry, error) {
rows, err := s.pool.Query(ctx, `
SELECT key, scope, value, version FROM config_value_history
WHERE key = $1 AND scope = $2 ORDER BY version
`, key, scope)
if err != nil {
return nil, fmt.Errorf("historie abfragen: %w", err)
}
defer rows.Close()
var out []HistoryEntry
for rows.Next() {
var h HistoryEntry
if err := rows.Scan(&h.Key, &h.Scope, &h.Value, &h.Version); err != nil {
return nil, fmt.Errorf("historieneintrag lesen: %w", err)
}
out = append(out, h)
}
return out, rows.Err()
}
+119
View File
@@ -0,0 +1,119 @@
package cfgservice
import (
"context"
"errors"
"os"
"testing"
"github.com/jackc/pgx/v5/pgxpool"
)
func setupStoreTest(t *testing.T) (*Store, func()) {
t.Helper()
adminDSN := os.Getenv("TEST_ADMIN_DSN")
if adminDSN == "" {
t.Skip("TEST_ADMIN_DSN nicht gesetzt, Integrationstest uebersprungen")
}
ctx := context.Background()
pool, err := pgxpool.New(ctx, adminDSN)
if err != nil {
t.Fatalf("pool: %v", err)
}
if _, err := pool.Exec(ctx, `
CREATE TABLE IF NOT EXISTS config_values (
key TEXT NOT NULL,
scope TEXT NOT NULL CHECK (scope <> ''),
value TEXT NOT NULL,
version INT NOT NULL,
updated_at TIMESTAMPTZ NOT NULL DEFAULT now(),
PRIMARY KEY (key, scope)
);
CREATE TABLE IF NOT EXISTS config_value_history (
id UUID PRIMARY KEY DEFAULT gen_random_uuid(),
key TEXT NOT NULL,
scope TEXT NOT NULL,
value TEXT NOT NULL,
version INT NOT NULL,
changed_at TIMESTAMPTZ NOT NULL DEFAULT now()
);
`); err != nil {
t.Fatalf("schema: %v", err)
}
cleanup := func() {
_, _ = pool.Exec(ctx, `DELETE FROM config_value_history WHERE key LIKE 'test\_%' ESCAPE '\'`)
_, _ = pool.Exec(ctx, `DELETE FROM config_values WHERE key LIKE 'test\_%' ESCAPE '\'`)
pool.Close()
}
return NewStore(pool), cleanup
}
func TestStore_SetIncrementsVersion(t *testing.T) {
store, cleanup := setupStoreTest(t)
defer cleanup()
ctx := context.Background()
v1, err := store.Set(ctx, "test_key", GlobalScope, "erster-wert")
if err != nil {
t.Fatalf("set 1: %v", err)
}
if v1.Version != 1 {
t.Fatalf("erwartet version 1, habe %d", v1.Version)
}
v2, err := store.Set(ctx, "test_key", GlobalScope, "zweiter-wert")
if err != nil {
t.Fatalf("set 2: %v", err)
}
if v2.Version != 2 {
t.Fatalf("erwartet version 2, habe %d", v2.Version)
}
got, err := store.Get(ctx, "test_key", GlobalScope)
if err != nil {
t.Fatalf("get: %v", err)
}
if got.Value != "zweiter-wert" || got.Version != 2 {
t.Fatalf("aktueller wert unerwartet: %+v", got)
}
}
// Akzeptanzkriterium 2 + Pruefung 3: Versionierungshistorie ueber mehrere
// Aenderungen hinweg nachvollzogen.
func TestStore_HistoryTracksAllChanges(t *testing.T) {
store, cleanup := setupStoreTest(t)
defer cleanup()
ctx := context.Background()
values := []string{"v1", "v2", "v3"}
for _, v := range values {
if _, err := store.Set(ctx, "test_history_key", GlobalScope, v); err != nil {
t.Fatalf("set %q: %v", v, err)
}
}
history, err := store.History(ctx, "test_history_key", GlobalScope)
if err != nil {
t.Fatalf("history: %v", err)
}
if len(history) != 3 {
t.Fatalf("erwartet 3 historieneintraege, habe %d", len(history))
}
for i, h := range history {
if h.Version != i+1 || h.Value != values[i] {
t.Fatalf("historieneintrag[%d] unerwartet: %+v", i, h)
}
}
}
func TestStore_GetUnknownKeyReturnsNotFound(t *testing.T) {
store, cleanup := setupStoreTest(t)
defer cleanup()
ctx := context.Background()
if _, err := store.Get(ctx, "test_nie_gesetzt", GlobalScope); !errors.Is(err, ErrNotFound) {
t.Fatalf("erwartet ErrNotFound, habe %v", err)
}
}
+207
View File
@@ -0,0 +1,207 @@
package channels
import (
"context"
"errors"
"fmt"
"os"
"testing"
"time"
"github.com/jackc/pgx/v5/pgxpool"
"gitea.perlbach24.de/scripte/nexarch/internal/notify"
)
func setupTest(t *testing.T) (*TemplateStore, *InAppStore, func()) {
t.Helper()
adminDSN := os.Getenv("TEST_ADMIN_DSN")
if adminDSN == "" {
t.Skip("TEST_ADMIN_DSN nicht gesetzt, Integrationstest uebersprungen")
}
ctx := context.Background()
pool, err := pgxpool.New(ctx, adminDSN)
if err != nil {
t.Fatalf("pool: %v", err)
}
if _, err := pool.Exec(ctx, `
CREATE TABLE IF NOT EXISTS notification_templates (
tenant_slug TEXT NOT NULL, key TEXT NOT NULL, subject TEXT NOT NULL, body TEXT NOT NULL,
updated_at TIMESTAMPTZ NOT NULL DEFAULT now(), PRIMARY KEY (tenant_slug, key)
);
CREATE TABLE IF NOT EXISTS in_app_notifications (
id UUID PRIMARY KEY DEFAULT gen_random_uuid(), tenant_slug TEXT NOT NULL, user_id TEXT NOT NULL,
title TEXT NOT NULL, body TEXT NOT NULL, read_at TIMESTAMPTZ, created_at TIMESTAMPTZ NOT NULL DEFAULT now()
);
CREATE TABLE IF NOT EXISTS notification_jobs (
id UUID PRIMARY KEY DEFAULT gen_random_uuid(), channel TEXT NOT NULL, recipient TEXT NOT NULL,
payload JSONB NOT NULL DEFAULT '{}'::jsonb, status TEXT NOT NULL DEFAULT 'pending' CHECK (status IN ('pending','sent','failed')),
attempts INT NOT NULL DEFAULT 0, max_attempts INT NOT NULL DEFAULT 5,
next_attempt_at TIMESTAMPTZ NOT NULL DEFAULT now(), last_error TEXT,
created_at TIMESTAMPTZ NOT NULL DEFAULT now(), updated_at TIMESTAMPTZ NOT NULL DEFAULT now()
);
`); err != nil {
t.Fatalf("schema: %v", err)
}
cleanup := func() { pool.Close() }
return NewTemplateStore(pool), NewInAppStore(pool), cleanup
}
func uniqueKey(prefix string) string {
return fmt.Sprintf("%s_%d", prefix, time.Now().UnixNano())
}
// Akzeptanzkriterium 1 + Pruefung 1: Vorlagenrendering mit fehlenden
// Platzhaltern bricht kontrolliert ab.
func TestRender_MissingPlaceholderAborts(t *testing.T) {
tmpl := Template{Subject: "Hallo {{.name}}", Body: "Dein Code: {{.code}}"}
_, _, err := Render(tmpl, map[string]any{"name": "Alice"}) // "code" fehlt
if err == nil {
t.Fatal("erwartet fehler bei fehlendem platzhalter 'code'")
}
}
func TestRender_SucceedsWithAllPlaceholders(t *testing.T) {
tmpl := Template{Subject: "Hallo {{.name}}", Body: "Dein Code: {{.code}}"}
subject, body, err := Render(tmpl, map[string]any{"name": "Alice", "code": "1234"})
if err != nil {
t.Fatalf("render: %v", err)
}
if subject != "Hallo Alice" || body != "Dein Code: 1234" {
t.Fatalf("unerwartet: subject=%q body=%q", subject, body)
}
}
// Akzeptanzkriterium 3: Vorlagen pro Tenant anpassbar, Fallback auf global.
func TestTemplateStore_TenantOverrideFallsBackToGlobal(t *testing.T) {
templates, _, cleanup := setupTest(t)
defer cleanup()
ctx := context.Background()
key := uniqueKey("welcome")
if err := templates.Set(ctx, GlobalTemplateScope, key, "Willkommen", "Standardtext"); err != nil {
t.Fatalf("set global: %v", err)
}
if err := templates.Set(ctx, "acme", key, "Willkommen bei ACME", "ACME-Text"); err != nil {
t.Fatalf("set tenant: %v", err)
}
got, err := templates.Resolve(ctx, "acme", key)
if err != nil {
t.Fatalf("resolve acme: %v", err)
}
if got.Subject != "Willkommen bei ACME" {
t.Fatalf("erwartet tenant-vorlage, habe %q", got.Subject)
}
got, err = templates.Resolve(ctx, "globex", key) // hat keine eigene vorlage
if err != nil {
t.Fatalf("resolve globex: %v", err)
}
if got.Subject != "Willkommen" {
t.Fatalf("erwartet global-fallback, habe %q", got.Subject)
}
}
// Akzeptanzkriterium 2 + Pruefung 2: als gelesen markiert wird korrekt gefuehrt.
func TestInAppStore_MarkReadIsReflectedCorrectly(t *testing.T) {
_, inApp, cleanup := setupTest(t)
defer cleanup()
ctx := context.Background()
userID := uniqueKey("user")
id, err := inApp.Create(ctx, "acme", userID, "Titel", "Text")
if err != nil {
t.Fatalf("create: %v", err)
}
list, err := inApp.ListForUser(ctx, "acme", userID)
if err != nil {
t.Fatalf("list (vor markierung): %v", err)
}
if len(list) != 1 || list[0].ReadAt != nil {
t.Fatalf("erwartet 1 ungelesene benachrichtigung, habe %+v", list)
}
if err := inApp.MarkRead(ctx, id); err != nil {
t.Fatalf("mark read: %v", err)
}
list, err = inApp.ListForUser(ctx, "acme", userID)
if err != nil {
t.Fatalf("list (nach markierung): %v", err)
}
if len(list) != 1 || list[0].ReadAt == nil {
t.Fatalf("erwartet als gelesen markiert, habe %+v", list)
}
}
// EmailSender bricht ab, BEVOR SMTP ueberhaupt kontaktiert wird, wenn keine
// Vorlage aufloesbar ist — Nachweis, dass der Abbruch vor dem Netzwerkzugriff
// erfolgt (Akzeptanzkriterium 1).
func TestEmailSender_AbortsBeforeSMTPWhenTemplateMissing(t *testing.T) {
templates, _, cleanup := setupTest(t)
defer cleanup()
ctx := context.Background()
sender := NewEmailSender(templates, "nicht-aufloesbarer-smtp-host.invalid", "25", "noreply@example.com")
err := sender.Send(ctx, notify.Notification{
Recipient: "user@example.com",
Payload: map[string]any{"template_key": uniqueKey("nie_konfiguriert"), "tenant_slug": "acme"},
})
if !errors.Is(err, ErrTemplateNotFound) {
t.Fatalf("erwartet ErrTemplateNotFound (kein smtp-versuch), habe %v", err)
}
}
// Akzeptanzkriterium 3 + Pruefung 3: E-Mail-Versand bei nicht erreichbarem
// SMTP-Server loest das dokumentierte Retry-Verhalten ueber CFG-02 aus.
func TestEmailSender_TriggersDispatcherRetryOnUnreachableSMTP(t *testing.T) {
templates, _, cleanup := setupTest(t)
defer cleanup()
ctx := context.Background()
adminDSN := os.Getenv("TEST_ADMIN_DSN")
pool, err := pgxpool.New(ctx, adminDSN)
if err != nil {
t.Fatalf("pool: %v", err)
}
defer pool.Close()
key := uniqueKey("retry_test")
if err := templates.Set(ctx, GlobalTemplateScope, key, "Betreff", "Text ohne Platzhalter"); err != nil {
t.Fatalf("set template: %v", err)
}
sender := NewEmailSender(templates, "nicht-aufloesbarer-smtp-host.invalid", "25", "noreply@example.com")
dispatcher := notify.NewDispatcher(pool).WithRetryPolicy(2, time.Millisecond)
jobID, err := dispatcher.Enqueue(ctx, "email", "user@example.com", map[string]any{"template_key": key, "tenant_slug": "acme"})
if err != nil {
t.Fatalf("enqueue: %v", err)
}
for i := 0; i < 2; i++ {
time.Sleep(5 * time.Millisecond)
if _, _, err := dispatcher.ProcessDue(ctx, sender, 10); err != nil {
t.Fatalf("process due %d: %v", i, err)
}
}
var status string
var attempts int
if err := pool.QueryRow(ctx, `SELECT status, attempts FROM notification_jobs WHERE id = $1`, jobID).Scan(&status, &attempts); err != nil {
t.Fatalf("status lesen: %v", err)
}
if status != "failed" {
t.Fatalf("erwartet status failed nach ausgeschoepften wiederholungen bei unerreichbarem smtp, habe %q", status)
}
if attempts != 2 {
t.Fatalf("erwartet 2 versuche, habe %d", attempts)
}
}
+81
View File
@@ -0,0 +1,81 @@
package channels
import (
"context"
"fmt"
"net/smtp"
"os"
"gitea.perlbach24.de/scripte/nexarch/internal/notify"
)
// EmailSender implementiert notify.Sender fuer den E-Mail-Kanal
// (Akzeptanzkriterium 1). SMTP-Zugangsdaten kommen ausschliesslich aus
// Umgebungsvariablen, nie aus Code/DB.
type EmailSender struct {
templates *TemplateStore
host string
port string
from string
username string
password string
}
// NewEmailSenderFromEnv liest NEXARCH_SMTP_HOST/PORT/FROM (Pflicht) sowie
// optional NEXARCH_SMTP_USER/PASSWORD.
func NewEmailSenderFromEnv(templates *TemplateStore) (*EmailSender, error) {
host := os.Getenv("NEXARCH_SMTP_HOST")
port := os.Getenv("NEXARCH_SMTP_PORT")
from := os.Getenv("NEXARCH_SMTP_FROM")
if host == "" || port == "" || from == "" {
return nil, fmt.Errorf("channels: NEXARCH_SMTP_HOST/PORT/FROM muessen gesetzt sein")
}
return &EmailSender{
templates: templates,
host: host,
port: port,
from: from,
username: os.Getenv("NEXARCH_SMTP_USER"),
password: os.Getenv("NEXARCH_SMTP_PASSWORD"),
}, nil
}
// NewEmailSender erlaubt Tests, Host/Port explizit zu setzen (z.B. einen
// absichtlich nicht erreichbaren Host fuer den Retry-Nachweis), ohne
// Umgebungsvariablen zu benoetigen.
func NewEmailSender(templates *TemplateStore, host, port, from string) *EmailSender {
return &EmailSender{templates: templates, host: host, port: port, from: from}
}
// Send rendert zuerst die Vorlage — schlaegt das fehl (z.B. fehlender
// Platzhalter), wird NIE eine SMTP-Verbindung aufgebaut
// (Akzeptanzkriterium 1 / Pruefung 1: kontrollierter Abbruch statt
// fehlerhafter Mail). Ein danach fehlschlagender SMTP-Versand liefert einen
// Fehler zurueck, den CFG-02s Dispatcher fuer die bereits getestete
// Wiederholungslogik nutzt (Akzeptanzkriterium 3 / Pruefung 3) — kein
// zweiter Retry-Mechanismus hier.
func (e *EmailSender) Send(ctx context.Context, n notify.Notification) error {
templateKey, _ := n.Payload["template_key"].(string)
tenantSlug, _ := n.Payload["tenant_slug"].(string)
tmpl, err := e.templates.Resolve(ctx, tenantSlug, templateKey)
if err != nil {
return fmt.Errorf("vorlage aufloesen: %w", err)
}
subject, body, err := Render(tmpl, n.Payload)
if err != nil {
return err
}
msg := []byte("Subject: " + subject + "\r\n\r\n" + body)
var auth smtp.Auth
if e.username != "" {
auth = smtp.PlainAuth("", e.username, e.password, e.host)
}
addr := e.host + ":" + e.port
if err := smtp.SendMail(addr, auth, e.from, []string{n.Recipient}, msg); err != nil {
return fmt.Errorf("smtp-versand fehlgeschlagen: %w", err)
}
return nil
}
+74
View File
@@ -0,0 +1,74 @@
package channels
import (
"context"
"fmt"
"time"
"github.com/jackc/pgx/v5/pgxpool"
)
type InAppNotification struct {
ID string
TenantSlug string
UserID string
Title string
Body string
ReadAt *time.Time
CreatedAt time.Time
}
// InAppStore persistiert In-App-Benachrichtigungen (Akzeptanzkriterium 2).
type InAppStore struct {
pool *pgxpool.Pool
}
func NewInAppStore(pool *pgxpool.Pool) *InAppStore {
return &InAppStore{pool: pool}
}
func (s *InAppStore) Create(ctx context.Context, tenantSlug, userID, title, body string) (string, error) {
var id string
err := s.pool.QueryRow(ctx, `
INSERT INTO in_app_notifications (tenant_slug, user_id, title, body)
VALUES ($1, $2, $3, $4)
RETURNING id
`, tenantSlug, userID, title, body).Scan(&id)
if err != nil {
return "", fmt.Errorf("in-app-benachrichtigung speichern: %w", err)
}
return id, nil
}
// ListForUser liefert alle Benachrichtigungen eines Benutzers (ueber API
// abrufbar, Akzeptanzkriterium 2).
func (s *InAppStore) ListForUser(ctx context.Context, tenantSlug, userID string) ([]InAppNotification, error) {
rows, err := s.pool.Query(ctx, `
SELECT id, title, body, read_at, created_at FROM in_app_notifications
WHERE tenant_slug = $1 AND user_id = $2 ORDER BY created_at DESC
`, tenantSlug, userID)
if err != nil {
return nil, fmt.Errorf("benachrichtigungen auflisten: %w", err)
}
defer rows.Close()
var out []InAppNotification
for rows.Next() {
n := InAppNotification{TenantSlug: tenantSlug, UserID: userID}
if err := rows.Scan(&n.ID, &n.Title, &n.Body, &n.ReadAt, &n.CreatedAt); err != nil {
return nil, fmt.Errorf("benachrichtigung lesen: %w", err)
}
out = append(out, n)
}
return out, rows.Err()
}
// MarkRead markiert eine Benachrichtigung als gelesen (Akzeptanzkriterium 2
// / Pruefung 2).
func (s *InAppStore) MarkRead(ctx context.Context, id string) error {
_, err := s.pool.Exec(ctx, `UPDATE in_app_notifications SET read_at = now() WHERE id = $1`, id)
if err != nil {
return fmt.Errorf("als gelesen markieren: %w", err)
}
return nil
}
+41
View File
@@ -0,0 +1,41 @@
package channels
import (
"context"
"gitea.perlbach24.de/scripte/nexarch/internal/notify"
)
// InAppSender implementiert notify.Sender fuer den In-App-Kanal
// (Akzeptanzkriterium 2). Nutzt eine Vorlage, falls payload["template_key"]
// gesetzt ist, sonst direkt payload["title"]/["body"].
type InAppSender struct {
store *InAppStore
templates *TemplateStore
}
func NewInAppSender(store *InAppStore, templates *TemplateStore) *InAppSender {
return &InAppSender{store: store, templates: templates}
}
func (s *InAppSender) Send(ctx context.Context, n notify.Notification) error {
tenantSlug, _ := n.Payload["tenant_slug"].(string)
var title, body string
if templateKey, ok := n.Payload["template_key"].(string); ok && templateKey != "" {
tmpl, err := s.templates.Resolve(ctx, tenantSlug, templateKey)
if err != nil {
return err
}
title, body, err = Render(tmpl, n.Payload)
if err != nil {
return err
}
} else {
title, _ = n.Payload["title"].(string)
body, _ = n.Payload["body"].(string)
}
_, err := s.store.Create(ctx, tenantSlug, n.Recipient, title, body)
return err
}
+32
View File
@@ -0,0 +1,32 @@
package channels
import (
"context"
"fmt"
"gitea.perlbach24.de/scripte/nexarch/internal/notify"
)
// Router waehlt anhand von Notification.Channel den zustaendigen Kanal aus
// — ein neuer Kanal wird per Register() ergaenzt, ohne den Dispatcher
// (CFG-02) oder Router selbst umzubauen (Unleash-artiger Strategie-Gedanke,
// siehe Ticket-DNA).
type Router struct {
channels map[string]notify.Sender
}
func NewRouter() *Router {
return &Router{channels: make(map[string]notify.Sender)}
}
func (r *Router) Register(channel string, sender notify.Sender) {
r.channels[channel] = sender
}
func (r *Router) Send(ctx context.Context, n notify.Notification) error {
sender, ok := r.channels[n.Channel]
if !ok {
return fmt.Errorf("channels: unbekannter kanal %q", n.Channel)
}
return sender.Send(ctx, n)
}
+104
View File
@@ -0,0 +1,104 @@
// Package channels implementiert Core CFG-03: konkrete Zustellkanaele fuer
// den CFG-02-Dispatcher (E-Mail, In-App) inklusive Vorlagenverwaltung.
// Neue Kanaele lassen sich ergaenzen, ohne den Dispatcher selbst
// anzufassen — jeder Kanal implementiert nur notify.Sender.
package channels
import (
"bytes"
"context"
"errors"
"fmt"
"text/template"
"github.com/jackc/pgx/v5"
"github.com/jackc/pgx/v5/pgxpool"
)
// GlobalTemplateScope ist der Fallback-Wert, wenn ein Tenant keine eigene
// Vorlage konfiguriert hat (Akzeptanzkriterium 3).
const GlobalTemplateScope = "global"
var ErrTemplateNotFound = errors.New("channels: keine vorlage gefunden")
type Template struct {
Subject string
Body string
}
type TemplateStore struct {
pool *pgxpool.Pool
}
func NewTemplateStore(pool *pgxpool.Pool) *TemplateStore {
return &TemplateStore{pool: pool}
}
// Set legt eine Vorlage fuer einen Tenant (oder GlobalTemplateScope) fest.
func (s *TemplateStore) Set(ctx context.Context, tenantSlug, key, subject, body string) error {
_, err := s.pool.Exec(ctx, `
INSERT INTO notification_templates (tenant_slug, key, subject, body, updated_at)
VALUES ($1, $2, $3, $4, now())
ON CONFLICT (tenant_slug, key) DO UPDATE SET subject = $3, body = $4, updated_at = now()
`, tenantSlug, key, subject, body)
if err != nil {
return fmt.Errorf("vorlage speichern: %w", err)
}
return nil
}
// Resolve liefert die Vorlage eines Tenants, faellt auf GlobalTemplateScope
// zurueck, wenn der Tenant keine eigene gesetzt hat (Akzeptanzkriterium 3).
func (s *TemplateStore) Resolve(ctx context.Context, tenantSlug, key string) (Template, error) {
if tenantSlug != "" && tenantSlug != GlobalTemplateScope {
if t, err := s.get(ctx, tenantSlug, key); err == nil {
return t, nil
} else if !errors.Is(err, ErrTemplateNotFound) {
return Template{}, err
}
}
return s.get(ctx, GlobalTemplateScope, key)
}
func (s *TemplateStore) get(ctx context.Context, tenantSlug, key string) (Template, error) {
var t Template
err := s.pool.QueryRow(ctx, `
SELECT subject, body FROM notification_templates WHERE tenant_slug = $1 AND key = $2
`, tenantSlug, key).Scan(&t.Subject, &t.Body)
if err != nil {
if errors.Is(err, pgx.ErrNoRows) {
return Template{}, ErrTemplateNotFound
}
return Template{}, fmt.Errorf("vorlage lesen: %w", err)
}
return t, nil
}
// Render fuellt eine Vorlage mit data. Fehlt ein referenzierter Platzhalter
// in data, bricht das Rendering kontrolliert MIT FEHLER ab, statt eine
// fehlerhafte/unvollstaendige Nachricht zu erzeugen (Akzeptanzkriterium 1 /
// Pruefung 1) — text/template mit Option("missingkey=error") liefert dafuer
// einen Fehler statt stillschweigend "<no value>" einzusetzen.
func Render(tmpl Template, data map[string]any) (subject, body string, err error) {
subject, err = renderOne("subject", tmpl.Subject, data)
if err != nil {
return "", "", err
}
body, err = renderOne("body", tmpl.Body, data)
if err != nil {
return "", "", err
}
return subject, body, nil
}
func renderOne(name, text string, data map[string]any) (string, error) {
tmpl, err := template.New(name).Option("missingkey=error").Parse(text)
if err != nil {
return "", fmt.Errorf("vorlage %q parsen: %w", name, err)
}
var buf bytes.Buffer
if err := tmpl.Execute(&buf, data); err != nil {
return "", fmt.Errorf("vorlage %q rendern (fehlender platzhalter?): %w", name, err)
}
return buf.String(), nil
}
-9
View File
@@ -19,9 +19,6 @@ type Config struct {
// TenantDSNTemplate enthaelt genau ein "%s" als Platzhalter fuer den
// Datenbanknamen einer neu provisionierten Tenant-Datenbank.
TenantDSNTemplate string
// TenantSchemaPath zeigt auf migrations/tenant/0001_users.up.sql, mit der
// TEN-02 eine frisch provisionierte Tenant-Datenbank initialisiert.
TenantSchemaPath string
}
func Load() (Config, error) {
@@ -40,11 +37,6 @@ func Load() (Config, error) {
return Config{}, fmt.Errorf("NEXARCH_TENANT_DSN_TEMPLATE not set")
}
schemaPath := os.Getenv("NEXARCH_TENANT_SCHEMA_PATH")
if schemaPath == "" {
return Config{}, fmt.Errorf("NEXARCH_TENANT_SCHEMA_PATH not set")
}
addr := os.Getenv("NEXARCH_LISTEN_ADDR")
if addr == "" {
addr = ":8080"
@@ -55,6 +47,5 @@ func Load() (Config, error) {
RegistryDSN: dsn,
AdminDSN: adminDSN,
TenantDSNTemplate: dsnTemplate,
TenantSchemaPath: schemaPath,
}, nil
}
+81
View File
@@ -0,0 +1,81 @@
// Package notify implementiert Core CFG-02: den zentralen Benachrichtigungs-
// Dispatcher, ueber den beliebige Module Benachrichtigungen ausloesen —
// Warteschlange, Wiederholungslogik, Kanal-Abstraktion. Die tatsaechlichen
// Kanaele (E-Mail/In-App) sind CFG-03, hier gibt es nur die Sender-
// Schnittstelle als Vorbereitung.
package notify
import (
"context"
"encoding/json"
"fmt"
"time"
"github.com/jackc/pgx/v5/pgxpool"
)
// DefaultMaxAttempts begrenzt Wiederholungsversuche (Akzeptanzkriterium 2) —
// nach dieser Anzahl gibt der Dispatcher kontrolliert auf (status=failed)
// statt endlos zu wiederholen.
const DefaultMaxAttempts = 5
// DefaultRetryBackoff ist die Basis-Wartezeit zwischen Wiederholungen,
// linear mit der Versuchsnummer skaliert.
const DefaultRetryBackoff = 200 * time.Millisecond
type Notification struct {
ID string
Channel string
Recipient string
Payload map[string]any
Attempts int
}
// Sender ist die schmale Schnittstelle, die ein konkreter Kanal (CFG-03)
// implementiert. Der Dispatcher selbst weiss nichts ueber E-Mail/In-App.
type Sender interface {
Send(ctx context.Context, n Notification) error
}
// Dispatcher ist die EINE Schnittstelle, ueber die Module Benachrichtigungen
// ausloesen — kein Modul baut eigenen Versandcode (Akzeptanzkriterium 1).
type Dispatcher struct {
pool *pgxpool.Pool
maxAttempts int
retryBackoff time.Duration
}
func NewDispatcher(pool *pgxpool.Pool) *Dispatcher {
return &Dispatcher{pool: pool, maxAttempts: DefaultMaxAttempts, retryBackoff: DefaultRetryBackoff}
}
// WithRetryPolicy erlaubt Tests/Betrieb, Versuchsanzahl und Backoff
// anzupassen, ohne die Default-Policy im Produktionscode zu veraendern.
func (d *Dispatcher) WithRetryPolicy(maxAttempts int, backoff time.Duration) *Dispatcher {
return &Dispatcher{pool: d.pool, maxAttempts: maxAttempts, retryBackoff: backoff}
}
// Enqueue reiht eine Benachrichtigung in die Postgres-Warteschlange ein und
// kehrt sofort zurueck — die Zeile ueberlebt jeden Neustart des Dispatcher-
// Prozesses unveraendert (Akzeptanzkriterium 3), da sie ausschliesslich in
// der Datenbank existiert, nicht im Prozessspeicher.
func (d *Dispatcher) Enqueue(ctx context.Context, channel, recipient string, payload map[string]any) (string, error) {
if payload == nil {
payload = map[string]any{}
}
payloadJSON, err := json.Marshal(payload)
if err != nil {
return "", fmt.Errorf("payload serialisieren: %w", err)
}
var id string
err = d.pool.QueryRow(ctx, `
INSERT INTO notification_jobs (channel, recipient, payload, max_attempts)
VALUES ($1, $2, $3, $4)
RETURNING id
`, channel, recipient, payloadJSON, d.maxAttempts).Scan(&id)
if err != nil {
return "", fmt.Errorf("benachrichtigung einreihen: %w", err)
}
return id, nil
}
+219
View File
@@ -0,0 +1,219 @@
package notify
import (
"context"
"errors"
"os"
"sync"
"testing"
"time"
"github.com/jackc/pgx/v5/pgxpool"
)
func setupTest(t *testing.T) (*pgxpool.Pool, func()) {
t.Helper()
adminDSN := os.Getenv("TEST_ADMIN_DSN")
if adminDSN == "" {
t.Skip("TEST_ADMIN_DSN nicht gesetzt, Integrationstest uebersprungen")
}
ctx := context.Background()
pool, err := pgxpool.New(ctx, adminDSN)
if err != nil {
t.Fatalf("pool: %v", err)
}
if _, err := pool.Exec(ctx, `
CREATE TABLE IF NOT EXISTS notification_jobs (
id UUID PRIMARY KEY DEFAULT gen_random_uuid(),
channel TEXT NOT NULL,
recipient TEXT NOT NULL,
payload JSONB NOT NULL DEFAULT '{}'::jsonb,
status TEXT NOT NULL DEFAULT 'pending' CHECK (status IN ('pending', 'sent', 'failed')),
attempts INT NOT NULL DEFAULT 0,
max_attempts INT NOT NULL DEFAULT 5,
next_attempt_at TIMESTAMPTZ NOT NULL DEFAULT now(),
last_error TEXT,
created_at TIMESTAMPTZ NOT NULL DEFAULT now(),
updated_at TIMESTAMPTZ NOT NULL DEFAULT now()
)`); err != nil {
t.Fatalf("schema: %v", err)
}
cleanup := func() { pool.Close() }
return pool, cleanup
}
type fakeSender struct {
mu sync.Mutex
sentIDs []string
failUntil int
calls int
}
func (f *fakeSender) Send(ctx context.Context, n Notification) error {
f.mu.Lock()
defer f.mu.Unlock()
f.calls++
if f.calls <= f.failUntil {
return errors.New("simulierter zustellfehler")
}
f.sentIDs = append(f.sentIDs, n.ID)
return nil
}
func (f *fakeSender) sentCount() int {
f.mu.Lock()
defer f.mu.Unlock()
return len(f.sentIDs)
}
// Akzeptanzkriterium 1: Module loesen ueber Enqueue aus, keine eigene
// Versandlogik noetig.
func TestDispatcher_EnqueueAndProcess(t *testing.T) {
pool, cleanup := setupTest(t)
defer cleanup()
ctx := context.Background()
d := NewDispatcher(pool)
id, err := d.Enqueue(ctx, "email", "alice@example.com", map[string]any{"subject": "Willkommen"})
if err != nil {
t.Fatalf("enqueue: %v", err)
}
if id == "" {
t.Fatal("erwartet nicht-leere id")
}
sender := &fakeSender{}
sent, failed, err := d.ProcessDue(ctx, sender, 10)
if err != nil {
t.Fatalf("process: %v", err)
}
if sent != 1 || failed != 0 {
t.Fatalf("erwartet sent=1 failed=0, habe sent=%d failed=%d", sent, failed)
}
if sender.sentCount() != 1 {
t.Fatalf("erwartet 1 zustellung, habe %d", sender.sentCount())
}
}
// Akzeptanzkriterium 2 + Pruefung 2: Wiederholungslogik greift bei
// simuliertem Fehler und bricht nach definierter Anzahl kontrolliert ab.
func TestProcessDue_RetriesThenGivesUpAfterMaxAttempts(t *testing.T) {
pool, cleanup := setupTest(t)
defer cleanup()
ctx := context.Background()
d := NewDispatcher(pool).WithRetryPolicy(3, time.Millisecond)
id, err := d.Enqueue(ctx, "email", "bob@example.com", nil)
if err != nil {
t.Fatalf("enqueue: %v", err)
}
sender := &fakeSender{failUntil: 100} // schlaegt bei jedem versuch fehl
for i := 0; i < 3; i++ {
time.Sleep(5 * time.Millisecond) // next_attempt_at abwarten
if _, _, err := d.ProcessDue(ctx, sender, 10); err != nil {
t.Fatalf("process %d: %v", i, err)
}
}
var status string
var attempts int
if err := pool.QueryRow(ctx, `SELECT status, attempts FROM notification_jobs WHERE id = $1`, id).Scan(&status, &attempts); err != nil {
t.Fatalf("status lesen: %v", err)
}
if status != "failed" {
t.Fatalf("erwartet status failed nach max_attempts, habe %q", status)
}
if attempts != 3 {
t.Fatalf("erwartet 3 versuche, habe %d", attempts)
}
// Weiteres ProcessDue darf den bereits aufgegebenen job nicht mehr anfassen.
sent, failed, err := d.ProcessDue(ctx, sender, 10)
if err != nil {
t.Fatalf("process nach abbruch: %v", err)
}
if sent != 0 || failed != 0 {
t.Fatalf("erwartet keine weitere verarbeitung, habe sent=%d failed=%d", sent, failed)
}
}
// Akzeptanzkriterium 3 + Pruefung 1: Neustart des Dienstes waehrend offener
// Zustellung verliert keine Nachricht — simuliert durch eine komplett neue
// Dispatcher/Pool-Instanz nach dem Enqueue, bevor irgendetwas verarbeitet wurde.
func TestQueue_SurvivesRestartWithoutMessageLoss(t *testing.T) {
pool, cleanup := setupTest(t)
defer cleanup()
ctx := context.Background()
firstInstance := NewDispatcher(pool)
id, err := firstInstance.Enqueue(ctx, "email", "carol@example.com", nil)
if err != nil {
t.Fatalf("enqueue: %v", err)
}
// "Neustart": eine voellig neue Dispatcher-Instanz (repraesentiert einen
// neuen Prozess) verbindet sich neu und verarbeitet die Warteschlange —
// die Nachricht existiert ausschliesslich in Postgres, nicht im
// Prozessspeicher der ersten Instanz.
restartedInstance := NewDispatcher(pool)
sender := &fakeSender{}
sent, failed, err := restartedInstance.ProcessDue(ctx, sender, 10)
if err != nil {
t.Fatalf("process nach neustart: %v", err)
}
if sent != 1 || failed != 0 {
t.Fatalf("erwartet sent=1 nach neustart, habe sent=%d failed=%d", sent, failed)
}
if len(sender.sentIDs) != 1 || sender.sentIDs[0] != id {
t.Fatalf("erwartet zustellung der urspruenglichen nachricht %q, habe %v", id, sender.sentIDs)
}
}
// Akzeptanzkriterium 3 + Pruefung 3: zwei gleichzeitig ausloesende Module,
// beide Nachrichten werden korrekt (und nicht doppelt) zugestellt.
func TestProcessDue_ConcurrentDispatchBothDelivered(t *testing.T) {
pool, cleanup := setupTest(t)
defer cleanup()
ctx := context.Background()
d := NewDispatcher(pool)
idA, err := d.Enqueue(ctx, "email", "modul-a@example.com", nil)
if err != nil {
t.Fatalf("enqueue a: %v", err)
}
idB, err := d.Enqueue(ctx, "email", "modul-b@example.com", nil)
if err != nil {
t.Fatalf("enqueue b: %v", err)
}
sender := &fakeSender{}
var wg sync.WaitGroup
for i := 0; i < 2; i++ {
wg.Add(1)
go func() {
defer wg.Done()
if _, _, err := d.ProcessDue(ctx, sender, 10); err != nil {
t.Errorf("process: %v", err)
}
}()
}
wg.Wait()
if sender.sentCount() != 2 {
t.Fatalf("erwartet genau 2 zustellungen, habe %d: %v", sender.sentCount(), sender.sentIDs)
}
seen := map[string]bool{}
for _, id := range sender.sentIDs {
if seen[id] {
t.Fatalf("nachricht %q wurde doppelt zugestellt", id)
}
seen[id] = true
}
if !seen[idA] || !seen[idB] {
t.Fatalf("erwartet beide nachrichten zugestellt, habe %v", sender.sentIDs)
}
}
+102
View File
@@ -0,0 +1,102 @@
package notify
import (
"context"
"encoding/json"
"fmt"
"time"
)
// ProcessDue holt bis zu limit faellige Benachrichtigungen und versucht sie
// ueber sender zuzustellen. FOR UPDATE SKIP LOCKED serialisiert konkurrierende
// Aufrufe (Akzeptanzkriterium 3 / Pruefung 3: zwei gleichzeitig ausloesende
// Module duerfen sich nicht gegenseitig blockieren oder Nachrichten doppelt
// zustellen) — dieselbe Konvention wie internal/tenant.Lifecycle.ProcessDueDeletions.
func (d *Dispatcher) ProcessDue(ctx context.Context, sender Sender, limit int) (sent, failed int, err error) {
tx, err := d.pool.Begin(ctx)
if err != nil {
return 0, 0, fmt.Errorf("transaktion starten: %w", err)
}
defer func() { _ = tx.Rollback(ctx) }()
rows, err := tx.Query(ctx, `
SELECT id, channel, recipient, payload, attempts, max_attempts
FROM notification_jobs
WHERE status = 'pending' AND next_attempt_at <= now()
ORDER BY created_at
FOR UPDATE SKIP LOCKED
LIMIT $1
`, limit)
if err != nil {
return 0, 0, fmt.Errorf("faellige benachrichtigungen abfragen: %w", err)
}
type due struct {
id, channel, recipient string
payload []byte
attempts, maxAttempts int
}
var candidates []due
for rows.Next() {
var c due
if err := rows.Scan(&c.id, &c.channel, &c.recipient, &c.payload, &c.attempts, &c.maxAttempts); err != nil {
rows.Close()
return 0, 0, fmt.Errorf("faellige benachrichtigung lesen: %w", err)
}
candidates = append(candidates, c)
}
rows.Close()
if err := rows.Err(); err != nil {
return 0, 0, err
}
for _, c := range candidates {
var payload map[string]any
if err := json.Unmarshal(c.payload, &payload); err != nil {
payload = map[string]any{}
}
sendErr := sender.Send(ctx, Notification{
ID: c.id, Channel: c.channel, Recipient: c.recipient, Payload: payload, Attempts: c.attempts,
})
if sendErr == nil {
if _, err := tx.Exec(ctx, `
UPDATE notification_jobs SET status = 'sent', updated_at = now() WHERE id = $1
`, c.id); err != nil {
return sent, failed, fmt.Errorf("erfolg speichern: %w", err)
}
sent++
continue
}
newAttempts := c.attempts + 1
if newAttempts >= c.maxAttempts {
// Akzeptanzkriterium 2: kontrollierter Abbruch nach definierter
// Anzahl Versuche, kein endloses Wiederholen.
if _, err := tx.Exec(ctx, `
UPDATE notification_jobs
SET status = 'failed', attempts = $2, last_error = $3, updated_at = now()
WHERE id = $1
`, c.id, newAttempts, sendErr.Error()); err != nil {
return sent, failed, fmt.Errorf("fehlschlag speichern: %w", err)
}
failed++
continue
}
nextAttempt := time.Now().Add(time.Duration(newAttempts) * d.retryBackoff)
if _, err := tx.Exec(ctx, `
UPDATE notification_jobs
SET attempts = $2, next_attempt_at = $3, last_error = $4, updated_at = now()
WHERE id = $1
`, c.id, newAttempts, nextAttempt, sendErr.Error()); err != nil {
return sent, failed, fmt.Errorf("wiederholung planen: %w", err)
}
}
if err := tx.Commit(ctx); err != nil {
return 0, 0, fmt.Errorf("transaktion committen: %w", err)
}
return sent, failed, nil
}
+64
View File
@@ -0,0 +1,64 @@
// Package notifyapi ist CFG-05: stellt Core CFG-04s
// internal/notifyprefs.EnqueueIfAllowed als HTTP-Endpunkt fuer andere,
// physisch getrennte Module (Archive, DMS, Mail) bereit — gleiches Muster
// wie RBAC-06 (internal/policyapi): reiner Wrapper, kein zweiter
// Entscheidungspfad, service-token-authentifiziert ueber
// internal/policyapi.RequireServiceToken.
package notifyapi
import (
"encoding/json"
"net/http"
"gitea.perlbach24.de/scripte/nexarch/internal/notify"
"gitea.perlbach24.de/scripte/nexarch/internal/notifyprefs"
"gitea.perlbach24.de/scripte/nexarch/internal/policyapi"
)
// Mount registriert POST /notify/enqueue hinter dem Service-Token-Check.
func Mount(mux *http.ServeMux, prefs *notifyprefs.Store, dispatcher *notify.Dispatcher, serviceToken string) {
mux.HandleFunc("POST /notify/enqueue", policyapi.RequireServiceToken(serviceToken, enqueueHandler(prefs, dispatcher)))
}
type enqueueRequest struct {
TenantSlug string `json:"tenant_slug"`
UserID string `json:"user_id"`
EventType string `json:"event_type"`
Channel string `json:"channel"`
Recipient string `json:"recipient"`
Payload map[string]any `json:"payload"`
}
type enqueueResponse struct {
JobID string `json:"job_id"`
Skipped bool `json:"skipped"`
}
// enqueueHandler ruft AUSSCHLIESSLICH notifyprefs.EnqueueIfAllowed auf —
// dieselbe Funktion, die auch core-interne Aufrufer nutzen. Der
// Praeferenz-Filter (Akzeptanzkriterium 3 aus RET-07, "je Ereignistyp
// ein-/ausschaltbar") ist dadurch strukturell identisch mit dem
// direkten Aufruf, nicht nur zufaellig getestet.
func enqueueHandler(prefs *notifyprefs.Store, dispatcher *notify.Dispatcher) http.HandlerFunc {
return func(w http.ResponseWriter, r *http.Request) {
var req enqueueRequest
if err := json.NewDecoder(r.Body).Decode(&req); err != nil {
http.Error(w, "ungültiger request-body: "+err.Error(), http.StatusBadRequest)
return
}
if req.TenantSlug == "" || req.UserID == "" || req.EventType == "" || req.Channel == "" || req.Recipient == "" {
http.Error(w, "tenant_slug, user_id, event_type, channel und recipient sind pflichtfelder", http.StatusBadRequest)
return
}
jobID, skipped, err := notifyprefs.EnqueueIfAllowed(
r.Context(), prefs, dispatcher,
req.TenantSlug, req.UserID, req.EventType, req.Channel, req.Recipient, req.Payload,
)
if err != nil {
http.Error(w, err.Error(), http.StatusInternalServerError)
return
}
w.Header().Set("Content-Type", "application/json")
_ = json.NewEncoder(w).Encode(enqueueResponse{JobID: jobID, Skipped: skipped})
}
}
+176
View File
@@ -0,0 +1,176 @@
package notifyapi
import (
"bytes"
"context"
"encoding/json"
"net/http"
"net/http/httptest"
"os"
"testing"
"github.com/jackc/pgx/v5/pgxpool"
"gitea.perlbach24.de/scripte/nexarch/internal/notify"
"gitea.perlbach24.de/scripte/nexarch/internal/notifyprefs"
)
const testToken = "test-service-token-cfg05"
func setupTest(t *testing.T) (*notifyprefs.Store, *notify.Dispatcher, *pgxpool.Pool) {
t.Helper()
dsn := os.Getenv("TEST_ADMIN_DSN")
if dsn == "" {
t.Skip("TEST_ADMIN_DSN nicht gesetzt, Integrationstest uebersprungen")
}
ctx := context.Background()
pool, err := pgxpool.New(ctx, dsn)
if err != nil {
t.Fatalf("pool: %v", err)
}
t.Cleanup(func() { pool.Close() })
if _, err := pool.Exec(ctx, `
CREATE TABLE IF NOT EXISTS notification_preferences (
tenant_slug TEXT NOT NULL, user_id TEXT NOT NULL, event_type TEXT NOT NULL, channel TEXT NOT NULL,
enabled BOOLEAN NOT NULL, updated_at TIMESTAMPTZ NOT NULL DEFAULT now(),
PRIMARY KEY (tenant_slug, user_id, event_type, channel)
);
CREATE TABLE IF NOT EXISTS notification_jobs (
id UUID PRIMARY KEY DEFAULT gen_random_uuid(), channel TEXT NOT NULL, recipient TEXT NOT NULL,
payload JSONB NOT NULL DEFAULT '{}'::jsonb, status TEXT NOT NULL DEFAULT 'pending', attempts INT NOT NULL DEFAULT 0,
max_attempts INT NOT NULL DEFAULT 5, next_attempt_at TIMESTAMPTZ NOT NULL DEFAULT now(), last_error TEXT,
created_at TIMESTAMPTZ NOT NULL DEFAULT now(), updated_at TIMESTAMPTZ NOT NULL DEFAULT now()
);
`); err != nil {
t.Fatalf("schema: %v", err)
}
t.Cleanup(func() {
_, _ = pool.Exec(context.Background(), `DELETE FROM notification_jobs WHERE recipient LIKE 'cfg05\_%' ESCAPE '\'`)
_, _ = pool.Exec(context.Background(), `DELETE FROM notification_preferences WHERE user_id LIKE 'cfg05\_%' ESCAPE '\'`)
})
return notifyprefs.NewStore(pool), notify.NewDispatcher(pool), pool
}
func post(t *testing.T, server *httptest.Server, token string, req enqueueRequest) *http.Response {
t.Helper()
body, _ := json.Marshal(req)
httpReq, _ := http.NewRequest(http.MethodPost, server.URL+"/notify/enqueue", bytes.NewReader(body))
if token != "" {
httpReq.Header.Set("X-Service-Token", token)
}
resp, err := http.DefaultClient.Do(httpReq)
if err != nil {
t.Fatalf("post: %v", err)
}
return resp
}
// TestEnqueueHandler_MissingTokenReturns401 ist die geforderte
// Pflichtpruefung: Aufruf ohne Service-Token wird abgewiesen, Handler nie
// erreicht, keine Zustellung ausgeloest.
func TestEnqueueHandler_MissingTokenReturns401(t *testing.T) {
prefs, dispatcher, _ := setupTest(t)
mux := http.NewServeMux()
Mount(mux, prefs, dispatcher, testToken)
server := httptest.NewServer(mux)
defer server.Close()
resp := post(t, server, "", enqueueRequest{
TenantSlug: "acme", UserID: "cfg05_user1", EventType: "invoice_ready", Channel: "email", Recipient: "cfg05_user1@acme.example",
})
defer func() { _ = resp.Body.Close() }()
if resp.StatusCode != http.StatusUnauthorized {
t.Fatalf("ohne token: status = %d, want 401", resp.StatusCode)
}
}
// TestEnqueueHandler_MatchesDirectEnqueueIfAllowed ist die geforderte
// Pflichtpruefung: Endpunkt-Verhalten stimmt exakt mit dem direkten
// EnqueueIfAllowed-Aufruf ueberein, real fuer aktivierten UND deaktivierten
// Kanal.
func TestEnqueueHandler_MatchesDirectEnqueueIfAllowed(t *testing.T) {
prefs, dispatcher, _ := setupTest(t)
mux := http.NewServeMux()
Mount(mux, prefs, dispatcher, testToken)
server := httptest.NewServer(mux)
defer server.Close()
ctx := context.Background()
// Fall 1: kein explizites Preference -> Opt-out-Default aktiviert.
resp1 := post(t, server, testToken, enqueueRequest{
TenantSlug: "acme", UserID: "cfg05_user_enabled", EventType: "invoice_ready", Channel: "email", Recipient: "cfg05_user_enabled@acme.example",
})
defer func() { _ = resp1.Body.Close() }()
if resp1.StatusCode != http.StatusOK {
t.Fatalf("aktivierter fall: status = %d, want 200", resp1.StatusCode)
}
var out1 enqueueResponse
if err := json.NewDecoder(resp1.Body).Decode(&out1); err != nil {
t.Fatalf("antwort dekodieren: %v", err)
}
if out1.Skipped || out1.JobID == "" {
t.Fatalf("erwartet zugestellt mit job-id, habe: %+v", out1)
}
// Fall 2: Kanal explizit deaktiviert -> muss uebereinstimmend skipped=true liefern,
// wie ein direkter EnqueueIfAllowed-Aufruf es auch taete.
if err := prefs.Set(ctx, "acme", "cfg05_user_disabled", "invoice_ready", "email", false); err != nil {
t.Fatalf("praeferenz setzen: %v", err)
}
directJobID, directSkipped, err := notifyprefs.EnqueueIfAllowed(ctx, prefs, dispatcher, "acme", "cfg05_user_disabled", "invoice_ready", "email", "cfg05_user_disabled@acme.example", nil)
if err != nil {
t.Fatalf("direkter aufruf: %v", err)
}
resp2 := post(t, server, testToken, enqueueRequest{
TenantSlug: "acme", UserID: "cfg05_user_disabled", EventType: "invoice_ready", Channel: "email", Recipient: "cfg05_user_disabled@acme.example",
})
defer func() { _ = resp2.Body.Close() }()
var out2 enqueueResponse
if err := json.NewDecoder(resp2.Body).Decode(&out2); err != nil {
t.Fatalf("antwort dekodieren: %v", err)
}
if out2.Skipped != directSkipped {
t.Fatalf("http skipped=%t weicht vom direkten aufruf skipped=%t ab", out2.Skipped, directSkipped)
}
if !out2.Skipped {
t.Fatalf("deaktivierter kanal haette uebersprungen werden muessen, direkt=%q http=%q", directJobID, out2.JobID)
}
}
// TestEnqueueHandler_RealForeignModuleClient simuliert einen Fremd-Modul-
// Testclient (z. B. Archive/RET-07), der real gegen den laufenden Endpunkt
// eine Benachrichtigung ausloest.
func TestEnqueueHandler_RealForeignModuleClient(t *testing.T) {
prefs, dispatcher, pool := setupTest(t)
mux := http.NewServeMux()
Mount(mux, prefs, dispatcher, testToken)
server := httptest.NewServer(mux)
defer server.Close()
resp := post(t, server, testToken, enqueueRequest{
TenantSlug: "acme", UserID: "cfg05_fremd_modul", EventType: "retention_due_soon", Channel: "email", Recipient: "cfg05_fremd_modul@acme.example",
})
defer func() { _ = resp.Body.Close() }()
if resp.StatusCode != http.StatusOK {
t.Fatalf("status = %d, want 200", resp.StatusCode)
}
var out enqueueResponse
if err := json.NewDecoder(resp.Body).Decode(&out); err != nil {
t.Fatalf("antwort dekodieren: %v", err)
}
if out.Skipped || out.JobID == "" {
t.Fatalf("erwartet echte job-id, habe: %+v", out)
}
var count int
if err := pool.QueryRow(context.Background(), `SELECT count(*) FROM notification_jobs WHERE id = $1`, out.JobID).Scan(&count); err != nil {
t.Fatalf("job pruefen: %v", err)
}
if count != 1 {
t.Fatalf("erwartet real angelegte notification_jobs-zeile fuer job-id %s", out.JobID)
}
}
+83
View File
@@ -0,0 +1,83 @@
package notifyprefs
import (
"encoding/json"
"net/http"
"gitea.perlbach24.de/scripte/nexarch/internal/auth"
)
// Handler stellt Benachrichtigungspraeferenzen als HTTP-Endpunkte bereit
// (CFG-04). Duenner Client von Store — keine eigene Zustelllogik.
type Handler struct {
prefs *Store
}
func NewHandler(prefs *Store) *Handler {
return &Handler{prefs: prefs}
}
type setPreferenceRequest struct {
EventType string `json:"event_type"`
Channel string `json:"channel"`
Enabled bool `json:"enabled"`
}
// SetPreference setzt die eigene Praeferenz des angemeldeten Benutzers
// (Akzeptanzkriterium 1). Muss hinter auth.RequireAuth haengen.
func (h *Handler) SetPreference(w http.ResponseWriter, r *http.Request) {
claims, ok := auth.ClaimsFromContext(r.Context())
if !ok {
http.Error(w, "nicht angemeldet", http.StatusUnauthorized)
return
}
var req setPreferenceRequest
if err := json.NewDecoder(r.Body).Decode(&req); err != nil {
http.Error(w, "ungueltige Anfrage", http.StatusBadRequest)
return
}
if err := h.prefs.Set(r.Context(), claims.TenantSlug, claims.UserID, req.EventType, req.Channel, req.Enabled); err != nil {
http.Error(w, "Einstellung konnte nicht gespeichert werden.", http.StatusBadRequest)
return
}
w.WriteHeader(http.StatusOK)
}
// ListMine liefert die eigenen Praeferenzen (Akzeptanzkriterium 1) — nur die
// EIGENEN, niemals die eines anderen Benutzers (Pruefung 2). claims.UserID
// kommt ausschliesslich aus dem verifizierten Session-Token, ist also nicht
// vom Client manipulierbar.
func (h *Handler) ListMine(w http.ResponseWriter, r *http.Request) {
claims, ok := auth.ClaimsFromContext(r.Context())
if !ok {
http.Error(w, "nicht angemeldet", http.StatusUnauthorized)
return
}
prefs, err := h.prefs.ListForUser(r.Context(), claims.TenantSlug, claims.UserID)
if err != nil {
http.Error(w, "Einstellungen konnten nicht geladen werden.", http.StatusInternalServerError)
return
}
w.Header().Set("Content-Type", "application/json")
_ = json.NewEncoder(w).Encode(prefs)
}
// ListTenantOverview liefert die Praeferenzen ALLER Benutzer des eigenen
// Mandanten (Akzeptanzkriterium 3: Tenant-Admin-Übersicht). Die Zugriffs-
// beschraenkung "nur Tenant-Admin" ist Aufgabe von RBAC-02 (Policy-
// Enforcement-Schicht) vor diesem Handler — hier wird bewusst keine eigene
// Rechtelogik dupliziert (Ticket-Produkt-DNA: duenner Client).
func (h *Handler) ListTenantOverview(w http.ResponseWriter, r *http.Request) {
claims, ok := auth.ClaimsFromContext(r.Context())
if !ok {
http.Error(w, "nicht angemeldet", http.StatusUnauthorized)
return
}
prefs, err := h.prefs.ListForTenant(r.Context(), claims.TenantSlug)
if err != nil {
http.Error(w, "Übersicht konnte nicht geladen werden.", http.StatusInternalServerError)
return
}
w.Header().Set("Content-Type", "application/json")
_ = json.NewEncoder(w).Encode(prefs)
}
+122
View File
@@ -0,0 +1,122 @@
package notifyprefs
import (
"bytes"
"encoding/json"
"net/http"
"net/http/httptest"
"testing"
"gitea.perlbach24.de/scripte/nexarch/internal/auth"
)
func sessionCookie(t *testing.T, issuer *auth.TokenIssuer, userID, tenantSlug string) *http.Cookie {
t.Helper()
token, err := issuer.Issue(userID, tenantSlug)
if err != nil {
t.Fatalf("session-token ausstellen: %v", err)
}
return &http.Cookie{Name: auth.CookieName, Value: token}
}
// Akzeptanzkriterium 1: Benutzer setzt eigene Praeferenz per HTTP.
func TestHandlerSetAndListMine(t *testing.T) {
prefs, _, _, cleanup := setupTest(t)
defer cleanup()
h := NewHandler(prefs)
issuer := auth.NewTokenIssuer("test-secret")
cookie := sessionCookie(t, issuer, "user-1", "acme")
setBody, _ := json.Marshal(setPreferenceRequest{EventType: "welcome", Channel: "email", Enabled: false})
setReq := httptest.NewRequest(http.MethodPost, "/notifications/preferences", bytes.NewReader(setBody))
setReq.AddCookie(cookie)
setRec := httptest.NewRecorder()
auth.RequireAuth(issuer, h.SetPreference)(setRec, setReq)
if setRec.Code != http.StatusOK {
t.Fatalf("set: status = %d, body: %s", setRec.Code, setRec.Body.String())
}
listReq := httptest.NewRequest(http.MethodGet, "/notifications/preferences", nil)
listReq.AddCookie(cookie)
listRec := httptest.NewRecorder()
auth.RequireAuth(issuer, h.ListMine)(listRec, listReq)
if listRec.Code != http.StatusOK {
t.Fatalf("list: status = %d, body: %s", listRec.Code, listRec.Body.String())
}
var out []Preference
if err := json.Unmarshal(listRec.Body.Bytes(), &out); err != nil {
t.Fatalf("response dekodieren: %v", err)
}
if len(out) != 1 || out[0].Enabled {
t.Fatalf("erwartet genau 1 deaktivierte praeferenz, habe %+v", out)
}
}
// Akzeptanzkriterium 1 / Pruefung 2: ListMine zeigt AUSSCHLIESSLICH die
// eigenen Praeferenzen — die UserID kommt aus dem Session-Token, nicht aus
// einem vom Client kontrollierbaren Parameter.
func TestHandlerListMine_NeverShowsOtherUsersPreferences(t *testing.T) {
prefs, _, _, cleanup := setupTest(t)
defer cleanup()
h := NewHandler(prefs)
issuer := auth.NewTokenIssuer("test-secret")
setBody, _ := json.Marshal(setPreferenceRequest{EventType: "welcome", Channel: "email", Enabled: false})
setReq := httptest.NewRequest(http.MethodPost, "/notifications/preferences", bytes.NewReader(setBody))
setReq.AddCookie(sessionCookie(t, issuer, "user-1", "acme"))
setRec := httptest.NewRecorder()
auth.RequireAuth(issuer, h.SetPreference)(setRec, setReq)
if setRec.Code != http.StatusOK {
t.Fatalf("set fuer user-1: status = %d", setRec.Code)
}
// user-2 fragt seine eigenen Praeferenzen ab — muss leer sein.
listReq := httptest.NewRequest(http.MethodGet, "/notifications/preferences", nil)
listReq.AddCookie(sessionCookie(t, issuer, "user-2", "acme"))
listRec := httptest.NewRecorder()
auth.RequireAuth(issuer, h.ListMine)(listRec, listReq)
if listRec.Code != http.StatusOK {
t.Fatalf("list fuer user-2: status = %d", listRec.Code)
}
var out []Preference
if err := json.Unmarshal(listRec.Body.Bytes(), &out); err != nil {
t.Fatalf("response dekodieren: %v", err)
}
if len(out) != 0 {
t.Fatalf("user-2 haette user-1s praeferenzen NICHT sehen duerfen, habe %+v", out)
}
}
// Akzeptanzkriterium 3: Tenant-Übersicht liefert alle Benutzer des Mandanten.
func TestHandlerListTenantOverview(t *testing.T) {
prefs, _, _, cleanup := setupTest(t)
defer cleanup()
h := NewHandler(prefs)
issuer := auth.NewTokenIssuer("test-secret")
for _, u := range []string{"user-1", "user-2"} {
body, _ := json.Marshal(setPreferenceRequest{EventType: "welcome", Channel: "email", Enabled: false})
req := httptest.NewRequest(http.MethodPost, "/notifications/preferences", bytes.NewReader(body))
req.AddCookie(sessionCookie(t, issuer, u, "acme"))
rec := httptest.NewRecorder()
auth.RequireAuth(issuer, h.SetPreference)(rec, req)
if rec.Code != http.StatusOK {
t.Fatalf("set fuer %s: status = %d", u, rec.Code)
}
}
req := httptest.NewRequest(http.MethodGet, "/notifications/preferences/tenant", nil)
req.AddCookie(sessionCookie(t, issuer, "admin-1", "acme"))
rec := httptest.NewRecorder()
auth.RequireAuth(issuer, h.ListTenantOverview)(rec, req)
if rec.Code != http.StatusOK {
t.Fatalf("overview: status = %d, body: %s", rec.Code, rec.Body.String())
}
var out []Preference
if err := json.Unmarshal(rec.Body.Bytes(), &out); err != nil {
t.Fatalf("response dekodieren: %v", err)
}
if len(out) != 2 {
t.Fatalf("erwartet 2 eintraege (beide Benutzer), habe %d", len(out))
}
}
+144
View File
@@ -0,0 +1,144 @@
// Package notifyprefs implementiert Core CFG-04: Benachrichtigungspräferenzen
// je Benutzer, Ereignistyp und Kanal. Duenner Client von CFG-02/03 — keine
// eigene Zustelllogik, nur ein Filter DAVOR, ob eine Benachrichtigung
// überhaupt in die Warteschlange (internal/notify.Dispatcher) eingereiht wird.
package notifyprefs
import (
"context"
"errors"
"fmt"
"github.com/jackc/pgx/v5"
"github.com/jackc/pgx/v5/pgxpool"
"gitea.perlbach24.de/scripte/nexarch/internal/notify"
)
type Preference struct {
TenantSlug string
UserID string
EventType string
Channel string
Enabled bool
}
// Store verwaltet Benachrichtigungspraeferenzen in der zentralen Registry-DB
// (gleiche Ablageebene wie CFG-03s notification_templates/in_app_notifications).
type Store struct {
pool *pgxpool.Pool
}
func NewStore(pool *pgxpool.Pool) *Store {
return &Store{pool: pool}
}
// Set setzt die Praeferenz eines Benutzers fuer einen Ereignistyp+Kanal
// (Akzeptanzkriterium 1). Wirkt sofort — es gibt keinen Cache dazwischen,
// jede Pruefung (IsEnabled) liest direkt aus der DB (Akzeptanzkriterium 2).
func (s *Store) Set(ctx context.Context, tenantSlug, userID, eventType, channel string, enabled bool) error {
if tenantSlug == "" || userID == "" || eventType == "" || channel == "" {
return errors.New("notifyprefs: tenantSlug, userID, eventType und channel duerfen nicht leer sein")
}
_, err := s.pool.Exec(ctx, `
INSERT INTO notification_preferences (tenant_slug, user_id, event_type, channel, enabled)
VALUES ($1, $2, $3, $4, $5)
ON CONFLICT (tenant_slug, user_id, event_type, channel)
DO UPDATE SET enabled = $5, updated_at = now()
`, tenantSlug, userID, eventType, channel, enabled)
if err != nil {
return fmt.Errorf("praeferenz speichern: %w", err)
}
return nil
}
// IsEnabled prueft, ob ein Kanal fuer einen Ereignistyp aktiv ist. Ohne
// explizite Praeferenz gilt der Kanal als AKTIVIERT (Opt-out-Default,
// siehe Migration).
func (s *Store) IsEnabled(ctx context.Context, tenantSlug, userID, eventType, channel string) (bool, error) {
var enabled bool
err := s.pool.QueryRow(ctx, `
SELECT enabled FROM notification_preferences
WHERE tenant_slug = $1 AND user_id = $2 AND event_type = $3 AND channel = $4
`, tenantSlug, userID, eventType, channel).Scan(&enabled)
if err != nil {
if errors.Is(err, pgx.ErrNoRows) {
return true, nil
}
return false, fmt.Errorf("praeferenz lesen: %w", err)
}
return enabled, nil
}
// ListForUser liefert alle expliziten Praeferenzen eines Benutzers
// (Akzeptanzkriterium 1: eigene Einstellungen einsehen/aendern).
func (s *Store) ListForUser(ctx context.Context, tenantSlug, userID string) ([]Preference, error) {
rows, err := s.pool.Query(ctx, `
SELECT event_type, channel, enabled FROM notification_preferences
WHERE tenant_slug = $1 AND user_id = $2
ORDER BY event_type, channel
`, tenantSlug, userID)
if err != nil {
return nil, fmt.Errorf("praeferenzen auflisten: %w", err)
}
defer rows.Close()
var out []Preference
for rows.Next() {
p := Preference{TenantSlug: tenantSlug, UserID: userID}
if err := rows.Scan(&p.EventType, &p.Channel, &p.Enabled); err != nil {
return nil, fmt.Errorf("praeferenz lesen: %w", err)
}
out = append(out, p)
}
return out, rows.Err()
}
// ListForTenant liefert ALLE expliziten Praeferenzen aller Benutzer eines
// Mandanten (Akzeptanzkriterium 3: Tenant-Admin-Übersicht).
func (s *Store) ListForTenant(ctx context.Context, tenantSlug string) ([]Preference, error) {
rows, err := s.pool.Query(ctx, `
SELECT user_id, event_type, channel, enabled FROM notification_preferences
WHERE tenant_slug = $1
ORDER BY user_id, event_type, channel
`, tenantSlug)
if err != nil {
return nil, fmt.Errorf("mandanten-praeferenzen auflisten: %w", err)
}
defer rows.Close()
var out []Preference
for rows.Next() {
p := Preference{TenantSlug: tenantSlug}
if err := rows.Scan(&p.UserID, &p.EventType, &p.Channel, &p.Enabled); err != nil {
return nil, fmt.Errorf("praeferenz lesen: %w", err)
}
out = append(out, p)
}
return out, rows.Err()
}
// EnqueueIfAllowed ist der einzige vorgesehene Weg, wie ein Modul eine
// Benachrichtigung fuer einen konkreten Benutzer+Ereignistyp auslöst: prueft
// zuerst die Praeferenz, reiht NUR bei Aktivierung tatsaechlich in
// internal/notify.Dispatcher ein (Akzeptanzkriterium 1 / Pruefung 1 — ein
// deaktivierter Kanal erzeugt nachweislich KEINE notification_jobs-Zeile,
// nicht nur eine ignorierte). skipped=true bedeutet: bewusst nicht zugestellt,
// kein Fehler.
func EnqueueIfAllowed(
ctx context.Context,
prefs *Store,
dispatcher *notify.Dispatcher,
tenantSlug, userID, eventType, channel, recipient string,
payload map[string]any,
) (jobID string, skipped bool, err error) {
enabled, err := prefs.IsEnabled(ctx, tenantSlug, userID, eventType, channel)
if err != nil {
return "", false, err
}
if !enabled {
return "", true, nil
}
jobID, err = dispatcher.Enqueue(ctx, channel, recipient, payload)
return jobID, false, err
}
+183
View File
@@ -0,0 +1,183 @@
package notifyprefs
import (
"context"
"os"
"testing"
"github.com/jackc/pgx/v5/pgxpool"
"gitea.perlbach24.de/scripte/nexarch/internal/notify"
)
func setupTest(t *testing.T) (*Store, *notify.Dispatcher, *pgxpool.Pool, func()) {
t.Helper()
adminDSN := os.Getenv("TEST_ADMIN_DSN")
if adminDSN == "" {
t.Skip("TEST_ADMIN_DSN nicht gesetzt, Integrationstest uebersprungen")
}
ctx := context.Background()
pool, err := pgxpool.New(ctx, adminDSN)
if err != nil {
t.Fatalf("pool: %v", err)
}
if _, err := pool.Exec(ctx, `
CREATE TABLE IF NOT EXISTS notification_preferences (
tenant_slug TEXT NOT NULL, user_id TEXT NOT NULL, event_type TEXT NOT NULL, channel TEXT NOT NULL,
enabled BOOLEAN NOT NULL, updated_at TIMESTAMPTZ NOT NULL DEFAULT now(),
PRIMARY KEY (tenant_slug, user_id, event_type, channel)
);
CREATE TABLE IF NOT EXISTS notification_jobs (
id UUID PRIMARY KEY DEFAULT gen_random_uuid(), channel TEXT NOT NULL, recipient TEXT NOT NULL,
payload JSONB NOT NULL DEFAULT '{}'::jsonb, status TEXT NOT NULL DEFAULT 'pending', attempts INT NOT NULL DEFAULT 0,
max_attempts INT NOT NULL DEFAULT 5, next_attempt_at TIMESTAMPTZ NOT NULL DEFAULT now(), last_error TEXT,
created_at TIMESTAMPTZ NOT NULL DEFAULT now(), updated_at TIMESTAMPTZ NOT NULL DEFAULT now()
);
`); err != nil {
t.Fatalf("schema: %v", err)
}
cleanup := func() {
_, _ = pool.Exec(ctx, `DELETE FROM notification_preferences`)
_, _ = pool.Exec(ctx, `DELETE FROM notification_jobs`)
pool.Close()
}
return NewStore(pool), notify.NewDispatcher(pool), pool, cleanup
}
// Ohne explizite Praeferenz gilt ein Kanal als aktiviert (Opt-out-Default).
func TestIsEnabled_DefaultsToTrueWithoutPreference(t *testing.T) {
prefs, _, _, cleanup := setupTest(t)
defer cleanup()
ctx := context.Background()
enabled, err := prefs.IsEnabled(ctx, "acme", "user-1", "welcome", "email")
if err != nil {
t.Fatalf("is enabled: %v", err)
}
if !enabled {
t.Fatal("erwartet aktiviert als default ohne gesetzte praeferenz")
}
}
// Akzeptanzkriterium 1 + 2: gesetzte Praeferenz wirkt sofort.
func TestSetAndIsEnabled(t *testing.T) {
prefs, _, _, cleanup := setupTest(t)
defer cleanup()
ctx := context.Background()
if err := prefs.Set(ctx, "acme", "user-1", "welcome", "email", false); err != nil {
t.Fatalf("set: %v", err)
}
enabled, err := prefs.IsEnabled(ctx, "acme", "user-1", "welcome", "email")
if err != nil {
t.Fatalf("is enabled: %v", err)
}
if enabled {
t.Fatal("erwartet deaktiviert nach Set(..., false)")
}
// Andere Kanaele/Ereignistypen desselben Benutzers bleiben unberuehrt.
stillOn, err := prefs.IsEnabled(ctx, "acme", "user-1", "welcome", "in_app")
if err != nil {
t.Fatalf("is enabled (anderer kanal): %v", err)
}
if !stillOn {
t.Fatal("erwartet: anderer kanal bleibt aktiviert")
}
}
// Akzeptanzkriterium 1 / Pruefung 2: Einstellungen eines Benutzers wirken
// sich NICHT auf einen anderen Benutzer aus.
func TestSet_DoesNotAffectOtherUser(t *testing.T) {
prefs, _, _, cleanup := setupTest(t)
defer cleanup()
ctx := context.Background()
if err := prefs.Set(ctx, "acme", "user-1", "welcome", "email", false); err != nil {
t.Fatalf("set fuer user-1: %v", err)
}
enabledForOther, err := prefs.IsEnabled(ctx, "acme", "user-2", "welcome", "email")
if err != nil {
t.Fatalf("is enabled fuer user-2: %v", err)
}
if !enabledForOther {
t.Fatal("praeferenz von user-1 haette user-2 nicht beeinflussen duerfen")
}
}
// Akzeptanzkriterium 1 / Pruefung 1 (Kernbeweis): ein deaktivierter Kanal
// erhaelt NACHWEISLICH keine weitere Zustellung — geprueft ueber die
// tatsaechliche notification_jobs-Tabelle, nicht nur ueber den Rueckgabewert.
func TestEnqueueIfAllowed_SkipsWhenDisabled(t *testing.T) {
prefs, dispatcher, pool, cleanup := setupTest(t)
defer cleanup()
ctx := context.Background()
if err := prefs.Set(ctx, "acme", "user-1", "invoice_ready", "email", false); err != nil {
t.Fatalf("set: %v", err)
}
jobID, skipped, err := EnqueueIfAllowed(ctx, prefs, dispatcher, "acme", "user-1", "invoice_ready", "email", "user1@acme.example", nil)
if err != nil {
t.Fatalf("enqueue if allowed: %v", err)
}
if !skipped {
t.Fatal("erwartet skipped=true bei deaktiviertem kanal")
}
if jobID != "" {
t.Fatalf("erwartet keine job-id, habe %q", jobID)
}
var count int
if err := pool.QueryRow(ctx, `SELECT count(*) FROM notification_jobs`).Scan(&count); err != nil {
t.Fatalf("notification_jobs zaehlen: %v", err)
}
if count != 0 {
t.Fatalf("erwartet 0 eingereihte jobs bei deaktiviertem kanal, habe %d", count)
}
}
func TestEnqueueIfAllowed_EnqueuesWhenEnabled(t *testing.T) {
prefs, dispatcher, _, cleanup := setupTest(t)
defer cleanup()
ctx := context.Background()
jobID, skipped, err := EnqueueIfAllowed(ctx, prefs, dispatcher, "acme", "user-1", "invoice_ready", "email", "user1@acme.example", nil)
if err != nil {
t.Fatalf("enqueue if allowed: %v", err)
}
if skipped {
t.Fatal("erwartet skipped=false ohne deaktivierte praeferenz")
}
if jobID == "" {
t.Fatal("erwartet gesetzte job-id")
}
}
// Akzeptanzkriterium 3: Tenant-Admin-Übersicht zeigt alle Benutzer.
func TestListForTenant_ShowsAllUsers(t *testing.T) {
prefs, _, _, cleanup := setupTest(t)
defer cleanup()
ctx := context.Background()
if err := prefs.Set(ctx, "acme", "user-1", "welcome", "email", false); err != nil {
t.Fatalf("set user-1: %v", err)
}
if err := prefs.Set(ctx, "acme", "user-2", "welcome", "in_app", false); err != nil {
t.Fatalf("set user-2: %v", err)
}
if err := prefs.Set(ctx, "other-tenant", "user-3", "welcome", "email", false); err != nil {
t.Fatalf("set user-3 (anderer tenant): %v", err)
}
overview, err := prefs.ListForTenant(ctx, "acme")
if err != nil {
t.Fatalf("list for tenant: %v", err)
}
if len(overview) != 2 {
t.Fatalf("erwartet 2 eintraege fuer tenant acme (nicht den anderen tenant), habe %d", len(overview))
}
}
+67
View File
@@ -0,0 +1,67 @@
package policy
import (
"context"
"errors"
"fmt"
"gitea.perlbach24.de/scripte/nexarch/internal/rbac"
)
// ErrDenied wird geliefert, wenn keine Regel role+permission erlaubt —
// Default-Deny (Akzeptanzkriterium 2).
var ErrDenied = errors.New("policy: zugriff verweigert")
// Enforcer ist die EINE zentrale Entscheidungs- und Durchsetzungsschicht
// (Akzeptanzkriterium 1). Repository-/Query-Code ruft ausschliesslich Guard
// bzw. GuardTenantScoped auf, nie eine Rohabfrage direkt.
type Enforcer struct {
store *Store
}
func NewEnforcer(store *Store) *Enforcer {
return &Enforcer{store: store}
}
// Authorize entscheidet erlaubt/verboten — unabhaengig von jeder konkreten
// Query, rein anhand der deklarativen Regeln (Akzeptanzkriterium 2: fuer
// sich genommen testbar, ohne Anwendungslogik).
func (e *Enforcer) Authorize(ctx context.Context, role rbac.Role, perm rbac.Permission) error {
allowed, err := e.store.IsAllowed(ctx, role, perm)
if err != nil {
return err
}
if !allowed {
return fmt.Errorf("%w: rolle %q hat kein recht %q", ErrDenied, role, perm)
}
return nil
}
// Guard ist die zentrale Enforcement-Funktion (Akzeptanzkriterium 1): query
// wird NUR aufgerufen, wenn Authorize zustimmt. Es gibt keinen Weg, query
// ausserhalb von Guard aufzurufen und trotzdem den Aufrufer als autorisiert
// zu behandeln — die Autorisierungsentscheidung steht immer VOR dem
// Datenzugriff, nie danach.
func Guard[T any](ctx context.Context, e *Enforcer, role rbac.Role, perm rbac.Permission, query func(ctx context.Context) (T, error)) (T, error) {
var zero T
if err := e.Authorize(ctx, role, perm); err != nil {
return zero, err
}
return query(ctx)
}
// GuardTenantScoped erzwingt zusaetzlich, dass tenantSlug TEIL der Query-
// Funktion selbst ist (Akzeptanzkriterium 3): der Funktionstyp verlangt,
// dass die Repository-Implementierung tenantSlug in ihre eigene WHERE-
// Klausel einbaut — ein nachgelagerter Filter auf dem Ergebnis (der
// archivmail-Fehler aus "Bekannte Fehler vermeiden") ist mit dieser
// Signatur nicht moeglich, da die Query-Funktion tenantSlug selbst
// entgegennimmt und dafuer verantwortlich ist, statt ihn hinterher
// anzuwenden.
func GuardTenantScoped[T any](ctx context.Context, e *Enforcer, role rbac.Role, perm rbac.Permission, tenantSlug string, query func(ctx context.Context, tenantSlug string) (T, error)) (T, error) {
var zero T
if err := e.Authorize(ctx, role, perm); err != nil {
return zero, err
}
return query(ctx, tenantSlug)
}
+187
View File
@@ -0,0 +1,187 @@
package policy
import (
"context"
"errors"
"os"
"testing"
"github.com/jackc/pgx/v5/pgxpool"
"gitea.perlbach24.de/scripte/nexarch/internal/rbac"
)
func setupTest(t *testing.T) (*Store, *Enforcer, func()) {
t.Helper()
adminDSN := os.Getenv("TEST_ADMIN_DSN")
if adminDSN == "" {
t.Skip("TEST_ADMIN_DSN nicht gesetzt, Integrationstest uebersprungen")
}
ctx := context.Background()
pool, err := pgxpool.New(ctx, adminDSN)
if err != nil {
t.Fatalf("pool: %v", err)
}
if _, err := pool.Exec(ctx, `
CREATE TABLE IF NOT EXISTS policy_rules (
role TEXT NOT NULL, permission TEXT NOT NULL,
granted_by TEXT NOT NULL, granted_at TIMESTAMPTZ NOT NULL DEFAULT now(),
PRIMARY KEY (role, permission)
);
CREATE TABLE IF NOT EXISTS policy_rule_changes (
id UUID PRIMARY KEY DEFAULT gen_random_uuid(), role TEXT NOT NULL, permission TEXT NOT NULL,
action TEXT NOT NULL CHECK (action IN ('grant','revoke')), actor TEXT NOT NULL,
version INT NOT NULL, changed_at TIMESTAMPTZ NOT NULL DEFAULT now()
);
`); err != nil {
t.Fatalf("schema: %v", err)
}
store := NewStore(pool)
cleanup := func() {
_, _ = pool.Exec(ctx, `DELETE FROM policy_rule_changes WHERE role LIKE 'test\_%' ESCAPE '\'`)
_, _ = pool.Exec(ctx, `DELETE FROM policy_rules WHERE role LIKE 'test\_%' ESCAPE '\'`)
pool.Close()
}
return store, NewEnforcer(store), cleanup
}
// Akzeptanzkriterium 2 + Pruefung 2: Anfrage ohne passende Policy wird
// zuverlaessig abgewiesen (Default-Deny), nicht standardmaessig erlaubt.
func TestAuthorize_DefaultDeny(t *testing.T) {
_, enforcer, cleanup := setupTest(t)
defer cleanup()
ctx := context.Background()
err := enforcer.Authorize(ctx, rbac.Role("test_niemand"), rbac.Permission("test_irgendwas"))
if !errors.Is(err, ErrDenied) {
t.Fatalf("erwartet ErrDenied ohne konfigurierte regel, habe %v", err)
}
}
// Akzeptanzkriterium 1 + Pruefung 1: Guard ruft query NUR bei Autorisierung
// auf — kein Datenzugriffs-Pfad umgeht die Enforcement-Schicht.
func TestGuard_NeverCallsQueryWithoutAuthorization(t *testing.T) {
store, enforcer, cleanup := setupTest(t)
defer cleanup()
ctx := context.Background()
role := rbac.Role("test_rolle_guard")
perm := rbac.Permission("test_lesen")
queryCalled := false
_, err := Guard(ctx, enforcer, role, perm, func(ctx context.Context) (string, error) {
queryCalled = true
return "geheime-daten", nil
})
if !errors.Is(err, ErrDenied) {
t.Fatalf("erwartet ErrDenied, habe %v", err)
}
if queryCalled {
t.Fatal("query haette bei fehlender autorisierung NICHT aufgerufen werden duerfen")
}
if err := store.Grant(ctx, role, perm, "admin@example.com"); err != nil {
t.Fatalf("grant: %v", err)
}
result, err := Guard(ctx, enforcer, role, perm, func(ctx context.Context) (string, error) {
queryCalled = true
return "geheime-daten", nil
})
if err != nil {
t.Fatalf("guard nach grant: %v", err)
}
if !queryCalled || result != "geheime-daten" {
t.Fatalf("erwartet query-aufruf mit ergebnis nach autorisierung, habe queryCalled=%v result=%q", queryCalled, result)
}
}
// Akzeptanzkriterium 2 + 3: Policy-Entscheidungen deklarativ und unabhaengig
// von Anwendungslogik testbar — Regelwechsel wirkt ohne Codeaenderung,
// Historie ist versioniert nachvollziehbar.
func TestGrantRevoke_ChangesBehaviorWithoutCodeChange(t *testing.T) {
store, enforcer, cleanup := setupTest(t)
defer cleanup()
ctx := context.Background()
role := rbac.Role("test_rolle_history")
perm := rbac.Permission("test_schreiben")
allowed, err := store.IsAllowed(ctx, role, perm)
if err != nil {
t.Fatalf("is allowed (vorher): %v", err)
}
if allowed {
t.Fatal("erwartet nicht erlaubt vor grant")
}
if err := store.Grant(ctx, role, perm, "admin@example.com"); err != nil {
t.Fatalf("grant: %v", err)
}
if err := enforcer.Authorize(ctx, role, perm); err != nil {
t.Fatalf("authorize nach grant sollte erlauben: %v", err)
}
if err := store.Revoke(ctx, role, perm, "admin@example.com"); err != nil {
t.Fatalf("revoke: %v", err)
}
if err := enforcer.Authorize(ctx, role, perm); !errors.Is(err, ErrDenied) {
t.Fatalf("authorize nach revoke sollte verweigern, habe %v", err)
}
history, err := store.History(ctx, role, perm)
if err != nil {
t.Fatalf("history: %v", err)
}
if len(history) != 2 {
t.Fatalf("erwartet 2 historieneintraege (grant, revoke), habe %d", len(history))
}
if history[0].Action != "grant" || history[0].Version != 1 {
t.Fatalf("history[0] unerwartet: %+v", history[0])
}
if history[1].Action != "revoke" || history[1].Version != 2 {
t.Fatalf("history[1] unerwartet: %+v", history[1])
}
}
// Akzeptanzkriterium 3 + Pruefung 3 (Tenant-Scoping): GuardTenantScoped
// zwingt tenantSlug in die Query-Funktion selbst, kein Post-Filter moeglich.
func TestGuardTenantScoped_IsolatesDataBetweenTenants(t *testing.T) {
_, enforcer, cleanup := setupTest(t)
defer cleanup()
ctx := context.Background()
// Simuliertes Repository: die WHERE-Klausel (hier: Map-Lookup) liegt
// INNERHALB der Query-Funktion, nicht als nachgelagerter Filter.
data := map[string][]string{
"acme": {"dokument-a1", "dokument-a2"},
"globex": {"dokument-b1"},
}
repoQuery := func(ctx context.Context, tenantSlug string) ([]string, error) {
return data[tenantSlug], nil
}
role := rbac.Role("test_tenant_rolle")
perm := rbac.Permission("test_dokumente_lesen")
if err := enforcer.store.Grant(ctx, role, perm, "admin@example.com"); err != nil {
t.Fatalf("grant: %v", err)
}
gotAcme, err := GuardTenantScoped(ctx, enforcer, role, perm, "acme", repoQuery)
if err != nil {
t.Fatalf("guard tenant scoped (acme): %v", err)
}
if len(gotAcme) != 2 {
t.Fatalf("erwartet 2 dokumente fuer acme, habe %d", len(gotAcme))
}
gotGlobex, err := GuardTenantScoped(ctx, enforcer, role, perm, "globex", repoQuery)
if err != nil {
t.Fatalf("guard tenant scoped (globex): %v", err)
}
if len(gotGlobex) != 1 {
t.Fatalf("erwartet 1 dokument fuer globex, habe %d", len(gotGlobex))
}
}
+124
View File
@@ -0,0 +1,124 @@
// Package policy implementiert Core RBAC-02: die zentrale Policy-
// Entscheidungs- und Durchsetzungsschicht. Regeln liegen deklarativ in der
// Datenbank (Casbin-Prinzip: Policy als Modell+Regeln getrennt vom Code),
// versioniert und auditierbar — anders als Casbin-Dateien im Dateisystem
// (siehe "bewusst vermeiden" im Ticket).
package policy
import (
"context"
"fmt"
"github.com/jackc/pgx/v5/pgxpool"
"gitea.perlbach24.de/scripte/nexarch/internal/rbac"
)
// Rule ist eine gewaehrte Regel: role darf permission.
type Rule struct {
Role rbac.Role
Permission rbac.Permission
}
// RuleChange ist ein Eintrag der Aenderungshistorie (Akzeptanzkriterium 3).
type RuleChange struct {
Role rbac.Role
Permission rbac.Permission
Action string // "grant" oder "revoke"
Actor string
Version int
}
// Store verwaltet den deklarativen Regelsatz. IsAllowed schaut NUR in die
// Datenbank — es gibt keinen hartcodierten Go-Fallback, ein Regelwechsel
// wirkt sich ohne Codeaenderung sofort aus (Akzeptanzkriterium 2 / 3).
type Store struct {
pool *pgxpool.Pool
}
func NewStore(pool *pgxpool.Pool) *Store {
return &Store{pool: pool}
}
// IsAllowed prueft, ob role das Recht permission besitzt. Default-Deny:
// existiert keine passende Regel, ist der Zugriff verboten
// (Akzeptanzkriterium 2 / Pruefung 2) — es gibt keinen impliziten
// "erlaubt, wenn nichts anderes gesagt"-Pfad.
func (s *Store) IsAllowed(ctx context.Context, role rbac.Role, perm rbac.Permission) (bool, error) {
var exists bool
err := s.pool.QueryRow(ctx, `
SELECT EXISTS(SELECT 1 FROM policy_rules WHERE role = $1 AND permission = $2)
`, string(role), string(perm)).Scan(&exists)
if err != nil {
return false, fmt.Errorf("policy pruefen: %w", err)
}
return exists, nil
}
// Grant gewaehrt role das Recht permission — deklarativ, ohne Codeaenderung
// wirksam. actor wird fuer die Aenderungshistorie festgehalten.
func (s *Store) Grant(ctx context.Context, role rbac.Role, perm rbac.Permission, actor string) error {
return s.change(ctx, role, perm, "grant", actor, `
INSERT INTO policy_rules (role, permission, granted_by, granted_at)
VALUES ($1, $2, $3, now())
ON CONFLICT (role, permission) DO UPDATE SET granted_by = $3, granted_at = now()
`, string(role), string(perm), actor)
}
// Revoke entzieht role das Recht permission.
func (s *Store) Revoke(ctx context.Context, role rbac.Role, perm rbac.Permission, actor string) error {
return s.change(ctx, role, perm, "revoke", actor, `
DELETE FROM policy_rules WHERE role = $1 AND permission = $2
`, string(role), string(perm))
}
func (s *Store) change(ctx context.Context, role rbac.Role, perm rbac.Permission, action, actor, sql string, args ...any) error {
tx, err := s.pool.Begin(ctx)
if err != nil {
return fmt.Errorf("transaktion starten: %w", err)
}
defer func() { _ = tx.Rollback(ctx) }()
if _, err := tx.Exec(ctx, sql, args...); err != nil {
return fmt.Errorf("regel aendern: %w", err)
}
var version int
if err := tx.QueryRow(ctx, `
SELECT COALESCE(MAX(version), 0) + 1 FROM policy_rule_changes WHERE role = $1 AND permission = $2
`, string(role), string(perm)).Scan(&version); err != nil {
return fmt.Errorf("naechste version ermitteln: %w", err)
}
if _, err := tx.Exec(ctx, `
INSERT INTO policy_rule_changes (role, permission, action, actor, version, changed_at)
VALUES ($1, $2, $3, $4, $5, now())
`, string(role), string(perm), action, actor, version); err != nil {
return fmt.Errorf("historie schreiben: %w", err)
}
return tx.Commit(ctx)
}
// History liefert die vollstaendige, versionierte Aenderungshistorie einer
// Regel (Akzeptanzkriterium 3).
func (s *Store) History(ctx context.Context, role rbac.Role, perm rbac.Permission) ([]RuleChange, error) {
rows, err := s.pool.Query(ctx, `
SELECT action, actor, version FROM policy_rule_changes
WHERE role = $1 AND permission = $2 ORDER BY version
`, string(role), string(perm))
if err != nil {
return nil, fmt.Errorf("historie abfragen: %w", err)
}
defer rows.Close()
var out []RuleChange
for rows.Next() {
c := RuleChange{Role: role, Permission: perm}
if err := rows.Scan(&c.Action, &c.Actor, &c.Version); err != nil {
return nil, fmt.Errorf("historieneintrag lesen: %w", err)
}
out = append(out, c)
}
return out, rows.Err()
}
+38
View File
@@ -0,0 +1,38 @@
// Package policyapi implementiert RBAC-06: einen HTTP-Endpunkt, der
// Core RBAC-02s Enforcer.Authorize für andere, physisch getrennte
// Go-Module (DMS, Mail, Archive) zugänglich macht — dieselbe
// Entscheidung wie der direkte Enforcer-Aufruf, nur per HTTP statt
// In-Process.
package policyapi
import (
"crypto/sha256"
"crypto/subtle"
"net/http"
)
// RequireServiceToken authentifiziert den Aufrufer service-zu-service
// über einen geteilten Token (Umgebungsvariable, nie im Code — siehe
// Ticket-Abschlussregel), timing-safe verglichen (dieselbe
// Referenzimplementierung wie AUD-02: subtle.ConstantTimeCompare,
// projektweite Konvention für jeden sicherheitsrelevanten Vergleich).
// Bewusst KEIN vollwertiges Credential-Ausstellungssystem
// (moduleregistry.Provision/Authenticate) — dieser Endpunkt braucht
// keine Modul-Aktivierungsverwaltung, nur einen einzelnen, über
// Konfiguration verteilten Zugangsschlüssel (Akzeptanzkriterium 2).
func RequireServiceToken(expectedToken string, next http.HandlerFunc) http.HandlerFunc {
return func(w http.ResponseWriter, r *http.Request) {
got := r.Header.Get("X-Service-Token")
if got == "" || !timingSafeEqual(got, expectedToken) {
http.Error(w, "authentifizierung fehlgeschlagen: gültiges X-Service-Token erforderlich", http.StatusUnauthorized)
return
}
next(w, r)
}
}
func timingSafeEqual(a, b string) bool {
ha := sha256.Sum256([]byte(a))
hb := sha256.Sum256([]byte(b))
return subtle.ConstantTimeCompare(ha[:], hb[:]) == 1
}
+63
View File
@@ -0,0 +1,63 @@
package policyapi
import (
"net/http"
"net/http/httptest"
"testing"
)
// TestRequireServiceToken_MissingOrWrongTokenReturns401 ist die
// Pflichtpruefung: Aufruf ohne gueltige Service-Credentials wird
// abgewiesen, nicht mit einer Policy-Entscheidung beantwortet.
func TestRequireServiceToken_MissingOrWrongTokenReturns401(t *testing.T) {
called := false
handler := RequireServiceToken("richtiges-token", func(w http.ResponseWriter, r *http.Request) {
called = true
w.WriteHeader(http.StatusOK)
})
server := httptest.NewServer(handler)
defer server.Close()
resp, err := http.Get(server.URL)
if err != nil {
t.Fatalf("get: %v", err)
}
defer func() { _ = resp.Body.Close() }()
if resp.StatusCode != http.StatusUnauthorized {
t.Fatalf("ohne token: status = %d, want 401", resp.StatusCode)
}
if called {
t.Fatal("handler haette bei fehlendem token nie erreicht werden duerfen")
}
req, _ := http.NewRequest(http.MethodGet, server.URL, nil)
req.Header.Set("X-Service-Token", "falsches-token")
resp2, err := http.DefaultClient.Do(req)
if err != nil {
t.Fatalf("get: %v", err)
}
defer func() { _ = resp2.Body.Close() }()
if resp2.StatusCode != http.StatusUnauthorized {
t.Fatalf("mit falschem token: status = %d, want 401", resp2.StatusCode)
}
}
// TestRequireServiceToken_CorrectTokenAllowsAccess ist der Gegentest.
func TestRequireServiceToken_CorrectTokenAllowsAccess(t *testing.T) {
handler := RequireServiceToken("richtiges-token", func(w http.ResponseWriter, r *http.Request) {
w.WriteHeader(http.StatusOK)
})
server := httptest.NewServer(handler)
defer server.Close()
req, _ := http.NewRequest(http.MethodGet, server.URL, nil)
req.Header.Set("X-Service-Token", "richtiges-token")
resp, err := http.DefaultClient.Do(req)
if err != nil {
t.Fatalf("get: %v", err)
}
defer func() { _ = resp.Body.Close() }()
if resp.StatusCode != http.StatusOK {
t.Fatalf("mit korrektem token: status = %d, want 200", resp.StatusCode)
}
}
+56
View File
@@ -0,0 +1,56 @@
package policyapi
import (
"encoding/json"
"errors"
"net/http"
"gitea.perlbach24.de/scripte/nexarch/internal/policy"
"gitea.perlbach24.de/scripte/nexarch/internal/rbac"
)
// Mount registriert den Autorisierungs-Endpunkt auf mux, hinter dem
// Service-Token-Check (Akzeptanzkriterium 2).
func Mount(mux *http.ServeMux, enforcer *policy.Enforcer, serviceToken string) {
mux.HandleFunc("POST /authorize", RequireServiceToken(serviceToken, authorizeHandler(enforcer)))
}
type authorizeRequest struct {
Role string `json:"role"`
Permission string `json:"permission"`
}
type authorizeResponse struct {
Allowed bool `json:"allowed"`
}
// authorizeHandler ruft AUSSCHLIESSLICH enforcer.Authorize auf — keine
// eigene, zweite Autorisierungsentscheidung (Akzeptanzkriterium 1: die
// HTTP-Antwort MUSS mit dem direkten Enforcer-Ergebnis übereinstimmen,
// das ist strukturell garantiert, weil es derselbe Aufruf ist, nicht
// nur getestet).
func authorizeHandler(enforcer *policy.Enforcer) http.HandlerFunc {
return func(w http.ResponseWriter, r *http.Request) {
var req authorizeRequest
if err := json.NewDecoder(r.Body).Decode(&req); err != nil {
http.Error(w, "ungültiger request-body: "+err.Error(), http.StatusBadRequest)
return
}
if req.Role == "" || req.Permission == "" {
http.Error(w, "role und permission sind pflichtfelder", http.StatusBadRequest)
return
}
err := enforcer.Authorize(r.Context(), rbac.Role(req.Role), rbac.Permission(req.Permission))
allowed := err == nil
if err != nil && !errors.Is(err, policy.ErrDenied) {
// Ein anderer Fehler als "verboten" (z.B. DB-Fehler) ist kein
// gueltiges Allow/Deny-Ergebnis, sondern ein echter Fehlerfall.
http.Error(w, err.Error(), http.StatusInternalServerError)
return
}
w.Header().Set("Content-Type", "application/json")
_ = json.NewEncoder(w).Encode(authorizeResponse{Allowed: allowed})
}
}
+116
View File
@@ -0,0 +1,116 @@
package policyapi
import (
"bytes"
"context"
"encoding/json"
"errors"
"net/http"
"net/http/httptest"
"os"
"testing"
"github.com/jackc/pgx/v5/pgxpool"
"gitea.perlbach24.de/scripte/nexarch/internal/policy"
"gitea.perlbach24.de/scripte/nexarch/internal/rbac"
)
const testToken = "test-service-token"
func setupTest(t *testing.T) *policy.Enforcer {
t.Helper()
dsn := os.Getenv("TEST_ADMIN_DSN")
if dsn == "" {
t.Skip("TEST_ADMIN_DSN nicht gesetzt, Integrationstest uebersprungen")
}
ctx := context.Background()
pool, err := pgxpool.New(ctx, dsn)
if err != nil {
t.Fatalf("pool: %v", err)
}
t.Cleanup(func() { pool.Close() })
if _, err := pool.Exec(ctx, `
CREATE EXTENSION IF NOT EXISTS pgcrypto;
CREATE TABLE IF NOT EXISTS policy_rules (
role TEXT NOT NULL, permission TEXT NOT NULL,
granted_by TEXT NOT NULL, granted_at TIMESTAMPTZ NOT NULL DEFAULT now(),
PRIMARY KEY (role, permission)
);
CREATE TABLE IF NOT EXISTS policy_rule_changes (
id UUID PRIMARY KEY DEFAULT gen_random_uuid(), role TEXT NOT NULL, permission TEXT NOT NULL,
action TEXT NOT NULL CHECK (action IN ('grant','revoke')), actor TEXT NOT NULL,
version INT NOT NULL, changed_at TIMESTAMPTZ NOT NULL DEFAULT now()
);
`); err != nil {
t.Fatalf("schema: %v", err)
}
t.Cleanup(func() {
_, _ = pool.Exec(context.Background(), `DELETE FROM policy_rule_changes WHERE role LIKE 'rbac06\_%' ESCAPE '\'`)
_, _ = pool.Exec(context.Background(), `DELETE FROM policy_rules WHERE role LIKE 'rbac06\_%' ESCAPE '\'`)
})
store := policy.NewStore(pool)
if err := store.Grant(ctx, rbac.Role("rbac06_erlaubte_rolle"), rbac.Permission("rbac06_recht"), "test"); err != nil {
t.Fatalf("grant: %v", err)
}
return policy.NewEnforcer(store)
}
func authorize(t *testing.T, server *httptest.Server, role, permission string) (int, bool) {
t.Helper()
body, _ := json.Marshal(authorizeRequest{Role: role, Permission: permission})
req, _ := http.NewRequest(http.MethodPost, server.URL+"/authorize", bytes.NewReader(body))
req.Header.Set("X-Service-Token", testToken)
resp, err := http.DefaultClient.Do(req)
if err != nil {
t.Fatalf("post: %v", err)
}
defer func() { _ = resp.Body.Close() }()
if resp.StatusCode != http.StatusOK {
return resp.StatusCode, false
}
var out authorizeResponse
if err := json.NewDecoder(resp.Body).Decode(&out); err != nil {
t.Fatalf("antwort dekodieren: %v", err)
}
return resp.StatusCode, out.Allowed
}
// TestAuthorizeHandler_MatchesDirectEnforcerResult ist die geforderte
// Pflichtpruefung: Endpunkt-Antwort stimmt in 100 Stichproben exakt mit
// dem direkten Enforcer.Authorize-Ergebnis ueberein - real fuer sowohl
// erlaubte als auch verbotene role+permission-Kombinationen.
func TestAuthorizeHandler_MatchesDirectEnforcerResult(t *testing.T) {
enforcer := setupTest(t)
mux := http.NewServeMux()
Mount(mux, enforcer, testToken)
server := httptest.NewServer(mux)
defer server.Close()
cases := []struct {
role, permission string
}{
{"rbac06_erlaubte_rolle", "rbac06_recht"}, // erlaubt
{"rbac06_unbekannte_rolle", "rbac06_recht"}, // verboten (default-deny)
{"rbac06_erlaubte_rolle", "rbac06_anderes"}, // verboten (falsches recht)
}
for i := 0; i < 100; i++ {
c := cases[i%len(cases)]
directErr := enforcer.Authorize(context.Background(), rbac.Role(c.role), rbac.Permission(c.permission))
directAllowed := directErr == nil
if directErr != nil && !errors.Is(directErr, policy.ErrDenied) {
t.Fatalf("stichprobe %d: unerwarteter enforcer-fehler: %v", i, directErr)
}
status, httpAllowed := authorize(t, server, c.role, c.permission)
if status != http.StatusOK {
t.Fatalf("stichprobe %d: unerwarteter status %d", i, status)
}
if httpAllowed != directAllowed {
t.Fatalf("stichprobe %d (%s/%s): http=%t, direkt=%t - weichen ab", i, c.role, c.permission, httpAllowed, directAllowed)
}
}
}
+71
View File
@@ -0,0 +1,71 @@
// Package rbac implementiert Core RBAC-01: das Rollenmodell mit
// Grundrollen/-rechten, Hierarchie und Zuweisung. Die eigentliche
// Durchsetzung (erlaubt/verboten je Request) ist RBAC-02, dieses Paket
// liefert nur Modell + Zuweisung (Casbin-Prinzip: Policy-Modell getrennt
// von der Entscheidungsfunktion).
package rbac
// Role ist eine der drei Grundrollen. Superadmin lebt mandantenuebergreifend
// (siehe internal/user.SuperadminStore aus IAM-01) und wird deshalb NICHT
// ueber Store (tenant-gescoped) zugewiesen — die Existenz eines Superadmin-
// Kontos IST die Rollenzuweisung.
type Role string
const (
RoleSuperadmin Role = "superadmin"
RoleTenantAdmin Role = "tenant_admin"
RoleUser Role = "user"
)
type Permission string
const (
PermSelfRead Permission = "self.read"
PermSelfUpdate Permission = "self.update"
PermManageUsers Permission = "tenant.manage_users"
PermManageSettings Permission = "tenant.manage_settings"
PermManageTenants Permission = "platform.manage_tenants"
)
// parent bildet die Rollenhierarchie ab (Akzeptanzkriterium 2): eine Rolle
// erbt alle Rechte ihrer Elternrolle. tenant_admin erbt von user,
// superadmin erbt von tenant_admin.
var parent = map[Role]Role{
RoleTenantAdmin: RoleUser,
RoleSuperadmin: RoleTenantAdmin,
}
// direct sind die einer Rolle direkt (ohne Vererbung) zugeordneten Rechte.
var direct = map[Role][]Permission{
RoleUser: {PermSelfRead, PermSelfUpdate},
RoleTenantAdmin: {PermManageUsers, PermManageSettings},
RoleSuperadmin: {PermManageTenants},
}
// EffectivePermissions liefert die vollstaendige, ueber die Hierarchie
// aufgeloeste Rechtemenge einer Rolle (Akzeptanzkriterium 2 / Pruefung 2).
func EffectivePermissions(role Role) []Permission {
seen := make(map[Permission]bool)
var out []Permission
for r, ok := role, true; ok; r, ok = parent[r] {
for _, p := range direct[r] {
if !seen[p] {
seen[p] = true
out = append(out, p)
}
}
}
return out
}
// HasPermission prueft, ob eine Rolle (inklusive geerbter Rechte) ein
// bestimmtes Recht besitzt.
func HasPermission(role Role, perm Permission) bool {
for _, p := range EffectivePermissions(role) {
if p == perm {
return true
}
}
return false
}
+48
View File
@@ -0,0 +1,48 @@
package rbac
import "testing"
func contains(perms []Permission, p Permission) bool {
for _, x := range perms {
if x == p {
return true
}
}
return false
}
// Akzeptanzkriterium 2 + Pruefung 2: Rollenhierarchie liefert die erwartete
// effektive Rechtemenge.
func TestEffectivePermissions_Inheritance(t *testing.T) {
userPerms := EffectivePermissions(RoleUser)
if !contains(userPerms, PermSelfRead) || !contains(userPerms, PermSelfUpdate) {
t.Fatalf("user sollte self.read/self.update haben, habe %v", userPerms)
}
if contains(userPerms, PermManageUsers) {
t.Fatal("user sollte KEIN tenant.manage_users haben")
}
adminPerms := EffectivePermissions(RoleTenantAdmin)
if !contains(adminPerms, PermSelfRead) || !contains(adminPerms, PermManageUsers) || !contains(adminPerms, PermManageSettings) {
t.Fatalf("tenant_admin sollte geerbte user-rechte + eigene rechte haben, habe %v", adminPerms)
}
if contains(adminPerms, PermManageTenants) {
t.Fatal("tenant_admin sollte KEIN platform.manage_tenants haben")
}
superPerms := EffectivePermissions(RoleSuperadmin)
for _, want := range []Permission{PermSelfRead, PermSelfUpdate, PermManageUsers, PermManageSettings, PermManageTenants} {
if !contains(superPerms, want) {
t.Fatalf("superadmin sollte %q haben (volle vererbte kette), habe %v", want, superPerms)
}
}
}
func TestHasPermission(t *testing.T) {
if !HasPermission(RoleTenantAdmin, PermSelfRead) {
t.Fatal("tenant_admin sollte geerbtes self.read haben")
}
if HasPermission(RoleUser, PermManageTenants) {
t.Fatal("user sollte platform.manage_tenants nicht haben")
}
}
+124
View File
@@ -0,0 +1,124 @@
package rbac
import (
"context"
"errors"
"fmt"
"github.com/jackc/pgx/v5"
"github.com/jackc/pgx/v5/pgxpool"
)
var (
// ErrRoleNotAssignableInTenantScope wird geliefert, wenn versucht wird,
// eine mandantenuebergreifende Rolle (superadmin) ueber den tenant-
// gescopten Store zu vergeben — die erlaubte Matrix laesst hier nur
// user/tenant_admin zu (Akzeptanzkriterium 1 / Pruefung 1).
ErrRoleNotAssignableInTenantScope = errors.New("rbac: rolle ist in diesem geltungsbereich nicht zuweisbar")
ErrNotFound = errors.New("rbac: keine rollenzuweisung gefunden")
)
// assignableRoles ist die erlaubte Matrix fuer Store (tenant-gescoped).
var assignableRoles = map[Role]bool{
RoleUser: true,
RoleTenantAdmin: true,
}
type Assignment struct {
UserID string
Role Role
GrantedBy string
}
// Store verwaltet Rollenzuweisungen innerhalb GENAU EINER Tenant-Datenbank —
// analog zu internal/user.TenantUserStore (Modell C: der Pool bestimmt den
// Tenant, keine tenant_id-Spalte noetig).
type Store struct {
pool *pgxpool.Pool
}
func NewStore(pool *pgxpool.Pool) *Store {
return &Store{pool: pool}
}
// Assign vergibt eine Rolle an einen Benutzer. grantedBy identifiziert den
// Akteur, der die Zuweisung vorgenommen hat (Akzeptanzkriterium 3). Jede
// Zuweisung wird zusaetzlich in role_assignment_history festgehalten, auch
// wenn sie eine vorherige Rolle ersetzt.
func (s *Store) Assign(ctx context.Context, userID string, role Role, grantedBy string) (Assignment, error) {
if !assignableRoles[role] {
return Assignment{}, ErrRoleNotAssignableInTenantScope
}
if grantedBy == "" {
return Assignment{}, errors.New("rbac: grantedBy darf nicht leer sein")
}
tx, err := s.pool.Begin(ctx)
if err != nil {
return Assignment{}, fmt.Errorf("transaktion starten: %w", err)
}
defer func() { _ = tx.Rollback(ctx) }()
if _, err := tx.Exec(ctx, `
INSERT INTO role_assignments (user_id, role, granted_by, granted_at)
VALUES ($1, $2, $3, now())
ON CONFLICT (user_id) DO UPDATE SET role = $2, granted_by = $3, granted_at = now()
`, userID, string(role), grantedBy); err != nil {
return Assignment{}, fmt.Errorf("rolle zuweisen: %w", err)
}
if _, err := tx.Exec(ctx, `
INSERT INTO role_assignment_history (user_id, role, granted_by, granted_at)
VALUES ($1, $2, $3, now())
`, userID, string(role), grantedBy); err != nil {
return Assignment{}, fmt.Errorf("historie schreiben: %w", err)
}
if err := tx.Commit(ctx); err != nil {
return Assignment{}, fmt.Errorf("transaktion committen: %w", err)
}
return Assignment{UserID: userID, Role: role, GrantedBy: grantedBy}, nil
}
func (s *Store) Get(ctx context.Context, userID string) (Assignment, error) {
var a Assignment
var role string
a.UserID = userID
if err := s.pool.QueryRow(ctx, `
SELECT role, granted_by FROM role_assignments WHERE user_id = $1
`, userID).Scan(&role, &a.GrantedBy); err != nil {
if errors.Is(err, pgx.ErrNoRows) {
return Assignment{}, ErrNotFound
}
return Assignment{}, fmt.Errorf("rollenzuweisung lesen: %w", err)
}
a.Role = Role(role)
return a, nil
}
// History liefert jede Rollenzuweisung eines Benutzers in chronologischer
// Reihenfolge — die Grundlage fuer "wer hat wann welche Rolle vergeben"
// (Akzeptanzkriterium 3).
func (s *Store) History(ctx context.Context, userID string) ([]Assignment, error) {
rows, err := s.pool.Query(ctx, `
SELECT role, granted_by FROM role_assignment_history
WHERE user_id = $1 ORDER BY granted_at
`, userID)
if err != nil {
return nil, fmt.Errorf("historie abfragen: %w", err)
}
defer rows.Close()
var out []Assignment
for rows.Next() {
var role string
a := Assignment{UserID: userID}
if err := rows.Scan(&role, &a.GrantedBy); err != nil {
return nil, fmt.Errorf("historieneintrag lesen: %w", err)
}
a.Role = Role(role)
out = append(out, a)
}
return out, rows.Err()
}
+144
View File
@@ -0,0 +1,144 @@
package rbac
import (
"context"
"errors"
"os"
"testing"
"github.com/jackc/pgx/v5/pgxpool"
"gitea.perlbach24.de/scripte/nexarch/internal/user"
)
func setupStoreTest(t *testing.T) (*Store, string, func()) {
t.Helper()
adminDSN := os.Getenv("TEST_ADMIN_DSN")
if adminDSN == "" {
t.Skip("TEST_ADMIN_DSN nicht gesetzt, Integrationstest uebersprungen")
}
ctx := context.Background()
pool, err := pgxpool.New(ctx, adminDSN)
if err != nil {
t.Fatalf("pool: %v", err)
}
if _, err := pool.Exec(ctx, `
CREATE TABLE IF NOT EXISTS users (
id UUID PRIMARY KEY DEFAULT gen_random_uuid(),
email TEXT NOT NULL UNIQUE,
name TEXT NOT NULL,
status TEXT NOT NULL DEFAULT 'active',
created_at TIMESTAMPTZ NOT NULL DEFAULT now(),
updated_at TIMESTAMPTZ NOT NULL DEFAULT now()
);
CREATE TABLE IF NOT EXISTS role_assignments (
user_id UUID PRIMARY KEY REFERENCES users(id),
role TEXT NOT NULL CHECK (role IN ('user', 'tenant_admin')),
granted_by TEXT NOT NULL,
granted_at TIMESTAMPTZ NOT NULL DEFAULT now()
);
CREATE TABLE IF NOT EXISTS role_assignment_history (
id UUID PRIMARY KEY DEFAULT gen_random_uuid(),
user_id UUID NOT NULL,
role TEXT NOT NULL,
granted_by TEXT NOT NULL,
granted_at TIMESTAMPTZ NOT NULL DEFAULT now()
);
`); err != nil {
t.Fatalf("schema: %v", err)
}
userStore := user.NewTenantUserStore(pool)
u, err := userStore.Create(ctx, "rbac_test@example.com", "RBAC Test")
if err != nil {
t.Fatalf("testuser anlegen: %v", err)
}
cleanup := func() {
_, _ = pool.Exec(ctx, `DELETE FROM role_assignment_history WHERE user_id = $1`, u.ID)
_, _ = pool.Exec(ctx, `DELETE FROM role_assignments WHERE user_id = $1`, u.ID)
_, _ = pool.Exec(ctx, `DELETE FROM users WHERE id = $1`, u.ID)
pool.Close()
}
return NewStore(pool), u.ID, cleanup
}
// Akzeptanzkriterium 1: Grundrollen sind einem Benutzer je Tenant zuweisbar.
func TestStore_AssignAndGet(t *testing.T) {
store, userID, cleanup := setupStoreTest(t)
defer cleanup()
ctx := context.Background()
assigned, err := store.Assign(ctx, userID, RoleTenantAdmin, "admin@acme.example")
if err != nil {
t.Fatalf("assign: %v", err)
}
if assigned.Role != RoleTenantAdmin {
t.Fatalf("erwartet tenant_admin, habe %q", assigned.Role)
}
got, err := store.Get(ctx, userID)
if err != nil {
t.Fatalf("get: %v", err)
}
if got.Role != RoleTenantAdmin || got.GrantedBy != "admin@acme.example" {
t.Fatalf("zuweisung unerwartet: %+v", got)
}
}
// Akzeptanzkriterium 1 + Pruefung 1: Zuweisung ausserhalb der erlaubten
// Matrix (superadmin im tenant-gescopten Store) wird abgewiesen.
func TestStore_RejectsSuperadminOutsideAllowedMatrix(t *testing.T) {
store, userID, cleanup := setupStoreTest(t)
defer cleanup()
ctx := context.Background()
_, err := store.Assign(ctx, userID, RoleSuperadmin, "admin@acme.example")
if !errors.Is(err, ErrRoleNotAssignableInTenantScope) {
t.Fatalf("erwartet ErrRoleNotAssignableInTenantScope, habe %v", err)
}
// Sicherstellen, dass der abgewiesene Versuch keine Zeile hinterlassen hat.
if _, err := store.Get(ctx, userID); !errors.Is(err, ErrNotFound) {
t.Fatalf("erwartet ErrNotFound nach abgewiesener zuweisung, habe %v", err)
}
}
func TestStore_RejectsUnknownRole(t *testing.T) {
store, userID, cleanup := setupStoreTest(t)
defer cleanup()
ctx := context.Background()
if _, err := store.Assign(ctx, userID, Role("erfunden"), "admin@acme.example"); !errors.Is(err, ErrRoleNotAssignableInTenantScope) {
t.Fatalf("erwartet ErrRoleNotAssignableInTenantScope fuer unbekannte rolle, habe %v", err)
}
}
// Akzeptanzkriterium 3: Rollenzuweisung vollstaendig auditierbar.
func TestStore_HistoryTracksWhoAndWhen(t *testing.T) {
store, userID, cleanup := setupStoreTest(t)
defer cleanup()
ctx := context.Background()
if _, err := store.Assign(ctx, userID, RoleUser, "system"); err != nil {
t.Fatalf("assign 1: %v", err)
}
if _, err := store.Assign(ctx, userID, RoleTenantAdmin, "admin@acme.example"); err != nil {
t.Fatalf("assign 2: %v", err)
}
history, err := store.History(ctx, userID)
if err != nil {
t.Fatalf("history: %v", err)
}
if len(history) != 2 {
t.Fatalf("erwartet 2 historieneintraege, habe %d", len(history))
}
if history[0].Role != RoleUser || history[0].GrantedBy != "system" {
t.Fatalf("history[0] unerwartet: %+v", history[0])
}
if history[1].Role != RoleTenantAdmin || history[1].GrantedBy != "admin@acme.example" {
t.Fatalf("history[1] unerwartet: %+v", history[1])
}
}
-49
View File
@@ -2,10 +2,7 @@ package tenant
import (
"encoding/json"
"errors"
"net/http"
"gitea.perlbach24.de/scripte/nexarch/internal/user"
)
// Handler ist eine schlanke Vorbereitung der Schnittstelle fuer API-01
@@ -46,49 +43,3 @@ func (h *Handler) CreateTenant(w http.ResponseWriter, r *http.Request) {
w.WriteHeader(http.StatusCreated)
_ = json.NewEncoder(w).Encode(t)
}
// OnboardingHandler stellt den Self-Service-Endpunkt aus TEN-02 bereit —
// eigener Handler statt Erweiterung von Handler.CreateTenant, damit die
// TEN-01-Schnittstelle (reines Provisioning ohne Admin-Konto) unveraendert
// bleibt.
type OnboardingHandler struct {
service *OnboardingService
}
func NewOnboardingHandler(s *OnboardingService) *OnboardingHandler {
return &OnboardingHandler{service: s}
}
type onboardRequest struct {
Slug string `json:"slug"`
Name string `json:"name"`
AdminEmail string `json:"admin_email"`
AdminName string `json:"admin_name"`
}
func (h *OnboardingHandler) Onboard(w http.ResponseWriter, r *http.Request) {
var req onboardRequest
if err := json.NewDecoder(r.Body).Decode(&req); err != nil {
http.Error(w, "ungueltige Anfrage", http.StatusBadRequest)
return
}
result, err := h.service.Onboard(r.Context(), req.Slug, req.Name, req.AdminEmail, req.AdminName)
if err != nil {
switch {
case errors.Is(err, ErrInvalidSlug),
errors.Is(err, ErrMissingField),
errors.Is(err, user.ErrInvalidEmail):
http.Error(w, err.Error(), http.StatusBadRequest)
case errors.Is(err, ErrTenantExists):
http.Error(w, err.Error(), http.StatusConflict)
default:
http.Error(w, "mandant konnte nicht angelegt werden", http.StatusInternalServerError)
}
return
}
w.Header().Set("Content-Type", "application/json")
w.WriteHeader(http.StatusCreated)
_ = json.NewEncoder(w).Encode(result)
}
-206
View File
@@ -1,206 +0,0 @@
package tenant
import (
"context"
"errors"
"fmt"
"log/slog"
"time"
"github.com/jackc/pgx/v5"
"github.com/jackc/pgx/v5/pgxpool"
)
var (
ErrTenantNotFound = errors.New("tenant: nicht gefunden")
ErrInvalidTransition = errors.New("tenant: ungueltiger zustandsuebergang")
// ErrTenantNotActive wird von Lifecycle.CheckActive verwendet — bewusst
// EIN Fehler fuer suspendiert/zur-Loeschung-vorgemerkt/geloescht, da der
// Aufrufer (z.B. Login) nur wissen muss "kein Zugriff", nicht welcher der
// Nicht-aktiv-Zustaende genau vorliegt.
ErrTenantNotActive = errors.New("tenant: nicht aktiv")
)
func scanTenantWithLifecycle(row pgx.Row) (Tenant, error) {
var t Tenant
if err := row.Scan(&t.ID, &t.Slug, &t.Name, &t.DBName, &t.DBDSN, &t.Status,
&t.CreatedAt, &t.PreviousStatus, &t.DeletionScheduledAt); err != nil {
return Tenant{}, err
}
return t, nil
}
// transition fuehrt einen bewachten Zustandsuebergang aus: das UPDATE greift
// nur, wenn der aktuelle Status einer von allowedFrom ist (atomarer
// Check-and-Set, kein Race zwischen Lesen und Schreiben). Greift es nicht,
// wird zwischen "Tenant existiert nicht" und "Uebergang nicht erlaubt"
// unterschieden, damit AC1 ("ungueltige Uebergaenge werden abgewiesen") einen
// sprechenden Fehler liefert statt eines stillen No-Ops.
func (r *Registry) transition(ctx context.Context, slug string, allowedFrom []Status, to Status, previousStatus *string, deletionAt *time.Time) (Tenant, error) {
from := make([]string, len(allowedFrom))
for i, s := range allowedFrom {
from[i] = string(s)
}
row := r.pool.QueryRow(ctx, `
UPDATE tenants
SET status = $2, previous_status = $3, deletion_scheduled_at = $4
WHERE slug = $1 AND status = ANY($5)
RETURNING id, slug, name, db_name, db_dsn, status, created_at, previous_status, deletion_scheduled_at
`, slug, string(to), previousStatus, deletionAt, from)
t, err := scanTenantWithLifecycle(row)
if err == nil {
return t, nil
}
if !errors.Is(err, pgx.ErrNoRows) {
return Tenant{}, fmt.Errorf("zustandsuebergang: %w", err)
}
existing, getErr := r.GetBySlug(ctx, slug)
if getErr != nil {
return Tenant{}, ErrTenantNotFound
}
return Tenant{}, fmt.Errorf("%w: von %q nach %q (aktuell: %q)", ErrInvalidTransition, allowedFrom, to, existing.Status)
}
// Suspend haelt die Daten des Mandanten unveraendert, sperrt aber den Zugriff
// (Akzeptanzkriterium 1) — es findet keine Loeschung/Migration statt.
func (r *Registry) Suspend(ctx context.Context, slug string) (Tenant, error) {
return r.transition(ctx, slug, []Status{StatusActive}, StatusSuspended, nil, nil)
}
// Reactivate stellt den Zustand vor der Suspendierung vollstaendig wieder her
// (Akzeptanzkriterium 2) — da Suspend keine weiteren Daten veraendert, genuegt
// die Rueckkehr nach StatusActive.
func (r *Registry) Reactivate(ctx context.Context, slug string) (Tenant, error) {
return r.transition(ctx, slug, []Status{StatusSuspended}, StatusActive, nil, nil)
}
// ScheduleDeletion merkt den Mandanten zur Loeschung vor und startet die
// Karenzzeit (Akzeptanzkriterium 3). previous_status wird festgehalten, damit
// CancelDeletion exakt dorthin zurueckkehren kann (aktiv ODER suspendiert).
func (r *Registry) ScheduleDeletion(ctx context.Context, slug string, grace time.Duration) (Tenant, error) {
existing, err := r.GetBySlug(ctx, slug)
if err != nil {
return Tenant{}, ErrTenantNotFound
}
prev := string(existing.Status)
deletionAt := time.Now().Add(grace)
return r.transition(ctx, slug, []Status{StatusActive, StatusSuspended}, StatusPendingDeletion, &prev, &deletionAt)
}
// CancelDeletion widerruft eine Loeschvormerkung innerhalb der Karenzzeit und
// stellt exakt den zuvor gesicherten Zustand wieder her.
func (r *Registry) CancelDeletion(ctx context.Context, slug string) (Tenant, error) {
existing, err := r.GetBySlug(ctx, slug)
if err != nil {
return Tenant{}, ErrTenantNotFound
}
if existing.Status != StatusPendingDeletion || existing.PreviousStatus == nil {
return Tenant{}, fmt.Errorf("%w: von %q nach aktiv/suspendiert (aktuell: %q)", ErrInvalidTransition, StatusPendingDeletion, existing.Status)
}
restoreTo := Status(*existing.PreviousStatus)
return r.transition(ctx, slug, []Status{StatusPendingDeletion}, restoreTo, nil, nil)
}
// Lifecycle fuehrt die tatsaechliche, physische Loeschung nach Ablauf der
// Karenzzeit aus (Datenbank-Drop) und stellt die Zugriffsschutz-Pruefung
// bereit. Getrennt von Registry, weil hierfuer zusaetzlich der adminPool
// (fuer DROP DATABASE) noetig ist, siehe internal/tenant.Provisioner.
type Lifecycle struct {
registry *Registry
adminPool *pgxpool.Pool
}
func NewLifecycle(registry *Registry, adminPool *pgxpool.Pool) *Lifecycle {
return &Lifecycle{registry: registry, adminPool: adminPool}
}
// CheckActive verweigert Zugriff fuer jeden Nicht-aktiv-Zustand und loggt den
// Vorgang strukturiert (Akzeptanzkriterium 1 / Pruefung 2).
func (l *Lifecycle) CheckActive(ctx context.Context, slug string) error {
t, err := l.registry.GetBySlug(ctx, slug)
if err != nil {
return ErrTenantNotFound
}
if t.Status != StatusActive {
slog.Warn("zugriff auf nicht-aktiven mandanten verweigert",
"tenant_slug", slug, "tenant_status", t.Status)
return ErrTenantNotActive
}
return nil
}
// ProcessDueDeletions loescht alle Mandanten-Datenbanken, deren Karenzzeit
// abgelaufen ist (Akzeptanzkriterium 3 / Pruefung 3). FOR UPDATE SKIP LOCKED
// folgt der projektweiten Postgres-Jobqueue-Konvention (siehe
// SKALIERUNGSKONZEPT.md) und macht die Funktion sicher fuer mehrere parallel
// laufende Core-Instanzen.
func (l *Lifecycle) ProcessDueDeletions(ctx context.Context) (int, error) {
tx, err := l.registry.pool.Begin(ctx)
if err != nil {
return 0, fmt.Errorf("sweep-transaktion starten: %w", err)
}
defer func() { _ = tx.Rollback(ctx) }()
rows, err := tx.Query(ctx, `
SELECT id, db_name FROM tenants
WHERE status = $1 AND deletion_scheduled_at <= now()
FOR UPDATE SKIP LOCKED
`, string(StatusPendingDeletion))
if err != nil {
return 0, fmt.Errorf("faellige loeschungen abfragen: %w", err)
}
type due struct{ id, dbName string }
var candidates []due
for rows.Next() {
var d due
if err := rows.Scan(&d.id, &d.dbName); err != nil {
rows.Close()
return 0, fmt.Errorf("faellige loeschung lesen: %w", err)
}
candidates = append(candidates, d)
}
rows.Close()
if err := rows.Err(); err != nil {
return 0, err
}
processed := 0
for _, c := range candidates {
if _, err := l.adminPool.Exec(ctx, fmt.Sprintf(`DROP DATABASE IF EXISTS %q`, c.dbName)); err != nil {
return processed, fmt.Errorf("tenant-datenbank %q loeschen: %w", c.dbName, err)
}
if _, err := tx.Exec(ctx, `
UPDATE tenants SET status = $2, previous_status = NULL, deletion_scheduled_at = NULL
WHERE id = $1
`, c.id, string(StatusDeleted)); err != nil {
return processed, fmt.Errorf("tenant %q als geloescht markieren: %w", c.id, err)
}
processed++
}
if err := tx.Commit(ctx); err != nil {
return 0, fmt.Errorf("sweep-transaktion committen: %w", err)
}
return processed, nil
}
// RunSweeper triggert ProcessDueDeletions periodisch, bis ctx beendet wird —
// die "In-Prozess-Worker-Goroutine" aus der projektweiten Jobqueue-Konvention.
func (l *Lifecycle) RunSweeper(ctx context.Context, interval time.Duration) {
ticker := time.NewTicker(interval)
defer ticker.Stop()
for {
select {
case <-ctx.Done():
return
case <-ticker.C:
if _, err := l.ProcessDueDeletions(ctx); err != nil {
slog.Error("tenant-loeschung-sweep fehlgeschlagen", "error", err)
}
}
}
}
-253
View File
@@ -1,253 +0,0 @@
package tenant
import (
"context"
"errors"
"fmt"
"os"
"strings"
"testing"
"time"
"github.com/jackc/pgx/v5/pgxpool"
)
func newLifecycleTestSetup(t *testing.T) (*Registry, *Lifecycle, *pgxpool.Pool, func()) {
t.Helper()
adminDSN := os.Getenv("TEST_ADMIN_DSN")
if adminDSN == "" {
t.Skip("TEST_ADMIN_DSN nicht gesetzt, Integrationstest uebersprungen")
}
ctx := context.Background()
adminPool, err := pgxpool.New(ctx, adminDSN)
if err != nil {
t.Fatalf("admin pool: %v", err)
}
registryPool, err := pgxpool.New(ctx, adminDSN)
if err != nil {
t.Fatalf("registry pool: %v", err)
}
if _, err := registryPool.Exec(ctx, `
CREATE TABLE IF NOT EXISTS tenants (
id UUID PRIMARY KEY DEFAULT gen_random_uuid(),
slug TEXT NOT NULL UNIQUE,
name TEXT NOT NULL,
db_name TEXT NOT NULL UNIQUE,
db_dsn TEXT NOT NULL,
status TEXT NOT NULL DEFAULT 'active',
created_at TIMESTAMPTZ NOT NULL DEFAULT now(),
previous_status TEXT,
deletion_scheduled_at TIMESTAMPTZ
)`); err != nil {
t.Fatalf("registry-schema: %v", err)
}
registry := NewRegistry(registryPool)
dsnTemplate := strings.Replace(adminDSN, "/postgres?", "/%s?", 1)
provisioner := NewProvisioner(adminPool, registry, dsnTemplate)
lifecycle := NewLifecycle(registry, adminPool)
cleanup := func() {
registryPool.Close()
adminPool.Close()
}
_ = provisioner
return registry, lifecycle, adminPool, cleanup
}
func provisionTestTenant(t *testing.T, registry *Registry, adminPool *pgxpool.Pool, slug string) {
t.Helper()
dsnTemplate := strings.Replace(os.Getenv("TEST_ADMIN_DSN"), "/postgres?", "/%s?", 1)
provisioner := NewProvisioner(adminPool, registry, dsnTemplate)
if _, err := provisioner.Provision(context.Background(), slug, slug); err != nil {
t.Fatalf("provision %s: %v", slug, err)
}
t.Cleanup(func() {
ctx := context.Background()
_, _ = adminPool.Exec(ctx, fmt.Sprintf(`DROP DATABASE IF EXISTS %q`, dbNameForSlug(slug)))
_, _ = registry.pool.Exec(ctx, `DELETE FROM tenants WHERE slug = $1`, slug)
})
}
// Akzeptanzkriterium 1 (Suspend) + 2 (Reactivate) + Pruefung 1 (Uebergaenge).
func TestLifecycle_SuspendAndReactivate(t *testing.T) {
registry, _, adminPool, cleanup := newLifecycleTestSetup(t)
defer cleanup()
provisionTestTenant(t, registry, adminPool, "lc_suspend")
ctx := context.Background()
suspended, err := registry.Suspend(ctx, "lc_suspend")
if err != nil {
t.Fatalf("suspend: %v", err)
}
if suspended.Status != StatusSuspended {
t.Fatalf("status = %q, want suspended", suspended.Status)
}
reactivated, err := registry.Reactivate(ctx, "lc_suspend")
if err != nil {
t.Fatalf("reactivate: %v", err)
}
if reactivated.Status != StatusActive {
t.Fatalf("status = %q, want active", reactivated.Status)
}
}
// Pruefung 1: ungueltige Uebergaenge werden abgewiesen.
func TestLifecycle_RejectsInvalidTransitions(t *testing.T) {
registry, _, adminPool, cleanup := newLifecycleTestSetup(t)
defer cleanup()
provisionTestTenant(t, registry, adminPool, "lc_invalid")
ctx := context.Background()
// Reactivate auf einem bereits aktiven Tenant ist kein gueltiger Uebergang.
if _, err := registry.Reactivate(ctx, "lc_invalid"); !errors.Is(err, ErrInvalidTransition) {
t.Fatalf("erwartet ErrInvalidTransition, habe %v", err)
}
if _, err := registry.Suspend(ctx, "lc_invalid"); err != nil {
t.Fatalf("suspend: %v", err)
}
// Suspend auf einem bereits suspendierten Tenant ist ebenfalls ungueltig.
if _, err := registry.Suspend(ctx, "lc_invalid"); !errors.Is(err, ErrInvalidTransition) {
t.Fatalf("erwartet ErrInvalidTransition, habe %v", err)
}
// CancelDeletion ohne vorherige Loeschvormerkung ist ungueltig.
if _, err := registry.CancelDeletion(ctx, "lc_invalid"); !errors.Is(err, ErrInvalidTransition) {
t.Fatalf("erwartet ErrInvalidTransition, habe %v", err)
}
if _, err := registry.Suspend(ctx, "unbekannter-slug-xyz"); !errors.Is(err, ErrTenantNotFound) {
t.Fatalf("erwartet ErrTenantNotFound, habe %v", err)
}
}
// Akzeptanzkriterium 3: Loeschung zweistufig mit Karenzzeit, innerhalb der
// Frist widerrufbar — sowohl aus 'active' als auch aus 'suspended' heraus,
// mit exakter Wiederherstellung des jeweiligen Vorzustands.
func TestLifecycle_ScheduleAndCancelDeletion_RestoresExactPreviousState(t *testing.T) {
registry, _, adminPool, cleanup := newLifecycleTestSetup(t)
defer cleanup()
provisionTestTenant(t, registry, adminPool, "lc_cancel_active")
provisionTestTenant(t, registry, adminPool, "lc_cancel_suspended")
ctx := context.Background()
// Fall 1: aus 'active' heraus vorgemerkt und widerrufen.
scheduled, err := registry.ScheduleDeletion(ctx, "lc_cancel_active", time.Hour)
if err != nil {
t.Fatalf("schedule deletion: %v", err)
}
if scheduled.Status != StatusPendingDeletion {
t.Fatalf("status = %q, want pending_deletion", scheduled.Status)
}
if scheduled.DeletionScheduledAt == nil {
t.Fatal("erwartet gesetzte deletion_scheduled_at")
}
restored, err := registry.CancelDeletion(ctx, "lc_cancel_active")
if err != nil {
t.Fatalf("cancel deletion: %v", err)
}
if restored.Status != StatusActive {
t.Fatalf("status = %q, want active (vorheriger zustand)", restored.Status)
}
// Fall 2: aus 'suspended' heraus vorgemerkt und widerrufen — muss zu
// 'suspended' zurueckkehren, NICHT zu 'active'.
if _, err := registry.Suspend(ctx, "lc_cancel_suspended"); err != nil {
t.Fatalf("suspend: %v", err)
}
if _, err := registry.ScheduleDeletion(ctx, "lc_cancel_suspended", time.Hour); err != nil {
t.Fatalf("schedule deletion: %v", err)
}
restoredSuspended, err := registry.CancelDeletion(ctx, "lc_cancel_suspended")
if err != nil {
t.Fatalf("cancel deletion: %v", err)
}
if restoredSuspended.Status != StatusSuspended {
t.Fatalf("status = %q, want suspended (vorheriger zustand)", restoredSuspended.Status)
}
}
// Akzeptanzkriterium 1 + Pruefung 2: suspendierter Tenant erzeugt bei jedem
// Zugriffsversuch einen klaren Fehler.
func TestLifecycle_CheckActive_RejectsNonActive(t *testing.T) {
registry, lifecycle, adminPool, cleanup := newLifecycleTestSetup(t)
defer cleanup()
provisionTestTenant(t, registry, adminPool, "lc_checkactive")
ctx := context.Background()
if err := lifecycle.CheckActive(ctx, "lc_checkactive"); err != nil {
t.Fatalf("aktiver tenant sollte durchgehen, habe %v", err)
}
if _, err := registry.Suspend(ctx, "lc_checkactive"); err != nil {
t.Fatalf("suspend: %v", err)
}
for i := 0; i < 3; i++ {
if err := lifecycle.CheckActive(ctx, "lc_checkactive"); !errors.Is(err, ErrTenantNotActive) {
t.Fatalf("versuch %d: erwartet ErrTenantNotActive, habe %v", i, err)
}
}
if err := lifecycle.CheckActive(ctx, "nie-registriert"); !errors.Is(err, ErrTenantNotFound) {
t.Fatalf("erwartet ErrTenantNotFound, habe %v", err)
}
}
// Akzeptanzkriterium 3 + Pruefung 3: Loeschvorgang nach Ablauf der Karenzzeit
// automatisch ausgeloest (hier durch direkten Aufruf von ProcessDueDeletions,
// das RunSweeper periodisch aufruft).
func TestLifecycle_ProcessDueDeletions(t *testing.T) {
registry, lifecycle, adminPool, cleanup := newLifecycleTestSetup(t)
defer cleanup()
provisionTestTenant(t, registry, adminPool, "lc_due")
provisionTestTenant(t, registry, adminPool, "lc_not_due")
ctx := context.Background()
// lc_due: Karenzzeit liegt bereits in der Vergangenheit -> faellig.
if _, err := registry.ScheduleDeletion(ctx, "lc_due", -time.Minute); err != nil {
t.Fatalf("schedule deletion (due): %v", err)
}
// lc_not_due: Karenzzeit liegt weit in der Zukunft -> nicht faellig.
if _, err := registry.ScheduleDeletion(ctx, "lc_not_due", time.Hour); err != nil {
t.Fatalf("schedule deletion (not due): %v", err)
}
processed, err := lifecycle.ProcessDueDeletions(ctx)
if err != nil {
t.Fatalf("process due deletions: %v", err)
}
if processed != 1 {
t.Fatalf("erwartet genau 1 verarbeitete loeschung, habe %d", processed)
}
due, err := registry.GetBySlug(ctx, "lc_due")
if err != nil {
t.Fatalf("get lc_due: %v", err)
}
if due.Status != StatusDeleted {
t.Fatalf("lc_due status = %q, want deleted", due.Status)
}
notDue, err := registry.GetBySlug(ctx, "lc_not_due")
if err != nil {
t.Fatalf("get lc_not_due: %v", err)
}
if notDue.Status != StatusPendingDeletion {
t.Fatalf("lc_not_due status = %q, want pending_deletion (noch nicht faellig)", notDue.Status)
}
// Datenbank von lc_due wurde tatsaechlich physisch entfernt.
var exists bool
if err := adminPool.QueryRow(ctx, `SELECT EXISTS(SELECT 1 FROM pg_database WHERE datname = $1)`,
dbNameForSlug("lc_due")).Scan(&exists); err != nil {
t.Fatalf("pg_database pruefen: %v", err)
}
if exists {
t.Fatal("erwartet, dass die tenant-datenbank von lc_due geloescht wurde")
}
}
-83
View File
@@ -1,83 +0,0 @@
package tenant
import (
"context"
"errors"
"fmt"
"os"
"github.com/jackc/pgx/v5/pgxpool"
"gitea.perlbach24.de/scripte/nexarch/internal/user"
)
var ErrMissingField = errors.New("tenant: pflichtfeld fehlt")
// OnboardingService implementiert TEN-02: Self-Service-Anlage eines neuen
// Mandanten inklusive Ersteinrichtung des Administrator-Kontos in einem
// Vorgang. Schlaegt die Admin-Anlage fehl, wird der bereits provisionierte
// Tenant per Deprovision wieder vollstaendig entfernt (Saga-Kompensation,
// da CREATE DATABASE keine echte cross-database Transaktion erlaubt).
type OnboardingService struct {
provisioner *Provisioner
// tenantSchemaPath zeigt auf migrations/tenant/0001_users.up.sql, mit der
// die frisch angelegte Tenant-Datenbank initialisiert wird, bevor der
// erste Administrator angelegt werden kann.
tenantSchemaPath string
}
func NewOnboardingService(provisioner *Provisioner, tenantSchemaPath string) *OnboardingService {
return &OnboardingService{provisioner: provisioner, tenantSchemaPath: tenantSchemaPath}
}
type OnboardResult struct {
Tenant Tenant
Admin user.User
}
func (s *OnboardingService) Onboard(ctx context.Context, slug, tenantName, adminEmail, adminName string) (OnboardResult, error) {
if tenantName == "" {
return OnboardResult{}, fmt.Errorf("%w: name", ErrMissingField)
}
if adminName == "" {
return OnboardResult{}, fmt.Errorf("%w: admin-name", ErrMissingField)
}
if err := ValidateSlug(slug); err != nil {
return OnboardResult{}, err
}
if err := user.ValidateEmail(adminEmail); err != nil {
return OnboardResult{}, err
}
t, err := s.provisioner.Provision(ctx, slug, tenantName)
if err != nil {
return OnboardResult{}, err
}
admin, err := s.setupAdmin(ctx, t, adminEmail, adminName)
if err != nil {
_ = s.provisioner.Deprovision(ctx, t)
return OnboardResult{}, err
}
return OnboardResult{Tenant: t, Admin: admin}, nil
}
func (s *OnboardingService) setupAdmin(ctx context.Context, t Tenant, adminEmail, adminName string) (user.User, error) {
pool, err := pgxpool.New(ctx, t.DBDSN)
if err != nil {
return user.User{}, fmt.Errorf("verbindung zur neuen tenant-datenbank: %w", err)
}
defer pool.Close()
schema, err := os.ReadFile(s.tenantSchemaPath)
if err != nil {
return user.User{}, fmt.Errorf("tenant-schema lesen: %w", err)
}
if _, err := pool.Exec(ctx, string(schema)); err != nil {
return user.User{}, fmt.Errorf("tenant-schema anwenden: %w", err)
}
store := user.NewTenantUserStore(pool)
return store.Create(ctx, adminEmail, adminName)
}
-169
View File
@@ -1,169 +0,0 @@
package tenant
import (
"context"
"errors"
"os"
"strings"
"sync"
"testing"
"github.com/jackc/pgx/v5/pgxpool"
"gitea.perlbach24.de/scripte/nexarch/internal/user"
)
// schemaPathForTest liefert den Pfad zur echten Migration, damit Tests exakt
// dasselbe Schema anwenden wie die Produktion (keine Zweitkopie des SQL).
const schemaPathForTest = "../../migrations/tenant/0001_users.up.sql"
func TestOnboarding_ValidationErrors(t *testing.T) {
// Reine Eingabevalidierung, braucht keine Datenbank.
svc := NewOnboardingService(nil, schemaPathForTest)
ctx := context.Background()
cases := []struct {
name string
slug string
tenantName string
email string
adminName string
wantErr error
}{
{"leerer name", "acme", "", "a@b.de", "Admin", ErrMissingField},
{"leerer admin-name", "acme", "Acme", "a@b.de", "", ErrMissingField},
{"ungueltiger slug", "Acme!", "Acme", "a@b.de", "Admin", ErrInvalidSlug},
{"ungueltige email", "acme", "Acme", "keine-email", "Admin", user.ErrInvalidEmail},
}
for _, c := range cases {
t.Run(c.name, func(t *testing.T) {
_, err := svc.Onboard(ctx, c.slug, c.tenantName, c.email, c.adminName)
if !errors.Is(err, c.wantErr) {
t.Fatalf("erwartet %v, habe %v", c.wantErr, err)
}
})
}
}
func newTestOnboardingService(t *testing.T) (*OnboardingService, func()) {
t.Helper()
adminDSN := os.Getenv("TEST_ADMIN_DSN")
if adminDSN == "" {
t.Skip("TEST_ADMIN_DSN nicht gesetzt, Integrationstest uebersprungen")
}
ctx := context.Background()
adminPool, err := pgxpool.New(ctx, adminDSN)
if err != nil {
t.Fatalf("admin pool: %v", err)
}
registryPool, err := pgxpool.New(ctx, adminDSN)
if err != nil {
t.Fatalf("registry pool: %v", err)
}
if _, err := registryPool.Exec(ctx, `
CREATE TABLE IF NOT EXISTS tenants (
id UUID PRIMARY KEY DEFAULT gen_random_uuid(),
slug TEXT NOT NULL UNIQUE,
name TEXT NOT NULL,
db_name TEXT NOT NULL UNIQUE,
db_dsn TEXT NOT NULL,
status TEXT NOT NULL DEFAULT 'active',
created_at TIMESTAMPTZ NOT NULL DEFAULT now()
)`); err != nil {
t.Fatalf("registry-schema: %v", err)
}
registry := NewRegistry(registryPool)
dsnTemplate := strings.Replace(adminDSN, "/postgres?", "/%s?", 1)
provisioner := NewProvisioner(adminPool, registry, dsnTemplate)
svc := NewOnboardingService(provisioner, schemaPathForTest)
cleanup := func() {
registryPool.Close()
adminPool.Close()
}
return svc, cleanup
}
// Akzeptanzkriterien 1+2: Mandant + Erst-Admin in einem Vorgang.
func TestOnboarding_CreatesTenantAndAdmin(t *testing.T) {
svc, cleanup := newTestOnboardingService(t)
defer cleanup()
ctx := context.Background()
t.Cleanup(func() {
adminDSN := os.Getenv("TEST_ADMIN_DSN")
p, _ := pgxpool.New(ctx, adminDSN)
defer p.Close()
_, _ = p.Exec(ctx, `DELETE FROM tenants WHERE slug = 'onboardtest'`)
_, _ = p.Exec(ctx, `DROP DATABASE IF EXISTS tenant_onboardtest`)
})
result, err := svc.Onboard(ctx, "onboardtest", "Onboard Test GmbH", "admin@onboardtest.example", "Erste Admin")
if err != nil {
t.Fatalf("onboard: %v", err)
}
if result.Tenant.Slug != "onboardtest" {
t.Fatalf("tenant slug = %q", result.Tenant.Slug)
}
if result.Admin.Email != "admin@onboardtest.example" {
t.Fatalf("admin email = %q", result.Admin.Email)
}
pool, err := pgxpool.New(ctx, result.Tenant.DBDSN)
if err != nil {
t.Fatalf("connect tenant db: %v", err)
}
defer pool.Close()
var count int
if err := pool.QueryRow(ctx, `SELECT count(*) FROM users WHERE email = $1`, "admin@onboardtest.example").Scan(&count); err != nil {
t.Fatalf("admin in tenant-db pruefen: %v", err)
}
if count != 1 {
t.Fatalf("erwartet genau einen admin in der tenant-db, habe %d", count)
}
}
// Akzeptanzkriterium 3 + Pruefung 1: doppelte Registrierung wird abgewiesen,
// auch bei zwei parallelen Anfragen entsteht kein Doppel-Tenant.
func TestOnboarding_RejectsDuplicateSlugConcurrently(t *testing.T) {
svc, cleanup := newTestOnboardingService(t)
defer cleanup()
ctx := context.Background()
t.Cleanup(func() {
adminDSN := os.Getenv("TEST_ADMIN_DSN")
p, _ := pgxpool.New(ctx, adminDSN)
defer p.Close()
_, _ = p.Exec(ctx, `DELETE FROM tenants WHERE slug = 'dupetest'`)
_, _ = p.Exec(ctx, `DROP DATABASE IF EXISTS tenant_dupetest`)
})
var wg sync.WaitGroup
results := make([]error, 2)
for i := 0; i < 2; i++ {
wg.Add(1)
go func(i int) {
defer wg.Done()
_, err := svc.Onboard(ctx, "dupetest", "Dupe Test", "admin@dupetest.example", "Admin")
results[i] = err
}(i)
}
wg.Wait()
successCount := 0
for _, err := range results {
if err == nil {
successCount++
} else if !errors.Is(err, ErrTenantExists) {
t.Fatalf("unerwarteter fehler: %v", err)
}
}
if successCount != 1 {
t.Fatalf("erwartet genau einen erfolgreichen onboarding-vorgang, habe %d", successCount)
}
}
-31
View File
@@ -2,17 +2,11 @@ package tenant
import (
"context"
"errors"
"fmt"
"github.com/jackc/pgx/v5/pgconn"
"github.com/jackc/pgx/v5/pgxpool"
)
// ErrTenantExists wird zurueckgegeben, wenn Slug oder Datenbankname eines
// Mandanten bereits vergeben sind (TEN-02 Akzeptanzkriterium 3).
var ErrTenantExists = errors.New("tenant: slug bereits vergeben")
// Provisioner legt fuer jeden neuen Mandanten eine vollstaendig isolierte
// PostgreSQL-Datenbank an und registriert sie transaktional in der Registry
// (Akzeptanzkriterium 2). Zwei Mandanten-Datenbanken sind danach auf
@@ -45,14 +39,6 @@ func (p *Provisioner) Provision(ctx context.Context, slug, name string) (Tenant,
// CREATE DATABASE erlaubt keine Parameter-Platzhalter; slug ist durch
// ValidateSlug bereits auf [a-z0-9_] beschraenkt, Injektion ausgeschlossen.
if _, err := p.adminPool.Exec(ctx, fmt.Sprintf(`CREATE DATABASE %q`, dbName)); err != nil {
var pgErr *pgconn.PgError
// 42P04 (duplicate_database) im Normalfall; bei zwei echt parallelen
// CREATE DATABASE auf denselben Namen liefert Postgres stattdessen den
// internen Unique-Index-Konflikt 23505 auf pg_database — beide Faelle
// bedeuten: der Tenant existiert bereits bzw. wird gerade angelegt.
if errors.As(err, &pgErr) && (pgErr.Code == "42P04" || pgErr.Code == "23505") {
return Tenant{}, ErrTenantExists
}
return Tenant{}, fmt.Errorf("tenant-datenbank anlegen: %w", err)
}
@@ -74,10 +60,6 @@ func (p *Provisioner) Provision(ctx context.Context, slug, name string) (Tenant,
if err != nil {
_ = tx.Rollback(ctx)
p.rollbackDatabase(ctx, dbName)
var pgErr *pgconn.PgError
if errors.As(err, &pgErr) && pgErr.Code == "23505" { // unique_violation auf slug
return Tenant{}, ErrTenantExists
}
return Tenant{}, err
}
@@ -94,16 +76,3 @@ func (p *Provisioner) Provision(ctx context.Context, slug, name string) (Tenant,
func (p *Provisioner) rollbackDatabase(ctx context.Context, dbName string) {
_, _ = p.adminPool.Exec(ctx, fmt.Sprintf(`DROP DATABASE IF EXISTS %q`, dbName))
}
// Deprovision entfernt einen bereits erfolgreich registrierten Tenant wieder
// vollstaendig (Registry-Eintrag + Datenbank). Wird als Kompensation
// verwendet, wenn ein Schritt NACH Provision fehlschlaegt (z.B. die
// Admin-Account-Anlage in TEN-02) — Provision selbst bleibt dadurch die
// einzige Stelle, die "erfolgreich provisioniert" garantieren muss.
func (p *Provisioner) Deprovision(ctx context.Context, t Tenant) error {
if err := p.registry.Delete(ctx, t.ID); err != nil {
return err
}
p.rollbackDatabase(ctx, t.DBName)
return nil
}
+6 -19
View File
@@ -35,34 +35,21 @@ func (r *Registry) insertTx(ctx context.Context, tx pgx.Tx, t Tenant) (Tenant, e
}
func (r *Registry) GetBySlug(ctx context.Context, slug string) (Tenant, error) {
// previous_status/deletion_scheduled_at werden mitgelesen, damit TEN-04
// (internal/tenant/lifecycle.go) den vollstaendigen Lebenszyklus-Zustand
// ueber GetBySlug ansehen kann, statt eine eigene Abfrage zu duplizieren.
var t Tenant
row := r.pool.QueryRow(ctx, `
SELECT id, slug, name, db_name, db_dsn, status, created_at, previous_status, deletion_scheduled_at
SELECT id, slug, name, db_name, db_dsn, status, created_at
FROM tenants WHERE slug = $1
`, slug)
t, err := scanTenantWithLifecycle(row)
if err != nil {
if err := row.Scan(&t.ID, &t.Slug, &t.Name, &t.DBName, &t.DBDSN, &t.Status, &t.CreatedAt); err != nil {
return Tenant{}, fmt.Errorf("tenant laden: %w", err)
}
return t, nil
}
// Delete entfernt einen Registry-Eintrag. Wird von Provisioner.Deprovision
// als Kompensation verwendet, wenn nach erfolgreicher Registrierung ein
// nachgelagerter Schritt (z.B. Admin-Account-Anlage in TEN-02) fehlschlaegt.
func (r *Registry) Delete(ctx context.Context, id string) error {
if _, err := r.pool.Exec(ctx, `DELETE FROM tenants WHERE id = $1`, id); err != nil {
return fmt.Errorf("tenant loeschen: %w", err)
}
return nil
}
func (r *Registry) List(ctx context.Context) ([]Tenant, error) {
rows, err := r.pool.Query(ctx, `
SELECT id, slug, name, db_name, db_dsn, status, created_at, previous_status, deletion_scheduled_at
SELECT id, slug, name, db_name, db_dsn, status, created_at
FROM tenants ORDER BY created_at
`)
if err != nil {
@@ -72,8 +59,8 @@ func (r *Registry) List(ctx context.Context) ([]Tenant, error) {
var out []Tenant
for rows.Next() {
t, err := scanTenantWithLifecycle(rows)
if err != nil {
var t Tenant
if err := rows.Scan(&t.ID, &t.Slug, &t.Name, &t.DBName, &t.DBDSN, &t.Status, &t.CreatedAt); err != nil {
return nil, fmt.Errorf("tenant lesen: %w", err)
}
out = append(out, t)
-9
View File
@@ -12,10 +12,6 @@ type Status string
const (
StatusActive Status = "active"
// Lebenszyklus-Zustaende aus TEN-04 (siehe internal/tenant/lifecycle.go).
StatusSuspended Status = "suspended"
StatusPendingDeletion Status = "pending_deletion"
StatusDeleted Status = "deleted"
)
type Tenant struct {
@@ -26,11 +22,6 @@ type Tenant struct {
DBDSN string
Status Status
CreatedAt time.Time
// PreviousStatus und DeletionScheduledAt sind nur waehrend
// StatusPendingDeletion gesetzt (TEN-04) — sie halten fest, in welchen
// Zustand CancelDeletion zurueckkehrt und wann die Karenzzeit ablaeuft.
PreviousStatus *string
DeletionScheduledAt *time.Time
}
// slugPattern erzwingt sichere, als SQL-Identifier verwendbare Slugs, damit
-298
View File
@@ -1,298 +0,0 @@
// Package tenantadmin implementiert Core TEN-05: das Backend-API fuer die
// Tenant-Verwaltungsoberflaeche. Enthaelt KEINE eigene Provisioning-/
// Lifecycle-/Settings-Logik, sondern ist ein duenner Vermittler ueber
// internal/tenant (TEN-01/TEN-04), internal/tenantsettings (TEN-03) und
// internal/user.SuperadminStore (Berechtigungspruefung) — Ticket-Vorgabe:
// "Verwaltungsoberflaeche im Stil einer schlanken Zitadel-Console".
package tenantadmin
import (
"context"
"encoding/json"
"errors"
"fmt"
"net/http"
"strings"
"time"
"gitea.perlbach24.de/scripte/nexarch/internal/tenant"
"gitea.perlbach24.de/scripte/nexarch/internal/tenantsettings"
"gitea.perlbach24.de/scripte/nexarch/internal/user"
)
// ErrNotSuperadmin wird geliefert, wenn der Aufrufer keine aktive
// Superadmin-Identitaet hat (Akzeptanzkriterium 1 / Pruefung 1: die
// Oberflaeche zeigt Mandanten nur berechtigten Superadmins).
var ErrNotSuperadmin = errors.New("tenantadmin: aufrufer ist kein aktiver superadmin")
// ErrMissingDisplayName wird geliefert, wenn ein Einstellungs-Update ohne
// das Pflichtfeld Anzeigename versucht wird (Akzeptanzkriterium 2 / Pruefung 2).
var ErrMissingDisplayName = errors.New("tenantadmin: anzeigename ist ein pflichtfeld")
type Handler struct {
registry *tenant.Registry
lifecycle *tenant.Lifecycle
settings *tenantsettings.Store
superadmins *user.SuperadminStore
}
func NewHandler(registry *tenant.Registry, lifecycle *tenant.Lifecycle, settings *tenantsettings.Store, superadmins *user.SuperadminStore) *Handler {
return &Handler{registry: registry, lifecycle: lifecycle, settings: settings, superadmins: superadmins}
}
// requireSuperadmin prueft, dass der Aufrufer ein EXISTIERENDER, AKTIVER
// Superadmin ist — es gibt (bewusst, siehe internal/user.SuperadminStore)
// keine Tenant-Scoping-Dimension fuer Superadmins: wer ueberhaupt Zugriff
// hat, sieht alle Mandanten. Alles andere wird abgelehnt, bevor irgendeine
// Mandantendatei gelesen wird (Fail-Safe-Default).
func (h *Handler) requireSuperadmin(ctx context.Context, superadminID string) error {
if superadminID == "" {
return ErrNotSuperadmin
}
admin, err := h.superadmins.Get(ctx, superadminID)
if err != nil {
return ErrNotSuperadmin
}
if admin.Status != user.StatusActive {
return ErrNotSuperadmin
}
return nil
}
// TenantListItem ist die fuer die Uebersichtsliste relevante Projektion
// (Akzeptanzkriterium 1).
type TenantListItem struct {
ID string `json:"id"`
Slug string `json:"slug"`
Name string `json:"name"`
Status string `json:"status"`
}
// ListTenants liefert alle Mandanten, optional gefiltert nach Suchbegriff
// (Slug/Name, Teilstring, case-insensitive) und Status — beides serverseitig,
// damit die Oberflaeche nicht selbst ueber unautorisierte Datensaetze
// filtern muss (Akzeptanzkriterium 1: Suche und Filter).
func (h *Handler) ListTenants(ctx context.Context, superadminID, search, statusFilter string) ([]TenantListItem, error) {
if err := h.requireSuperadmin(ctx, superadminID); err != nil {
return nil, err
}
all, err := h.registry.List(ctx)
if err != nil {
return nil, fmt.Errorf("mandanten auflisten: %w", err)
}
search = strings.ToLower(strings.TrimSpace(search))
out := make([]TenantListItem, 0, len(all))
for _, t := range all {
if statusFilter != "" && string(t.Status) != statusFilter {
continue
}
if search != "" && !strings.Contains(strings.ToLower(t.Slug), search) && !strings.Contains(strings.ToLower(t.Name), search) {
continue
}
out = append(out, TenantListItem{ID: t.ID, Slug: t.Slug, Name: t.Name, Status: string(t.Status)})
}
return out, nil
}
// TenantDetail buendelt Stammdaten und Einstellungen fuer die Detailansicht.
type TenantDetail struct {
ID string `json:"id"`
Slug string `json:"slug"`
Name string `json:"name"`
Status string `json:"status"`
Settings tenantsettings.Settings `json:"settings"`
}
func (h *Handler) GetTenantDetail(ctx context.Context, superadminID, slug string) (TenantDetail, error) {
if err := h.requireSuperadmin(ctx, superadminID); err != nil {
return TenantDetail{}, err
}
t, err := h.registry.GetBySlug(ctx, slug)
if err != nil {
return TenantDetail{}, fmt.Errorf("mandant laden: %w", err)
}
s, err := h.settings.Get(ctx, t.ID)
if err != nil {
return TenantDetail{}, fmt.Errorf("einstellungen laden: %w", err)
}
return TenantDetail{ID: t.ID, Slug: t.Slug, Name: t.Name, Status: string(t.Status), Settings: s}, nil
}
// SettingsPatch ist die vom Formular gesendete Aenderung. DisplayName ist
// KEIN Zeiger, weil es Pflichtfeld ist (Akzeptanzkriterium 2) — die anderen
// Felder bleiben optional (Zeiger = "unveraendert lassen", siehe
// tenantsettings.Patch).
type SettingsPatch struct {
DisplayName string
LogoURL *string
ColorScheme *string
Timezone *string
Language *string
}
// UpdateSettings validiert das Pflichtfeld Anzeigename, BEVOR irgendein
// Schreibzugriff erfolgt (Akzeptanzkriterium 2 / Pruefung 2: unvollstaendige
// Pflichtfelder werden serverseitig verhindert, nicht nur clientseitig).
func (h *Handler) UpdateSettings(ctx context.Context, superadminID, slug string, patch SettingsPatch) (tenantsettings.Settings, error) {
if err := h.requireSuperadmin(ctx, superadminID); err != nil {
return tenantsettings.Settings{}, err
}
if strings.TrimSpace(patch.DisplayName) == "" {
return tenantsettings.Settings{}, ErrMissingDisplayName
}
t, err := h.registry.GetBySlug(ctx, slug)
if err != nil {
return tenantsettings.Settings{}, fmt.Errorf("mandant laden: %w", err)
}
displayName := patch.DisplayName
return h.settings.Update(ctx, t.ID, tenantsettings.Patch{
DisplayName: &displayName,
LogoURL: patch.LogoURL,
ColorScheme: patch.ColorScheme,
Timezone: patch.Timezone,
Language: patch.Language,
})
}
// LifecycleAction sind die von der Oberflaeche ausloesbaren Aktionen
// (Akzeptanzkriterium 3) — je EIN Wort pro Aktion, damit ein Bestaetigungs-
// dialog im Frontend darauf verzweigen kann, ohne HTTP-Interna zu kennen.
type LifecycleAction string
const (
ActionSuspend LifecycleAction = "suspend"
ActionReactivate LifecycleAction = "reactivate"
ActionScheduleDeletion LifecycleAction = "schedule_deletion"
ActionCancelDeletion LifecycleAction = "cancel_deletion"
)
var ErrUnknownAction = errors.New("tenantadmin: unbekannte lifecycle-aktion")
// DefaultDeletionGracePeriod ist die Karenzzeit, die die Oberflaeche beim
// Ausloesen von ActionScheduleDeletion verwendet — Konfiguration dieses
// Pakets, nicht von internal/tenant (das lifecycle.go generisch mit einer
// uebergebenen Dauer arbeitet, siehe TEN-04).
const DefaultDeletionGracePeriod = 30 * 24 * time.Hour
// PerformLifecycleAction fuehrt EINEN der vier Uebergaenge aus. Ungueltige
// Zustandsuebergaenge (z.B. "suspend" auf einen bereits geloeschten Tenant)
// werden von internal/tenant.Lifecycle selbst mit ErrInvalidTransition
// abgelehnt (siehe TEN-04) — dieses Paket dupliziert diese Pruefung nicht.
func (h *Handler) PerformLifecycleAction(ctx context.Context, superadminID, slug string, action LifecycleAction) (tenant.Tenant, error) {
if err := h.requireSuperadmin(ctx, superadminID); err != nil {
return tenant.Tenant{}, err
}
switch action {
case ActionSuspend:
return h.registry.Suspend(ctx, slug)
case ActionReactivate:
return h.registry.Reactivate(ctx, slug)
case ActionScheduleDeletion:
return h.registry.ScheduleDeletion(ctx, slug, DefaultDeletionGracePeriod)
case ActionCancelDeletion:
return h.registry.CancelDeletion(ctx, slug)
default:
return tenant.Tenant{}, ErrUnknownAction
}
}
// --- HTTP-Bindung ---
//
// Der Aufrufer wird bewusst als expliziter Query-/Body-Parameter
// "superadmin" statt aus einem Auth-Header gelesen — Session-/Token-basierte
// Authentifizierung ist Sache von IAM-01/IAM-02 und wird hier NICHT
// dupliziert (Kein Umbau angrenzender Bereiche); dieser Handler ist ein
// duenner Entwicklungs-/Testzugang, der genau die in requireSuperadmin
// beschriebene Berechtigungspruefung durchsetzt.
func (h *Handler) ListTenantsHandler(w http.ResponseWriter, r *http.Request) {
q := r.URL.Query()
items, err := h.ListTenants(r.Context(), q.Get("superadmin"), q.Get("search"), q.Get("status"))
writeResult(w, items, err)
}
func (h *Handler) TenantDetailHandler(w http.ResponseWriter, r *http.Request) {
q := r.URL.Query()
detail, err := h.GetTenantDetail(r.Context(), q.Get("superadmin"), q.Get("slug"))
writeResult(w, detail, err)
}
type settingsRequest struct {
Superadmin string `json:"superadmin"`
Slug string `json:"slug"`
DisplayName string `json:"display_name"`
LogoURL *string `json:"logo_url"`
ColorScheme *string `json:"color_scheme"`
Timezone *string `json:"timezone"`
Language *string `json:"language"`
}
func (h *Handler) UpdateSettingsHandler(w http.ResponseWriter, r *http.Request) {
var req settingsRequest
if err := decodeJSON(r, &req); err != nil {
writeError(w, http.StatusBadRequest, "ungueltiger anfrage-koerper")
return
}
result, err := h.UpdateSettings(r.Context(), req.Superadmin, req.Slug, SettingsPatch{
DisplayName: req.DisplayName,
LogoURL: req.LogoURL,
ColorScheme: req.ColorScheme,
Timezone: req.Timezone,
Language: req.Language,
})
writeResult(w, result, err)
}
type lifecycleRequest struct {
Superadmin string `json:"superadmin"`
Slug string `json:"slug"`
Action LifecycleAction `json:"action"`
}
func (h *Handler) LifecycleActionHandler(w http.ResponseWriter, r *http.Request) {
var req lifecycleRequest
if err := decodeJSON(r, &req); err != nil {
writeError(w, http.StatusBadRequest, "ungueltiger anfrage-koerper")
return
}
result, err := h.PerformLifecycleAction(r.Context(), req.Superadmin, req.Slug, req.Action)
writeResult(w, result, err)
}
func decodeJSON(r *http.Request, v any) error {
return json.NewDecoder(r.Body).Decode(v)
}
func writeJSON(w http.ResponseWriter, status int, body any) {
w.Header().Set("Content-Type", "application/json")
w.WriteHeader(status)
_ = json.NewEncoder(w).Encode(body)
}
func writeError(w http.ResponseWriter, status int, message string) {
writeJSON(w, status, map[string]string{"error": message})
}
func writeResult(w http.ResponseWriter, body any, err error) {
if err == nil {
writeJSON(w, http.StatusOK, body)
return
}
switch {
case errors.Is(err, ErrNotSuperadmin):
writeError(w, http.StatusForbidden, err.Error())
case errors.Is(err, ErrMissingDisplayName):
writeError(w, http.StatusBadRequest, err.Error())
case errors.Is(err, ErrUnknownAction), errors.Is(err, tenant.ErrInvalidTransition):
writeError(w, http.StatusBadRequest, err.Error())
case errors.Is(err, tenant.ErrTenantNotFound):
writeError(w, http.StatusNotFound, err.Error())
default:
writeError(w, http.StatusInternalServerError, err.Error())
}
}
-232
View File
@@ -1,232 +0,0 @@
package tenantadmin
import (
"context"
"errors"
"fmt"
"os"
"strings"
"testing"
"time"
"github.com/jackc/pgx/v5/pgxpool"
"gitea.perlbach24.de/scripte/nexarch/internal/tenant"
"gitea.perlbach24.de/scripte/nexarch/internal/tenantsettings"
"gitea.perlbach24.de/scripte/nexarch/internal/user"
)
type testEnv struct {
handler *Handler
superadminID string
slug string
adminPool *pgxpool.Pool
registry *tenant.Registry
}
func setupTest(t *testing.T) (testEnv, func()) {
t.Helper()
adminDSN := os.Getenv("TEST_ADMIN_DSN")
if adminDSN == "" {
t.Skip("TEST_ADMIN_DSN nicht gesetzt, Integrationstest uebersprungen")
}
ctx := context.Background()
registryPool, err := pgxpool.New(ctx, adminDSN)
if err != nil {
t.Fatalf("registry pool: %v", err)
}
adminPool, err := pgxpool.New(ctx, adminDSN)
if err != nil {
t.Fatalf("admin pool: %v", err)
}
if _, err := registryPool.Exec(ctx, `
CREATE TABLE IF NOT EXISTS tenants (
id UUID PRIMARY KEY DEFAULT gen_random_uuid(), slug TEXT NOT NULL UNIQUE, name TEXT NOT NULL,
db_name TEXT NOT NULL UNIQUE, db_dsn TEXT NOT NULL, status TEXT NOT NULL DEFAULT 'active',
created_at TIMESTAMPTZ NOT NULL DEFAULT now(), previous_status TEXT, deletion_scheduled_at TIMESTAMPTZ
);
CREATE TABLE IF NOT EXISTS tenant_settings (
tenant_id UUID PRIMARY KEY REFERENCES tenants(id), display_name TEXT, logo_url TEXT,
color_scheme TEXT, timezone TEXT, language TEXT, version INT NOT NULL DEFAULT 0,
updated_at TIMESTAMPTZ NOT NULL DEFAULT now()
);
CREATE TABLE IF NOT EXISTS tenant_settings_history (
id UUID PRIMARY KEY DEFAULT gen_random_uuid(), tenant_id UUID NOT NULL, display_name TEXT,
logo_url TEXT, color_scheme TEXT, timezone TEXT, language TEXT, version INT NOT NULL,
changed_at TIMESTAMPTZ NOT NULL DEFAULT now()
);
CREATE TABLE IF NOT EXISTS superadmins (
id UUID PRIMARY KEY DEFAULT gen_random_uuid(), email TEXT NOT NULL UNIQUE, name TEXT NOT NULL,
status TEXT NOT NULL DEFAULT 'active', created_at TIMESTAMPTZ NOT NULL DEFAULT now(),
updated_at TIMESTAMPTZ NOT NULL DEFAULT now()
);
`); err != nil {
t.Fatalf("schema: %v", err)
}
registry := tenant.NewRegistry(registryPool)
dsnTemplate := strings.Replace(adminDSN, "/postgres?", "/%s?", 1)
provisioner := tenant.NewProvisioner(adminPool, registry, dsnTemplate)
lifecycle := tenant.NewLifecycle(registry, adminPool)
settingsStore := tenantsettings.NewStore(registryPool)
superadmins := user.NewSuperadminStore(registryPool)
slug := fmt.Sprintf("tadm_%d", time.Now().UnixNano()%1_000_000_000)
if _, err := provisioner.Provision(ctx, slug, "Test Mandant "+slug); err != nil {
t.Fatalf("provision: %v", err)
}
admin, err := superadmins.Create(ctx, fmt.Sprintf("admin-%d@example.com", time.Now().UnixNano()), "Test Superadmin")
if err != nil {
t.Fatalf("superadmin anlegen: %v", err)
}
handler := NewHandler(registry, lifecycle, settingsStore, superadmins)
cleanup := func() {
_, _ = adminPool.Exec(ctx, fmt.Sprintf(`DROP DATABASE IF EXISTS %q`, "tenant_"+slug))
_, _ = registryPool.Exec(ctx, `DELETE FROM tenant_settings_history WHERE tenant_id IN (SELECT id FROM tenants WHERE slug = $1)`, slug)
_, _ = registryPool.Exec(ctx, `DELETE FROM tenant_settings WHERE tenant_id IN (SELECT id FROM tenants WHERE slug = $1)`, slug)
_, _ = registryPool.Exec(ctx, `DELETE FROM tenants WHERE slug = $1`, slug)
_, _ = registryPool.Exec(ctx, `DELETE FROM superadmins WHERE id = $1`, admin.ID)
registryPool.Close()
adminPool.Close()
}
return testEnv{handler: handler, superadminID: admin.ID, slug: slug, adminPool: adminPool, registry: registry}, cleanup
}
// Akzeptanzkriterium 1 + Pruefung 1: nur berechtigte (aktive) Superadmins
// sehen die Mandantenliste ueberhaupt.
func TestListTenants_RejectsNonSuperadmin(t *testing.T) {
env, cleanup := setupTest(t)
defer cleanup()
ctx := context.Background()
_, err := env.handler.ListTenants(ctx, "irgendeine-nicht-existierende-id", "", "")
if !errors.Is(err, ErrNotSuperadmin) {
t.Fatalf("erwartet ErrNotSuperadmin, habe: %v", err)
}
}
func TestListTenants_ShowsSearchAndStatusFilterResults(t *testing.T) {
env, cleanup := setupTest(t)
defer cleanup()
ctx := context.Background()
all, err := env.handler.ListTenants(ctx, env.superadminID, "", "")
if err != nil {
t.Fatalf("list: %v", err)
}
found := false
for _, item := range all {
if item.Slug == env.slug {
found = true
if item.Status != "active" {
t.Fatalf("status = %q, want active", item.Status)
}
}
}
if !found {
t.Fatal("erwartet test-tenant in ungefilterter liste")
}
bySearch, err := env.handler.ListTenants(ctx, env.superadminID, env.slug, "")
if err != nil {
t.Fatalf("list mit suche: %v", err)
}
if len(bySearch) != 1 || bySearch[0].Slug != env.slug {
t.Fatalf("suche nach slug lieferte unerwartetes ergebnis: %+v", bySearch)
}
byWrongStatus, err := env.handler.ListTenants(ctx, env.superadminID, env.slug, "suspended")
if err != nil {
t.Fatalf("list mit statusfilter: %v", err)
}
if len(byWrongStatus) != 0 {
t.Fatalf("statusfilter haette test-tenant (status=active) ausfiltern muessen, habe: %+v", byWrongStatus)
}
}
// Akzeptanzkriterium 2 + Pruefung 2: fehlender Pflichtwert (Anzeigename)
// wird serverseitig abgelehnt, bevor etwas gespeichert wird.
func TestUpdateSettings_RejectsMissingDisplayName(t *testing.T) {
env, cleanup := setupTest(t)
defer cleanup()
ctx := context.Background()
_, err := env.handler.UpdateSettings(ctx, env.superadminID, env.slug, SettingsPatch{DisplayName: " "})
if !errors.Is(err, ErrMissingDisplayName) {
t.Fatalf("erwartet ErrMissingDisplayName, habe: %v", err)
}
}
func TestUpdateSettings_AppliesValidPatch(t *testing.T) {
env, cleanup := setupTest(t)
defer cleanup()
ctx := context.Background()
updated, err := env.handler.UpdateSettings(ctx, env.superadminID, env.slug, SettingsPatch{DisplayName: "Neuer Name"})
if err != nil {
t.Fatalf("update: %v", err)
}
if updated.DisplayName != "Neuer Name" {
t.Fatalf("displayname = %q, want 'Neuer Name'", updated.DisplayName)
}
detail, err := env.handler.GetTenantDetail(ctx, env.superadminID, env.slug)
if err != nil {
t.Fatalf("detail: %v", err)
}
if detail.Settings.DisplayName != "Neuer Name" {
t.Fatalf("detail zeigt nicht den aktualisierten namen: %+v", detail.Settings)
}
}
// Akzeptanzkriterium 3: Lifecycle-Aktionen sind ausloesbar und wirken sich
// auf den tatsaechlichen Mandantenstatus aus.
func TestPerformLifecycleAction_SuspendAndReactivate(t *testing.T) {
env, cleanup := setupTest(t)
defer cleanup()
ctx := context.Background()
suspended, err := env.handler.PerformLifecycleAction(ctx, env.superadminID, env.slug, ActionSuspend)
if err != nil {
t.Fatalf("suspend: %v", err)
}
if suspended.Status != tenant.StatusSuspended {
t.Fatalf("status = %q, want suspended", suspended.Status)
}
reactivated, err := env.handler.PerformLifecycleAction(ctx, env.superadminID, env.slug, ActionReactivate)
if err != nil {
t.Fatalf("reactivate: %v", err)
}
if reactivated.Status != tenant.StatusActive {
t.Fatalf("status = %q, want active", reactivated.Status)
}
}
func TestPerformLifecycleAction_RejectsInvalidTransition(t *testing.T) {
env, cleanup := setupTest(t)
defer cleanup()
ctx := context.Background()
// Reaktivieren eines bereits aktiven Tenants ist kein gueltiger Uebergang.
_, err := env.handler.PerformLifecycleAction(ctx, env.superadminID, env.slug, ActionReactivate)
if !errors.Is(err, tenant.ErrInvalidTransition) {
t.Fatalf("erwartet ErrInvalidTransition, habe: %v", err)
}
}
func TestPerformLifecycleAction_RejectsNonSuperadmin(t *testing.T) {
env, cleanup := setupTest(t)
defer cleanup()
ctx := context.Background()
_, err := env.handler.PerformLifecycleAction(ctx, "keine-berechtigung", env.slug, ActionSuspend)
if !errors.Is(err, ErrNotSuperadmin) {
t.Fatalf("erwartet ErrNotSuperadmin, habe: %v", err)
}
}
-74
View File
@@ -1,74 +0,0 @@
package tenantsettings
import (
"encoding/json"
"net/http"
)
// Handler stellt Lesen/Schreiben der Tenant-Einstellungen als schlanke
// Vorbereitung der Schnittstelle bereit (API-01/TEN-05 sind nicht Teil
// dieser Kachel). tenantID wird hier als Pfad-/Query-Parameter erwartet,
// eine echte Auth-/Berechtigungspruefung kommt erst mit IAM-02/RBAC-01.
type Handler struct {
store *Store
}
func NewHandler(store *Store) *Handler {
return &Handler{store: store}
}
func (h *Handler) Get(w http.ResponseWriter, r *http.Request) {
tenantID := r.URL.Query().Get("tenant_id")
if tenantID == "" {
http.Error(w, "tenant_id fehlt", http.StatusBadRequest)
return
}
settings, err := h.store.Get(r.Context(), tenantID)
if err != nil {
http.Error(w, "einstellungen konnten nicht geladen werden", http.StatusInternalServerError)
return
}
writeJSON(w, http.StatusOK, settings)
}
type updateRequest struct {
DisplayName *string `json:"display_name"`
LogoURL *string `json:"logo_url"`
ColorScheme *string `json:"color_scheme"`
Timezone *string `json:"timezone"`
Language *string `json:"language"`
}
func (h *Handler) Update(w http.ResponseWriter, r *http.Request) {
tenantID := r.URL.Query().Get("tenant_id")
if tenantID == "" {
http.Error(w, "tenant_id fehlt", http.StatusBadRequest)
return
}
var req updateRequest
if err := json.NewDecoder(r.Body).Decode(&req); err != nil {
http.Error(w, "ungueltige Anfrage", http.StatusBadRequest)
return
}
settings, err := h.store.Update(r.Context(), tenantID, Patch{
DisplayName: req.DisplayName,
LogoURL: req.LogoURL,
ColorScheme: req.ColorScheme,
Timezone: req.Timezone,
Language: req.Language,
})
if err != nil {
http.Error(w, "einstellungen konnten nicht gespeichert werden", http.StatusInternalServerError)
return
}
writeJSON(w, http.StatusOK, settings)
}
func writeJSON(w http.ResponseWriter, status int, v any) {
w.Header().Set("Content-Type", "application/json")
w.WriteHeader(status)
_ = json.NewEncoder(w).Encode(v)
}
-156
View File
@@ -1,156 +0,0 @@
package tenantsettings
import (
"context"
"os"
"testing"
"github.com/jackc/pgx/v5/pgxpool"
)
func setupTest(t *testing.T) (*Store, string, string, func()) {
t.Helper()
adminDSN := os.Getenv("TEST_ADMIN_DSN")
if adminDSN == "" {
t.Skip("TEST_ADMIN_DSN nicht gesetzt, Integrationstest uebersprungen")
}
ctx := context.Background()
pool, err := pgxpool.New(ctx, adminDSN)
if err != nil {
t.Fatalf("pool: %v", err)
}
if _, err := pool.Exec(ctx, `
CREATE TABLE IF NOT EXISTS tenants (
id UUID PRIMARY KEY DEFAULT gen_random_uuid(),
slug TEXT NOT NULL UNIQUE,
name TEXT NOT NULL,
db_name TEXT NOT NULL UNIQUE,
db_dsn TEXT NOT NULL,
status TEXT NOT NULL DEFAULT 'active',
created_at TIMESTAMPTZ NOT NULL DEFAULT now()
);
CREATE TABLE IF NOT EXISTS tenant_settings (
tenant_id UUID PRIMARY KEY REFERENCES tenants(id),
display_name TEXT, logo_url TEXT, color_scheme TEXT, timezone TEXT, language TEXT,
version INT NOT NULL DEFAULT 0, updated_at TIMESTAMPTZ NOT NULL DEFAULT now()
);
CREATE TABLE IF NOT EXISTS tenant_settings_history (
id UUID PRIMARY KEY DEFAULT gen_random_uuid(), tenant_id UUID NOT NULL,
display_name TEXT, logo_url TEXT, color_scheme TEXT, timezone TEXT, language TEXT,
version INT NOT NULL, changed_at TIMESTAMPTZ NOT NULL DEFAULT now()
);
`); err != nil {
t.Fatalf("schema: %v", err)
}
var tenantA, tenantB string
if err := pool.QueryRow(ctx, `INSERT INTO tenants (slug, name, db_name, db_dsn) VALUES ('ts_a', 'A', 'tenant_ts_a', 'unused') RETURNING id`).Scan(&tenantA); err != nil {
t.Fatalf("tenant a anlegen: %v", err)
}
if err := pool.QueryRow(ctx, `INSERT INTO tenants (slug, name, db_name, db_dsn) VALUES ('ts_b', 'B', 'tenant_ts_b', 'unused') RETURNING id`).Scan(&tenantB); err != nil {
t.Fatalf("tenant b anlegen: %v", err)
}
cleanup := func() {
_, _ = pool.Exec(ctx, `DELETE FROM tenant_settings_history WHERE tenant_id IN ($1, $2)`, tenantA, tenantB)
_, _ = pool.Exec(ctx, `DELETE FROM tenant_settings WHERE tenant_id IN ($1, $2)`, tenantA, tenantB)
_, _ = pool.Exec(ctx, `DELETE FROM tenants WHERE id IN ($1, $2)`, tenantA, tenantB)
pool.Close()
}
return NewStore(pool), tenantA, tenantB, cleanup
}
func strp(s string) *string { return &s }
// Akzeptanzkriterium 2 + Pruefung 2: fehlende Werte liefern Defaults, kein Fehler.
func TestGet_UnsetTenantReturnsDefaults(t *testing.T) {
store, tenantA, _, cleanup := setupTest(t)
defer cleanup()
ctx := context.Background()
got, err := store.Get(ctx, tenantA)
if err != nil {
t.Fatalf("get: %v", err)
}
want := Defaults()
if got != want {
t.Fatalf("erwartet defaults %+v, habe %+v", want, got)
}
}
// Akzeptanzkriterium 1 + 2: Teil-Update laesst nicht gesetzte Felder auf Default.
func TestUpdate_PartialPatchKeepsOtherFieldsAtDefault(t *testing.T) {
store, tenantA, _, cleanup := setupTest(t)
defer cleanup()
ctx := context.Background()
got, err := store.Update(ctx, tenantA, Patch{DisplayName: strp("Acme GmbH")})
if err != nil {
t.Fatalf("update: %v", err)
}
if got.DisplayName != "Acme GmbH" {
t.Fatalf("erwartet 'Acme GmbH', habe %q", got.DisplayName)
}
d := Defaults()
if got.ColorScheme != d.ColorScheme || got.Timezone != d.Timezone || got.Language != d.Language {
t.Fatalf("nicht gesetzte felder haetten auf default bleiben sollen, habe %+v", got)
}
if got.Version != 1 {
t.Fatalf("erwartet version 1, habe %d", got.Version)
}
}
// Akzeptanzkriterium 1 + Pruefung 1: Aenderung eines Tenants wirkt sich
// nicht auf einen anderen aus.
func TestUpdate_IsolatedBetweenTenants(t *testing.T) {
store, tenantA, tenantB, cleanup := setupTest(t)
defer cleanup()
ctx := context.Background()
if _, err := store.Update(ctx, tenantA, Patch{DisplayName: strp("Tenant A")}); err != nil {
t.Fatalf("update a: %v", err)
}
gotB, err := store.Get(ctx, tenantB)
if err != nil {
t.Fatalf("get b: %v", err)
}
if gotB != Defaults() {
t.Fatalf("tenant b sollte unberuehrt bei defaults bleiben, habe %+v", gotB)
}
}
// Akzeptanzkriterium 3: Aenderungen versioniert nachvollziehbar.
func TestUpdate_HistoryTracksVersions(t *testing.T) {
store, tenantA, _, cleanup := setupTest(t)
defer cleanup()
ctx := context.Background()
if _, err := store.Update(ctx, tenantA, Patch{DisplayName: strp("v1")}); err != nil {
t.Fatalf("update 1: %v", err)
}
if _, err := store.Update(ctx, tenantA, Patch{DisplayName: strp("v2")}); err != nil {
t.Fatalf("update 2: %v", err)
}
if _, err := store.Update(ctx, tenantA, Patch{ColorScheme: strp("dark")}); err != nil {
t.Fatalf("update 3: %v", err)
}
history, err := store.History(ctx, tenantA)
if err != nil {
t.Fatalf("history: %v", err)
}
if len(history) != 3 {
t.Fatalf("erwartet 3 historieneintraege, habe %d", len(history))
}
if history[0].DisplayName != "v1" || history[0].Version != 1 {
t.Fatalf("history[0] unerwartet: %+v", history[0])
}
if history[1].DisplayName != "v2" || history[1].Version != 2 {
t.Fatalf("history[1] unerwartet: %+v", history[1])
}
if history[2].ColorScheme != "dark" || history[2].DisplayName != "v2" || history[2].Version != 3 {
t.Fatalf("history[2] unerwartet (display_name haette aus vorherigem update erhalten bleiben sollen): %+v", history[2])
}
}
-187
View File
@@ -1,187 +0,0 @@
// Package tenantsettings implementiert Core TEN-03: pro-Tenant-Einstellungen
// (Anzeigename, Logo, Farbschema, Zeitzone, Sprache) mit versionierter
// Aenderungshistorie und dokumentierten Systemvoreinstellungen.
package tenantsettings
import (
"context"
"errors"
"fmt"
"github.com/jackc/pgx/v5"
"github.com/jackc/pgx/v5/pgxpool"
)
// Settings ist der vollstaendig AUFGELOESTE Stand (jede leere Einstellung ist
// bereits durch ihren Default ersetzt) — Aufrufer muessen sich nie selbst um
// Systemvoreinstellungen kuemmern (Akzeptanzkriterium 2).
type Settings struct {
DisplayName string
LogoURL string
ColorScheme string
Timezone string
Language string
Version int
}
// Defaults liefert die dokumentierten Systemvoreinstellungen.
func Defaults() Settings {
return Settings{
DisplayName: "",
LogoURL: "",
ColorScheme: "system",
Timezone: "UTC",
Language: "de",
Version: 0,
}
}
// Patch enthaelt nur die Felder, die tatsaechlich geaendert werden sollen —
// nil bedeutet "unveraendert lassen", nicht "auf Default zuruecksetzen".
type Patch struct {
DisplayName *string
LogoURL *string
ColorScheme *string
Timezone *string
Language *string
}
type Store struct {
pool *pgxpool.Pool
}
func NewStore(pool *pgxpool.Pool) *Store {
return &Store{pool: pool}
}
// Get liefert die aufgeloesten Einstellungen eines Tenants. Existiert noch
// kein Datensatz oder sind einzelne Spalten NULL, werden die jeweiligen
// Systemvoreinstellungen eingesetzt (Akzeptanzkriterium 2 / Pruefung 2) —
// niemals ein Fehler wegen fehlender Werte.
func (s *Store) Get(ctx context.Context, tenantID string) (Settings, error) {
var displayName, logoURL, colorScheme, timezone, language *string
var version int
row := s.pool.QueryRow(ctx, `
SELECT display_name, logo_url, color_scheme, timezone, language, version
FROM tenant_settings WHERE tenant_id = $1
`, tenantID)
err := row.Scan(&displayName, &logoURL, &colorScheme, &timezone, &language, &version)
if errors.Is(err, pgx.ErrNoRows) {
return Defaults(), nil
}
if err != nil {
return Settings{}, fmt.Errorf("einstellungen lesen: %w", err)
}
d := Defaults()
return Settings{
DisplayName: orDefault(displayName, d.DisplayName),
LogoURL: orDefault(logoURL, d.LogoURL),
ColorScheme: orDefault(colorScheme, d.ColorScheme),
Timezone: orDefault(timezone, d.Timezone),
Language: orDefault(language, d.Language),
Version: version,
}, nil
}
func orDefault(v *string, def string) string {
if v == nil {
return def
}
return *v
}
// Update wendet patch auf den aktuellen Stand an, erhoeht die Version und
// schreibt Stand + Historieneintrag atomar (Akzeptanzkriterium 3). Nicht in
// patch gesetzte Felder bleiben unveraendert (bzw. weiterhin auf Default,
// wenn sie es vorher schon waren).
func (s *Store) Update(ctx context.Context, tenantID string, patch Patch) (Settings, error) {
tx, err := s.pool.Begin(ctx)
if err != nil {
return Settings{}, fmt.Errorf("transaktion starten: %w", err)
}
defer func() { _ = tx.Rollback(ctx) }()
var rawDisplayName, rawLogoURL, rawColorScheme, rawTimezone, rawLanguage *string
var version int
row := tx.QueryRow(ctx, `
SELECT display_name, logo_url, color_scheme, timezone, language, version
FROM tenant_settings WHERE tenant_id = $1 FOR UPDATE
`, tenantID)
err = row.Scan(&rawDisplayName, &rawLogoURL, &rawColorScheme, &rawTimezone, &rawLanguage, &version)
if err != nil && !errors.Is(err, pgx.ErrNoRows) {
return Settings{}, fmt.Errorf("aktuellen stand lesen: %w", err)
}
if patch.DisplayName != nil {
rawDisplayName = patch.DisplayName
}
if patch.LogoURL != nil {
rawLogoURL = patch.LogoURL
}
if patch.ColorScheme != nil {
rawColorScheme = patch.ColorScheme
}
if patch.Timezone != nil {
rawTimezone = patch.Timezone
}
if patch.Language != nil {
rawLanguage = patch.Language
}
newVersion := version + 1
if _, err := tx.Exec(ctx, `
INSERT INTO tenant_settings (tenant_id, display_name, logo_url, color_scheme, timezone, language, version, updated_at)
VALUES ($1, $2, $3, $4, $5, $6, $7, now())
ON CONFLICT (tenant_id) DO UPDATE SET
display_name = $2, logo_url = $3, color_scheme = $4, timezone = $5, language = $6, version = $7, updated_at = now()
`, tenantID, rawDisplayName, rawLogoURL, rawColorScheme, rawTimezone, rawLanguage, newVersion); err != nil {
return Settings{}, fmt.Errorf("einstellungen speichern: %w", err)
}
if _, err := tx.Exec(ctx, `
INSERT INTO tenant_settings_history (tenant_id, display_name, logo_url, color_scheme, timezone, language, version, changed_at)
VALUES ($1, $2, $3, $4, $5, $6, $7, now())
`, tenantID, rawDisplayName, rawLogoURL, rawColorScheme, rawTimezone, rawLanguage, newVersion); err != nil {
return Settings{}, fmt.Errorf("historie schreiben: %w", err)
}
if err := tx.Commit(ctx); err != nil {
return Settings{}, fmt.Errorf("transaktion committen: %w", err)
}
return s.Get(ctx, tenantID)
}
// History liefert die vollstaendige Versionshistorie eines Tenants
// (Akzeptanzkriterium 3 / Pruefung 3-Vorbereitung).
func (s *Store) History(ctx context.Context, tenantID string) ([]Settings, error) {
rows, err := s.pool.Query(ctx, `
SELECT display_name, logo_url, color_scheme, timezone, language, version
FROM tenant_settings_history WHERE tenant_id = $1 ORDER BY version
`, tenantID)
if err != nil {
return nil, fmt.Errorf("historie abfragen: %w", err)
}
defer rows.Close()
d := Defaults()
var out []Settings
for rows.Next() {
var displayName, logoURL, colorScheme, timezone, language *string
var version int
if err := rows.Scan(&displayName, &logoURL, &colorScheme, &timezone, &language, &version); err != nil {
return nil, fmt.Errorf("historieneintrag lesen: %w", err)
}
out = append(out, Settings{
DisplayName: orDefault(displayName, d.DisplayName),
LogoURL: orDefault(logoURL, d.LogoURL),
ColorScheme: orDefault(colorScheme, d.ColorScheme),
Timezone: orDefault(timezone, d.Timezone),
Language: orDefault(language, d.Language),
Version: version,
})
}
return out, rows.Err()
}
+45
View File
@@ -103,6 +103,51 @@ func (s *TenantUserStore) Deactivate(ctx context.Context, id string) (User, erro
`, id, StatusInactive))
}
// SetPasswordHash schreibt einen bereits berechneten bcrypt-Hash (siehe
// internal/auth, IAM-02). Der Store selbst kennt kein Klartext-Passwort.
func (s *TenantUserStore) SetPasswordHash(ctx context.Context, id, hash string) error {
tag, err := s.pool.Exec(ctx, `
UPDATE users SET password_hash = $2, updated_at = now() WHERE id = $1
`, id, hash)
if err != nil {
return fmt.Errorf("passwort setzen: %w", err)
}
if tag.RowsAffected() == 0 {
return ErrNotFound
}
return nil
}
// AuthCredentials wird ausschliesslich fuer den Login-Pfad (internal/auth)
// verwendet und traegt bewusst den password_hash, damit er nicht ueber den
// regulaeren User-Typ/JSON-Serialisierungspfad nach aussen dringen kann.
type AuthCredentials struct {
User User
PasswordHash string
}
// GetByEmailForAuth liefert Benutzer + Passwort-Hash zu einer E-Mail-Adresse
// aus GENAU DIESER Tenant-Datenbank — der Tenant-Scope ergibt sich damit
// zwingend aus dem verwendeten Pool, es gibt keine Moeglichkeit, versehentlich
// ueber Tenant-Grenzen hinweg zu suchen (bekannter archivmail-Fehler, siehe
// IAM-02 "Bekannte Fehler vermeiden").
func (s *TenantUserStore) GetByEmailForAuth(ctx context.Context, email string) (AuthCredentials, error) {
var c AuthCredentials
row := s.pool.QueryRow(ctx, `
SELECT id, email, name, status, created_at, updated_at, password_hash
FROM users WHERE email = $1
`, email)
if err := row.Scan(&c.User.ID, &c.User.Email, &c.User.Name, &c.User.Status,
&c.User.CreatedAt, &c.User.UpdatedAt, &c.PasswordHash); err != nil {
if errors.Is(err, pgx.ErrNoRows) {
return AuthCredentials{}, ErrNotFound
}
return AuthCredentials{}, fmt.Errorf("anmeldedaten lesen: %w", err)
}
return c, nil
}
func scanUser(row pgx.Row) (User, error) {
var u User
if err := row.Scan(&u.ID, &u.Email, &u.Name, &u.Status, &u.CreatedAt, &u.UpdatedAt); err != nil {
+2
View File
@@ -0,0 +1,2 @@
DROP TABLE IF EXISTS policy_rule_changes;
DROP TABLE IF EXISTS policy_rules;
+24
View File
@@ -0,0 +1,24 @@
-- Zentrale, deklarative Policy-Regeln (RBAC-02, siehe core-kanban/tickets/RBAC-02.md).
-- policy_rules haelt den AKTUELLEN, gewaehrten Regelsatz (Existenz = erlaubt,
-- Default-Deny fuer alles ohne Zeile). policy_rule_changes ist die
-- versionierte Aenderungshistorie (Akzeptanzkriterium 3: Regelwechsel ohne
-- Codeaenderung nachvollziehbar).
CREATE TABLE policy_rules (
role TEXT NOT NULL,
permission TEXT NOT NULL,
granted_by TEXT NOT NULL,
granted_at TIMESTAMPTZ NOT NULL DEFAULT now(),
PRIMARY KEY (role, permission)
);
CREATE TABLE policy_rule_changes (
id UUID PRIMARY KEY DEFAULT gen_random_uuid(),
role TEXT NOT NULL,
permission TEXT NOT NULL,
action TEXT NOT NULL CHECK (action IN ('grant', 'revoke')),
actor TEXT NOT NULL,
version INT NOT NULL,
changed_at TIMESTAMPTZ NOT NULL DEFAULT now()
);
CREATE INDEX policy_rule_changes_idx ON policy_rule_changes (role, permission, version);
@@ -1,2 +0,0 @@
ALTER TABLE tenants DROP COLUMN previous_status;
ALTER TABLE tenants DROP COLUMN deletion_scheduled_at;
-6
View File
@@ -1,6 +0,0 @@
-- Lebenszyklus-Zustaende fuer Mandanten (TEN-04, siehe core-kanban/tickets/TEN-04.md).
-- previous_status haelt den Zustand VOR einer Loeschvormerkung, damit
-- CancelDeletion "den vorherigen Zustand vollstaendig wiederherstellt"
-- (aktiv ODER suspendiert), statt hart auf 'active' zurueckzusetzen.
ALTER TABLE tenants ADD COLUMN previous_status TEXT;
ALTER TABLE tenants ADD COLUMN deletion_scheduled_at TIMESTAMPTZ;
-2
View File
@@ -1,2 +0,0 @@
DROP TABLE IF EXISTS tenant_settings_history;
DROP TABLE IF EXISTS tenant_settings;
-27
View File
@@ -1,27 +0,0 @@
-- Pro-Tenant-Einstellungen & Branding (TEN-03, siehe core-kanban/tickets/TEN-03.md).
-- Alle Spalten NULLABLE: ein fehlender Wert bedeutet "System-Default
-- verwenden" (Akzeptanzkriterium 2), niemals ein Fehler.
CREATE TABLE tenant_settings (
tenant_id UUID PRIMARY KEY REFERENCES tenants(id),
display_name TEXT,
logo_url TEXT,
color_scheme TEXT,
timezone TEXT,
language TEXT,
version INT NOT NULL DEFAULT 0,
updated_at TIMESTAMPTZ NOT NULL DEFAULT now()
);
CREATE TABLE tenant_settings_history (
id UUID PRIMARY KEY DEFAULT gen_random_uuid(),
tenant_id UUID NOT NULL,
display_name TEXT,
logo_url TEXT,
color_scheme TEXT,
timezone TEXT,
language TEXT,
version INT NOT NULL,
changed_at TIMESTAMPTZ NOT NULL DEFAULT now()
);
CREATE INDEX tenant_settings_history_tenant_idx ON tenant_settings_history (tenant_id, version);
+2
View File
@@ -0,0 +1,2 @@
DROP TABLE IF EXISTS config_value_history;
DROP TABLE IF EXISTS config_values;
+23
View File
@@ -0,0 +1,23 @@
-- Zentraler Konfigurationsdienst (CFG-01, siehe core-kanban/tickets/CFG-01.md).
-- scope = 'global' fuer globale Defaults, sonst der Tenant-Slug. config_values
-- haelt den AKTUELLEN Stand je (key, scope); config_value_history haelt JEDE
-- Aenderung fest (Akzeptanzkriterium 2: versioniert nachvollziehbar).
CREATE TABLE config_values (
key TEXT NOT NULL,
scope TEXT NOT NULL CHECK (scope <> ''),
value TEXT NOT NULL,
version INT NOT NULL,
updated_at TIMESTAMPTZ NOT NULL DEFAULT now(),
PRIMARY KEY (key, scope)
);
CREATE TABLE config_value_history (
id UUID PRIMARY KEY DEFAULT gen_random_uuid(),
key TEXT NOT NULL,
scope TEXT NOT NULL,
value TEXT NOT NULL,
version INT NOT NULL,
changed_at TIMESTAMPTZ NOT NULL DEFAULT now()
);
CREATE INDEX config_value_history_key_scope_idx ON config_value_history (key, scope, version);
@@ -0,0 +1 @@
DROP TABLE IF EXISTS notification_jobs;
+20
View File
@@ -0,0 +1,20 @@
-- Benachrichtigungs-Dispatcher-Warteschlange (CFG-02, siehe
-- core-kanban/tickets/CFG-02.md). Postgres-basiert statt Redis/AMQP
-- (Projekt-Konvention, siehe nexarch-state.json techstack.job_queue) —
-- Zeilen ueberleben einen Neustart des Dispatcher-Prozesses unveraendert
-- (Akzeptanzkriterium 3).
CREATE TABLE notification_jobs (
id UUID PRIMARY KEY DEFAULT gen_random_uuid(),
channel TEXT NOT NULL,
recipient TEXT NOT NULL,
payload JSONB NOT NULL DEFAULT '{}'::jsonb,
status TEXT NOT NULL DEFAULT 'pending' CHECK (status IN ('pending', 'sent', 'failed')),
attempts INT NOT NULL DEFAULT 0,
max_attempts INT NOT NULL DEFAULT 5,
next_attempt_at TIMESTAMPTZ NOT NULL DEFAULT now(),
last_error TEXT,
created_at TIMESTAMPTZ NOT NULL DEFAULT now(),
updated_at TIMESTAMPTZ NOT NULL DEFAULT now()
);
CREATE INDEX notification_jobs_due_idx ON notification_jobs (status, next_attempt_at);
@@ -0,0 +1,2 @@
DROP TABLE IF EXISTS in_app_notifications;
DROP TABLE IF EXISTS notification_templates;
@@ -0,0 +1,28 @@
-- Benachrichtigungs-Kanaele: Vorlagen (E-Mail) + In-App-Nachrichten
-- (CFG-03, siehe core-kanban/tickets/CFG-03.md). Beide leben in der
-- Registry-DB, analog zu feature_flags/config_values — modulübergreifende
-- Konfiguration/UI-Zustand, keine Mandanten-Geschaeftsdaten.
-- tenant_slug = 'global' ist der Fallback-Wert, wenn ein Tenant keine
-- eigene Vorlage gesetzt hat (Akzeptanzkriterium 3: Vorlagen pro Tenant
-- anpassbar, mit sinnvollem Default).
CREATE TABLE notification_templates (
tenant_slug TEXT NOT NULL,
key TEXT NOT NULL,
subject TEXT NOT NULL,
body TEXT NOT NULL,
updated_at TIMESTAMPTZ NOT NULL DEFAULT now(),
PRIMARY KEY (tenant_slug, key)
);
CREATE TABLE in_app_notifications (
id UUID PRIMARY KEY DEFAULT gen_random_uuid(),
tenant_slug TEXT NOT NULL,
user_id TEXT NOT NULL,
title TEXT NOT NULL,
body TEXT NOT NULL,
read_at TIMESTAMPTZ,
created_at TIMESTAMPTZ NOT NULL DEFAULT now()
);
CREATE INDEX in_app_notifications_user_idx ON in_app_notifications (tenant_slug, user_id, created_at);
@@ -0,0 +1 @@
DROP TABLE notification_preferences;
@@ -0,0 +1,17 @@
-- CFG-04: Benachrichtigungspraeferenzen je Benutzer, Ereignistyp und Kanal.
-- Lebt wie notification_templates/in_app_notifications (CFG-03) in der
-- Registry-DB — modulübergreifende Konfiguration, keine Mandanten-Geschaeftsdaten.
--
-- Kein Row = aktiviert (Opt-out-Modell): ein Benutzer verpasst nichts, bis er
-- aktiv einen Kanal/Ereignistyp abschaltet — sicherer Default als Opt-in.
CREATE TABLE notification_preferences (
tenant_slug TEXT NOT NULL,
user_id TEXT NOT NULL,
event_type TEXT NOT NULL,
channel TEXT NOT NULL,
enabled BOOLEAN NOT NULL,
updated_at TIMESTAMPTZ NOT NULL DEFAULT now(),
PRIMARY KEY (tenant_slug, user_id, event_type, channel)
);
CREATE INDEX notification_preferences_tenant_idx ON notification_preferences (tenant_slug);
@@ -0,0 +1,2 @@
DROP TABLE IF EXISTS role_assignment_history;
DROP TABLE IF EXISTS role_assignments;
@@ -0,0 +1,23 @@
-- Rollenzuweisung pro Benutzer (RBAC-01, siehe core-kanban/tickets/RBAC-01.md).
-- Nur 'user' und 'tenant_admin' sind hier zuweisbar — 'superadmin' lebt
-- mandantenuebergreifend in der Registry (IAM-01 SuperadminStore) und hat
-- daher bewusst KEINE Zeile in dieser tenant-lokalen Tabelle (Akzeptanz-
-- kriterium 1: nur Zuweisungen innerhalb der erlaubten Matrix).
CREATE TABLE role_assignments (
user_id UUID PRIMARY KEY REFERENCES users(id),
role TEXT NOT NULL CHECK (role IN ('user', 'tenant_admin')),
granted_by TEXT NOT NULL,
granted_at TIMESTAMPTZ NOT NULL DEFAULT now()
);
-- Vollstaendige Historie jeder Rollenaenderung (Akzeptanzkriterium 3: wer
-- hat wann welche Rolle vergeben).
CREATE TABLE role_assignment_history (
id UUID PRIMARY KEY DEFAULT gen_random_uuid(),
user_id UUID NOT NULL,
role TEXT NOT NULL,
granted_by TEXT NOT NULL,
granted_at TIMESTAMPTZ NOT NULL DEFAULT now()
);
CREATE INDEX role_assignment_history_user_idx ON role_assignment_history (user_id, granted_at);
@@ -0,0 +1 @@
ALTER TABLE users DROP COLUMN password_hash;
@@ -0,0 +1,3 @@
-- Passwort-Hash-Spalte fuer Login (IAM-02, siehe core-kanban/tickets/IAM-02.md).
-- Enthaelt AUSSCHLIESSLICH den bcrypt-Hash, niemals das Klartext-Passwort.
ALTER TABLE users ADD COLUMN password_hash TEXT NOT NULL DEFAULT '';
-2
View File
@@ -13,8 +13,6 @@ ROLE="nexarch_test"
export PGPASSWORD="$PASS"
psql -h localhost -U "$ROLE" -d postgres -v ON_ERROR_STOP=1 -c "DROP TABLE IF EXISTS tenant_settings_history CASCADE;"
psql -h localhost -U "$ROLE" -d postgres -v ON_ERROR_STOP=1 -c "DROP TABLE IF EXISTS tenant_settings CASCADE;"
psql -h localhost -U "$ROLE" -d postgres -v ON_ERROR_STOP=1 -c "DROP TABLE IF EXISTS tenants CASCADE;"
dbs=$(psql -h localhost -U "$ROLE" -d postgres -tAc "SELECT datname FROM pg_database WHERE datname LIKE 'tenant\_%' ESCAPE '\'")
@@ -1,7 +1,7 @@
import { ThemeProvider, I18nProvider, ToastProvider, typography } from "@nexarch/shl";
export const metadata = {
title: "NEXARCH Mandantenverwaltung",
title: "NEXARCH Benachrichtigungen",
};
export default function RootLayout({
+43
View File
@@ -0,0 +1,43 @@
"use client";
import { useEffect, useState } from "react";
import { Table } from "@nexarch/shl";
import type { TableColumn } from "@nexarch/shl";
import { Preference, fetchTenantOverview } from "../../lib/api";
// Akzeptanzkriterium 3: Tenant-Admin sieht eine Übersicht der
// Benachrichtigungs-Konfiguration seines Tenants. Zugriffsbeschränkung
// (nur Tenant-Admin) ist RBAC-02s Aufgabe vor diesem Endpunkt, siehe
// internal/notifyprefs/handler.go.
export default function OverviewPage() {
const [prefs, setPrefs] = useState<Preference[] | null>(null);
const [error, setError] = useState<string | null>(null);
useEffect(() => {
fetchTenantOverview()
.then(setPrefs)
.catch(() => setError("Übersicht konnte nicht geladen werden. Nur Tenant-Admins haben Zugriff."));
}, []);
const columns: TableColumn<Preference>[] = [
{ key: "user", header: "Benutzer-ID", render: (p) => p.UserID },
{ key: "event", header: "Ereignistyp", render: (p) => p.EventType },
{ key: "channel", header: "Kanal", render: (p) => p.Channel },
{ key: "enabled", header: "Aktiviert", render: (p) => (p.Enabled ? "Ja" : "Nein") },
];
return (
<main style={{ maxWidth: 800, margin: "40px auto", padding: "0 16px" }}>
<h1>Benachrichtigungs-Übersicht (Mandant)</h1>
{error && <p role="alert">{error}</p>}
{prefs && (
<Table
columns={columns}
rows={prefs}
rowKey={(p) => `${p.UserID}-${p.EventType}-${p.Channel}`}
caption="Von der Standardeinstellung abweichende Benachrichtigungspräferenzen aller Benutzer"
/>
)}
</main>
);
}
+5
View File
@@ -0,0 +1,5 @@
import { redirect } from "next/navigation";
export default function IndexPage() {
redirect("/settings");
}
+97
View File
@@ -0,0 +1,97 @@
"use client";
import { useEffect, useState } from "react";
import { CheckboxField, useToast } from "@nexarch/shl";
import {
ApiError,
KNOWN_CHANNELS,
KNOWN_EVENT_TYPES,
Preference,
fetchMyPreferences,
setPreference,
} from "../../lib/api";
const EVENT_LABELS: Record<string, string> = {
welcome: "Willkommen",
invoice_ready: "Rechnung verfügbar",
password_reset: "Passwort-Zurücksetzung",
security_alert: "Sicherheitshinweis",
};
const CHANNEL_LABELS: Record<string, string> = {
email: "E-Mail",
in_app: "In-App",
};
export default function SettingsPage() {
const { push } = useToast();
const [prefs, setPrefs] = useState<Preference[] | null>(null);
const [loadError, setLoadError] = useState<string | null>(null);
const [pending, setPending] = useState<string | null>(null);
useEffect(() => {
fetchMyPreferences()
.then(setPrefs)
.catch(() => setLoadError("Einstellungen konnten nicht geladen werden. Bitte melden Sie sich an."));
}, []);
// Default: aktiviert, solange keine explizite Praeferenz existiert
// (Akzeptanzkriterium 1) — gleicher Opt-out-Default wie im Backend.
function isEnabled(eventType: string, channel: string): boolean {
const explicit = prefs?.find((p) => p.EventType === eventType && p.Channel === channel);
return explicit ? explicit.Enabled : true;
}
async function onToggle(eventType: string, channel: string, nextEnabled: boolean) {
const key = `${eventType}:${channel}`;
setPending(key);
try {
// Akzeptanzkriterium 2: sofort speichern, kein Sammel-Speichern-Button —
// wirkt unmittelbar auf künftige Zustellungen (EnqueueIfAllowed prüft
// bei jedem Aufruf live, kein Cache dazwischen).
await setPreference(eventType, channel, nextEnabled);
setPrefs((current) => {
const withoutThis = (current ?? []).filter((p) => !(p.EventType === eventType && p.Channel === channel));
return [...withoutThis, { TenantSlug: "", UserID: "", EventType: eventType, Channel: channel, Enabled: nextEnabled }];
});
push(nextEnabled ? "Benachrichtigung aktiviert." : "Benachrichtigung deaktiviert.", "success");
} catch (err) {
push(err instanceof ApiError ? err.message : "Einstellung konnte nicht gespeichert werden.", "danger");
} finally {
setPending(null);
}
}
if (loadError) {
return (
<main style={{ maxWidth: 640, margin: "40px auto", padding: "0 16px" }}>
<p role="alert">{loadError}</p>
</main>
);
}
return (
<main style={{ maxWidth: 640, margin: "40px auto", padding: "0 16px" }}>
<h1>Benachrichtigungseinstellungen</h1>
<p>Wählen Sie je Ereignis, über welche Kanäle Sie benachrichtigt werden möchten.</p>
{KNOWN_EVENT_TYPES.map((eventType) => (
<fieldset key={eventType} style={{ marginBottom: 16 }}>
<legend>{EVENT_LABELS[eventType] ?? eventType}</legend>
{KNOWN_CHANNELS.map((channel) => {
const key = `${eventType}:${channel}`;
return (
<CheckboxField
key={key}
label={CHANNEL_LABELS[channel] ?? channel}
checked={isEnabled(eventType, channel)}
disabled={pending === key}
onChange={(e) => onToggle(eventType, channel, e.target.checked)}
/>
);
})}
</fieldset>
))}
</main>
);
}
+45
View File
@@ -0,0 +1,45 @@
const API_BASE = process.env.NEXT_PUBLIC_CORE_API_BASE ?? "";
export class ApiError extends Error {}
async function req<T>(path: string, init?: RequestInit): Promise<T> {
const res = await fetch(`${API_BASE}${path}`, {
credentials: "include",
headers: init?.body ? { "Content-Type": "application/json" } : undefined,
...init,
});
const data = await res.json().catch(() => ({}));
if (!res.ok) {
throw new ApiError(data.error ?? data.message ?? "Unbekannter Fehler");
}
return data as T;
}
export interface Preference {
TenantSlug: string;
UserID: string;
EventType: string;
Channel: string;
Enabled: boolean;
}
// Bekannte Ereignistypen/Kanäle — das Backend erzwingt keine feste Liste
// (jedes Modul kann eigene event_type-Werte an EnqueueIfAllowed übergeben),
// diese Liste ist der aktuell bekannte Stand fürs Frontend-Formular.
export const KNOWN_EVENT_TYPES = ["welcome", "invoice_ready", "password_reset", "security_alert"] as const;
export const KNOWN_CHANNELS = ["email", "in_app"] as const;
export function fetchMyPreferences(): Promise<Preference[]> {
return req("/notifications/preferences");
}
export function setPreference(eventType: string, channel: string, enabled: boolean): Promise<void> {
return req("/notifications/preferences", {
method: "POST",
body: JSON.stringify({ event_type: eventType, channel, enabled }),
});
}
export function fetchTenantOverview(): Promise<Preference[]> {
return req("/notifications/preferences/tenant");
}
+5
View File
@@ -0,0 +1,5 @@
/** @type {import('next').NextConfig} */
const nextConfig = {
transpilePackages: ["@nexarch/shl"],
};
export default nextConfig;
@@ -1,5 +1,5 @@
{
"name": "nexarch-tenant-admin",
"name": "nexarch-notifications",
"private": true,
"scripts": {
"dev": "next dev",
@@ -1,8 +1,8 @@
{
"compilerOptions": {
"target": "es2017",
"target": "ES2017",
"lib": ["dom", "dom.iterable", "esnext"],
"allowJs": true,
"allowJs": false,
"skipLibCheck": true,
"strict": true,
"noEmit": true,
-225
View File
@@ -1,225 +0,0 @@
"use client";
import { useState } from "react";
import {
fetchTenants,
fetchTenantDetail,
updateSettings,
performLifecycleAction,
type TenantListItem,
type TenantDetail,
type LifecycleAction,
} from "@/lib/api";
const ACTION_LABEL: Record<LifecycleAction, string> = {
suspend: "Suspendieren",
reactivate: "Reaktivieren",
schedule_deletion: "Löschung vormerken",
cancel_deletion: "Löschung abbrechen",
};
const ACTION_CONFIRM: Record<LifecycleAction, string> = {
suspend: "Mandant wirklich suspendieren? Benutzer können sich danach nicht mehr anmelden.",
reactivate: "Mandant wirklich reaktivieren?",
schedule_deletion:
"Mandant wirklich zur Löschung vormerken? Nach der Karenzzeit wird er unwiderruflich gelöscht.",
cancel_deletion: "Vorgemerkte Löschung wirklich abbrechen?",
};
export default function Page() {
const [superadminId, setSuperadminId] = useState("");
const [search, setSearch] = useState("");
const [status, setStatus] = useState("");
const [tenants, setTenants] = useState<TenantListItem[] | null>(null);
const [detail, setDetail] = useState<TenantDetail | null>(null);
const [error, setError] = useState<string | null>(null);
const [formError, setFormError] = useState<string | null>(null);
async function loadList() {
setError(null);
try {
const items = await fetchTenants(superadminId.trim(), search.trim(), status);
setTenants(items);
} catch (e: any) {
setError(e.message ?? "Unbekannter Fehler");
setTenants(null);
}
}
async function openDetail(slug: string) {
setError(null);
try {
const d = await fetchTenantDetail(superadminId.trim(), slug);
setDetail(d);
} catch (e: any) {
setError(e.message ?? "Unbekannter Fehler");
}
}
async function onSubmitSettings(e: React.FormEvent<HTMLFormElement>) {
e.preventDefault();
if (!detail) return;
setFormError(null);
const form = new FormData(e.currentTarget);
const displayName = String(form.get("displayName") ?? "").trim();
if (!displayName) {
setFormError("Anzeigename ist ein Pflichtfeld.");
return;
}
try {
await updateSettings(
superadminId.trim(),
detail.slug,
displayName,
String(form.get("colorScheme") ?? ""),
String(form.get("timezone") ?? ""),
String(form.get("language") ?? "")
);
await openDetail(detail.slug);
} catch (e: any) {
setFormError(e.message ?? "Speichern fehlgeschlagen");
}
}
async function onLifecycleAction(action: LifecycleAction) {
if (!detail) return;
if (!window.confirm(ACTION_CONFIRM[action])) return;
setError(null);
try {
await performLifecycleAction(superadminId.trim(), detail.slug, action);
await openDetail(detail.slug);
await loadList();
} catch (e: any) {
setError(e.message ?? "Aktion fehlgeschlagen");
}
}
return (
<main style={{ maxWidth: 900, margin: "0 auto", padding: "2rem 1rem" }}>
<h1>Mandantenverwaltung</h1>
<div style={{ display: "flex", gap: "0.5rem", marginBottom: "1rem", flexWrap: "wrap" }}>
<input
value={superadminId}
onChange={(e) => setSuperadminId(e.target.value)}
placeholder="Superadmin-ID"
style={{ padding: "0.5rem" }}
/>
<input
value={search}
onChange={(e) => setSearch(e.target.value)}
placeholder="Suche (Slug/Name)"
style={{ padding: "0.5rem" }}
/>
<select value={status} onChange={(e) => setStatus(e.target.value)} style={{ padding: "0.5rem" }}>
<option value="">Alle Status</option>
<option value="active">Aktiv</option>
<option value="suspended">Suspendiert</option>
<option value="pending_deletion">Löschung vorgemerkt</option>
<option value="deleted">Gelöscht</option>
</select>
<button onClick={loadList} style={{ padding: "0.5rem 1rem" }}>
Anzeigen
</button>
</div>
{error && (
<p style={{ color: "#c62828" }} role="alert">
Fehler: {error}
</p>
)}
{tenants && (
<table style={{ width: "100%", borderCollapse: "collapse", background: "white" }}>
<thead>
<tr style={{ textAlign: "left", borderBottom: "2px solid #ddd" }}>
<th style={{ padding: "0.5rem" }}>Slug</th>
<th style={{ padding: "0.5rem" }}>Name</th>
<th style={{ padding: "0.5rem" }}>Status</th>
<th style={{ padding: "0.5rem" }}></th>
</tr>
</thead>
<tbody>
{tenants.map((t) => (
<tr key={t.id} style={{ borderBottom: "1px solid #eee" }}>
<td style={{ padding: "0.5rem" }}>{t.slug}</td>
<td style={{ padding: "0.5rem" }}>{t.name}</td>
<td style={{ padding: "0.5rem" }}>{t.status}</td>
<td style={{ padding: "0.5rem" }}>
<button onClick={() => openDetail(t.slug)}>Details</button>
</td>
</tr>
))}
{tenants.length === 0 && (
<tr>
<td colSpan={4} style={{ padding: "0.5rem" }}>
Keine Mandanten gefunden.
</td>
</tr>
)}
</tbody>
</table>
)}
{detail && (
<section style={{ background: "white", padding: "1rem", borderRadius: 8, marginTop: "1.5rem" }}>
<h2>
{detail.name} ({detail.slug}) Status: {detail.status}
</h2>
<form onSubmit={onSubmitSettings} style={{ display: "grid", gap: "0.75rem", maxWidth: 400 }}>
{formError && (
<p style={{ color: "#c62828" }} role="alert">
{formError}
</p>
)}
<label>
Anzeigename (Pflichtfeld)
<input
name="displayName"
required
defaultValue={detail.settings.DisplayName}
style={{ width: "100%", padding: "0.4rem" }}
/>
</label>
<label>
Farbschema
<input
name="colorScheme"
defaultValue={detail.settings.ColorScheme}
style={{ width: "100%", padding: "0.4rem" }}
/>
</label>
<label>
Zeitzone
<input
name="timezone"
defaultValue={detail.settings.Timezone}
style={{ width: "100%", padding: "0.4rem" }}
/>
</label>
<label>
Sprache
<input
name="language"
defaultValue={detail.settings.Language}
style={{ width: "100%", padding: "0.4rem" }}
/>
</label>
<button type="submit">Einstellungen speichern</button>
</form>
<div style={{ display: "flex", gap: "0.5rem", marginTop: "1.5rem", flexWrap: "wrap" }}>
{(Object.keys(ACTION_LABEL) as LifecycleAction[]).map((action) => (
<button key={action} onClick={() => onLifecycleAction(action)}>
{ACTION_LABEL[action]}
</button>
))}
</div>
</section>
)}
</main>
);
}
-106
View File
@@ -1,106 +0,0 @@
// Duenner Client fuer das TEN-05-Backend-API (internal/tenantadmin) — keine
// eigene Provisioning-/Lifecycle-/Validierungslogik ausser der Pflichtfeld-
// Vorpruefung im Formular (Akzeptanzkriterium 2), die zusaetzlich serverseitig
// durchgesetzt wird.
export type TenantListItem = {
id: string;
slug: string;
name: string;
status: string;
};
export type Settings = {
DisplayName: string;
LogoURL: string;
ColorScheme: string;
Timezone: string;
Language: string;
Version: number;
};
export type TenantDetail = {
id: string;
slug: string;
name: string;
status: string;
settings: Settings;
};
function apiBase(): string {
const base = process.env.NEXT_PUBLIC_TENANTADMIN_API_URL;
if (!base) {
throw new Error(
"NEXT_PUBLIC_TENANTADMIN_API_URL ist nicht gesetzt (Umgebungsvariable erforderlich)"
);
}
return base;
}
async function handle<T>(res: Response): Promise<T> {
if (!res.ok) {
const body = await res.json().catch(() => ({}));
throw new Error(body.error || `Anfrage fehlgeschlagen (${res.status})`);
}
return res.json();
}
export async function fetchTenants(
superadminId: string,
search: string,
status: string
): Promise<TenantListItem[]> {
const params = new URLSearchParams({ superadmin: superadminId, search, status });
const res = await fetch(`${apiBase()}/admin/tenants?${params}`, { cache: "no-store" });
return handle<TenantListItem[]>(res);
}
export async function fetchTenantDetail(
superadminId: string,
slug: string
): Promise<TenantDetail> {
const params = new URLSearchParams({ superadmin: superadminId, slug });
const res = await fetch(`${apiBase()}/admin/tenants/detail?${params}`, { cache: "no-store" });
return handle<TenantDetail>(res);
}
export async function updateSettings(
superadminId: string,
slug: string,
displayName: string,
colorScheme: string,
timezone: string,
language: string
): Promise<Settings> {
const res = await fetch(`${apiBase()}/admin/tenants/settings`, {
method: "POST",
headers: { "Content-Type": "application/json" },
body: JSON.stringify({
superadmin: superadminId,
slug,
display_name: displayName,
color_scheme: colorScheme,
timezone,
language,
}),
});
return handle<Settings>(res);
}
export type LifecycleAction =
| "suspend"
| "reactivate"
| "schedule_deletion"
| "cancel_deletion";
export async function performLifecycleAction(
superadminId: string,
slug: string,
action: LifecycleAction
): Promise<void> {
const res = await fetch(`${apiBase()}/admin/tenants/lifecycle`, {
method: "POST",
headers: { "Content-Type": "application/json" },
body: JSON.stringify({ superadmin: superadminId, slug, action }),
});
await handle<unknown>(res);
}
-7
View File
@@ -1,7 +0,0 @@
/** @type {import('next').NextConfig} */
const nextConfig = {
// @nexarch/shl liegt als file:-Dependency mit TS-Quellen in node_modules —
// Next.js transpiliert node_modules standardmäßig nicht, siehe web/shl/README.md.
transpilePackages: ["@nexarch/shl"],
};
export default nextConfig;