package moduleregistry import "net/http" // RequireActiveModule weist Anfragen an ein nicht aktiviertes Modul ZENTRAL // ab, bevor der eigentliche Modul-Handler erreicht wird (Akzeptanzkriterium 2 / // Pruefung 1) — Casbin-Prinzip: Durchsetzung als Middleware statt verstreuter // Pruefungen in jedem Handler. tenantSlug/moduleName werden hier ueber // Query-Parameter gelesen (echte Extraktion aus JWT/Tenant-Kontext ist // API-05/TEN-06, nicht Teil dieser Kachel). func (r *Registry) RequireActiveModule(moduleName string, next http.HandlerFunc) http.HandlerFunc { return func(w http.ResponseWriter, req *http.Request) { tenantSlug := req.URL.Query().Get("tenant") active, err := r.IsActive(req.Context(), tenantSlug, moduleName) if err != nil { http.Error(w, "aktivierungspruefung fehlgeschlagen", http.StatusInternalServerError) return } if !active { http.Error(w, "modul nicht aktiviert", http.StatusForbidden) return } next(w, req) } } // RequireServiceCredential authentifiziert eine Modul-Instanz ueber ihr // Service-Credential (X-Client-Id/X-Client-Secret-Header) BEVOR der // eigentliche Handler erreicht wird (Akzeptanzkriterium 4 / Pruefung 4). func (r *Registry) RequireServiceCredential(next http.HandlerFunc) http.HandlerFunc { return func(w http.ResponseWriter, req *http.Request) { clientID := req.Header.Get("X-Client-Id") secret := req.Header.Get("X-Client-Secret") _, ok, err := r.Authenticate(req.Context(), clientID, secret) if err != nil { http.Error(w, "authentifizierung fehlgeschlagen", http.StatusInternalServerError) return } if !ok { http.Error(w, ErrInvalidCredential.Error(), http.StatusUnauthorized) return } next(w, req) } }