47 lines
1.7 KiB
Go
47 lines
1.7 KiB
Go
package moduleregistry
|
|
|
|
import "net/http"
|
|
|
|
// RequireActiveModule weist Anfragen an ein nicht aktiviertes Modul ZENTRAL
|
|
// ab, bevor der eigentliche Modul-Handler erreicht wird (Akzeptanzkriterium 2 /
|
|
// Pruefung 1) — Casbin-Prinzip: Durchsetzung als Middleware statt verstreuter
|
|
// Pruefungen in jedem Handler. tenantSlug/moduleName werden hier ueber
|
|
// Query-Parameter gelesen (echte Extraktion aus JWT/Tenant-Kontext ist
|
|
// API-05/TEN-06, nicht Teil dieser Kachel).
|
|
func (r *Registry) RequireActiveModule(moduleName string, next http.HandlerFunc) http.HandlerFunc {
|
|
return func(w http.ResponseWriter, req *http.Request) {
|
|
tenantSlug := req.URL.Query().Get("tenant")
|
|
active, err := r.IsActive(req.Context(), tenantSlug, moduleName)
|
|
if err != nil {
|
|
http.Error(w, "aktivierungspruefung fehlgeschlagen", http.StatusInternalServerError)
|
|
return
|
|
}
|
|
if !active {
|
|
http.Error(w, "modul nicht aktiviert", http.StatusForbidden)
|
|
return
|
|
}
|
|
next(w, req)
|
|
}
|
|
}
|
|
|
|
// RequireServiceCredential authentifiziert eine Modul-Instanz ueber ihr
|
|
// Service-Credential (X-Client-Id/X-Client-Secret-Header) BEVOR der
|
|
// eigentliche Handler erreicht wird (Akzeptanzkriterium 4 / Pruefung 4).
|
|
func (r *Registry) RequireServiceCredential(next http.HandlerFunc) http.HandlerFunc {
|
|
return func(w http.ResponseWriter, req *http.Request) {
|
|
clientID := req.Header.Get("X-Client-Id")
|
|
secret := req.Header.Get("X-Client-Secret")
|
|
|
|
_, ok, err := r.Authenticate(req.Context(), clientID, secret)
|
|
if err != nil {
|
|
http.Error(w, "authentifizierung fehlgeschlagen", http.StatusInternalServerError)
|
|
return
|
|
}
|
|
if !ok {
|
|
http.Error(w, ErrInvalidCredential.Error(), http.StatusUnauthorized)
|
|
return
|
|
}
|
|
next(w, req)
|
|
}
|
|
}
|