internal/ldapsync: Client ist eine Schnittstelle (Search() liefert Entry-
Liste) — in dieser Umgebung steht kein echter LDAP/AD-Server zur Verfuegung
(analog AUD-05/Archive), daher ist die Sync-/Rollenzuordnungs-Logik
vollstaendig gegen einen Fake getestet, eine echte Verbindungspruefung gegen
LDAP/AD steht noch aus.
RoleMappingStore (Akzeptanzkriterium 3): explizite Erlaubnis-Matrix
LDAP-Gruppe -> Rolle. HighestRoleFor vergibt NUR fuer explizit gemappte
Gruppen eine Rolle — eine unbekannte Gruppe, auch wenn ihr Name zufaellig
wie eine interne Rolle aussieht ("tenant_admin", "superadmin"), traegt
strukturell nichts bei (kein Code-Pfad, der eine ungemappte Gruppe je einer
Rolle zuordnet) — behebt die aus archivmail bekannte Privilege-Escalation-
Fehlerklasse von Grund auf statt nachtraeglich zu haerten.
Syncer.Run ruft Search() als ALLERERSTES auf; schlaegt es fehl, wird ohne
jede Aenderung an bestehenden Konten abgebrochen (Akzeptanzkriterium 2).
Pro Eintrag isolierte Fehler landen in SyncResult.Failed, ohne andere
Eintraege zu beeintraechtigen. Deaktivierung in LDAP wird als
users.Deactivate uebernommen (Akzeptanzkriterium 3). ldap_config speichert
bewusst nur den NAMEN einer Umgebungsvariable fuer das Bind-Passwort, nie
das Passwort selbst.
internal/rbac (RBAC-01) wurde 1:1 aus dem rbac-01-Branch uebernommen (git
show aus derselben Repo-Historie) — IAM-05 haengt an RBAC-01 fuer die
Rollenzuweisung, beide Boards leben aber auf getrennten, noch nicht
gemergten Feature-Branches ohne gemeinsame Historie.
Pruefungen (ausgefuehrt auf root@192.168.1.131, go build/vet/test PASS):
1. Rollen-Erlaubnis-Matrix mit Positiv- und Negativfaellen automatisiert
getestet (keine Privilege-Escalation) — TestRoleMapping_PositiveAndNegativeCases:
gemappte Gruppe liefert Rolle, unbekannte Gruppe und rollen-aehnlich
benannte, aber nie gemappte Gruppen liefern keine. PASS.
2. Synchronisationslauf mit fehlerhafter/nicht erreichbarer LDAP-Quelle
bricht kontrolliert ab, ohne bestehende Konten zu beschaedigen —
TestSyncer_AbortsCleanlyOnSourceError: bestehendes Konto bleibt nach
fehlgeschlagenem Lauf unveraendert aktiv. PASS.
3. Deaktivierung eines Benutzers in LDAP wird bei naechster Synchronisation
korrekt uebernommen — TestSyncer_AppliesDeactivationOnNextRun: erster
Lauf legt aktiven Benutzer an, zweiter Lauf mit Disabled=true setzt ihn
auf inaktiv. PASS.
Co-Authored-By: Claude Sonnet 5 <noreply@anthropic.com>
125 lines
3.8 KiB
Go
125 lines
3.8 KiB
Go
package rbac
|
|
|
|
import (
|
|
"context"
|
|
"errors"
|
|
"fmt"
|
|
|
|
"github.com/jackc/pgx/v5"
|
|
"github.com/jackc/pgx/v5/pgxpool"
|
|
)
|
|
|
|
var (
|
|
// ErrRoleNotAssignableInTenantScope wird geliefert, wenn versucht wird,
|
|
// eine mandantenuebergreifende Rolle (superadmin) ueber den tenant-
|
|
// gescopten Store zu vergeben — die erlaubte Matrix laesst hier nur
|
|
// user/tenant_admin zu (Akzeptanzkriterium 1 / Pruefung 1).
|
|
ErrRoleNotAssignableInTenantScope = errors.New("rbac: rolle ist in diesem geltungsbereich nicht zuweisbar")
|
|
ErrNotFound = errors.New("rbac: keine rollenzuweisung gefunden")
|
|
)
|
|
|
|
// assignableRoles ist die erlaubte Matrix fuer Store (tenant-gescoped).
|
|
var assignableRoles = map[Role]bool{
|
|
RoleUser: true,
|
|
RoleTenantAdmin: true,
|
|
}
|
|
|
|
type Assignment struct {
|
|
UserID string
|
|
Role Role
|
|
GrantedBy string
|
|
}
|
|
|
|
// Store verwaltet Rollenzuweisungen innerhalb GENAU EINER Tenant-Datenbank —
|
|
// analog zu internal/user.TenantUserStore (Modell C: der Pool bestimmt den
|
|
// Tenant, keine tenant_id-Spalte noetig).
|
|
type Store struct {
|
|
pool *pgxpool.Pool
|
|
}
|
|
|
|
func NewStore(pool *pgxpool.Pool) *Store {
|
|
return &Store{pool: pool}
|
|
}
|
|
|
|
// Assign vergibt eine Rolle an einen Benutzer. grantedBy identifiziert den
|
|
// Akteur, der die Zuweisung vorgenommen hat (Akzeptanzkriterium 3). Jede
|
|
// Zuweisung wird zusaetzlich in role_assignment_history festgehalten, auch
|
|
// wenn sie eine vorherige Rolle ersetzt.
|
|
func (s *Store) Assign(ctx context.Context, userID string, role Role, grantedBy string) (Assignment, error) {
|
|
if !assignableRoles[role] {
|
|
return Assignment{}, ErrRoleNotAssignableInTenantScope
|
|
}
|
|
if grantedBy == "" {
|
|
return Assignment{}, errors.New("rbac: grantedBy darf nicht leer sein")
|
|
}
|
|
|
|
tx, err := s.pool.Begin(ctx)
|
|
if err != nil {
|
|
return Assignment{}, fmt.Errorf("transaktion starten: %w", err)
|
|
}
|
|
defer func() { _ = tx.Rollback(ctx) }()
|
|
|
|
if _, err := tx.Exec(ctx, `
|
|
INSERT INTO role_assignments (user_id, role, granted_by, granted_at)
|
|
VALUES ($1, $2, $3, now())
|
|
ON CONFLICT (user_id) DO UPDATE SET role = $2, granted_by = $3, granted_at = now()
|
|
`, userID, string(role), grantedBy); err != nil {
|
|
return Assignment{}, fmt.Errorf("rolle zuweisen: %w", err)
|
|
}
|
|
|
|
if _, err := tx.Exec(ctx, `
|
|
INSERT INTO role_assignment_history (user_id, role, granted_by, granted_at)
|
|
VALUES ($1, $2, $3, now())
|
|
`, userID, string(role), grantedBy); err != nil {
|
|
return Assignment{}, fmt.Errorf("historie schreiben: %w", err)
|
|
}
|
|
|
|
if err := tx.Commit(ctx); err != nil {
|
|
return Assignment{}, fmt.Errorf("transaktion committen: %w", err)
|
|
}
|
|
|
|
return Assignment{UserID: userID, Role: role, GrantedBy: grantedBy}, nil
|
|
}
|
|
|
|
func (s *Store) Get(ctx context.Context, userID string) (Assignment, error) {
|
|
var a Assignment
|
|
var role string
|
|
a.UserID = userID
|
|
if err := s.pool.QueryRow(ctx, `
|
|
SELECT role, granted_by FROM role_assignments WHERE user_id = $1
|
|
`, userID).Scan(&role, &a.GrantedBy); err != nil {
|
|
if errors.Is(err, pgx.ErrNoRows) {
|
|
return Assignment{}, ErrNotFound
|
|
}
|
|
return Assignment{}, fmt.Errorf("rollenzuweisung lesen: %w", err)
|
|
}
|
|
a.Role = Role(role)
|
|
return a, nil
|
|
}
|
|
|
|
// History liefert jede Rollenzuweisung eines Benutzers in chronologischer
|
|
// Reihenfolge — die Grundlage fuer "wer hat wann welche Rolle vergeben"
|
|
// (Akzeptanzkriterium 3).
|
|
func (s *Store) History(ctx context.Context, userID string) ([]Assignment, error) {
|
|
rows, err := s.pool.Query(ctx, `
|
|
SELECT role, granted_by FROM role_assignment_history
|
|
WHERE user_id = $1 ORDER BY granted_at
|
|
`, userID)
|
|
if err != nil {
|
|
return nil, fmt.Errorf("historie abfragen: %w", err)
|
|
}
|
|
defer rows.Close()
|
|
|
|
var out []Assignment
|
|
for rows.Next() {
|
|
var role string
|
|
a := Assignment{UserID: userID}
|
|
if err := rows.Scan(&role, &a.GrantedBy); err != nil {
|
|
return nil, fmt.Errorf("historieneintrag lesen: %w", err)
|
|
}
|
|
a.Role = Role(role)
|
|
out = append(out, a)
|
|
}
|
|
return out, rows.Err()
|
|
}
|