9 Commits

Author SHA1 Message Date
Ernesto Herrera
63ad2e2ecd feat(core,crm): gestión de compañías en el CRM + soporte hub_admin sin tenant
Las compañías (a76.company) se gestionan en el CRM, ligadas a un tenant del
Workspace. Cambios:

- my-companies: por MEMBRESÍA (user_tenants ∪ user_company_roles), así el hub_admin
  sin tenant en el token ve las compañías que creó/se le asignaron; para usuarios
  con tenant, autocrea una por defecto en el primer acceso.
- POST /auth/companies: da de alta una compañía bajo un tenant + asigna al usuario.
  GET /auth/assignable-tenants: tenants elegibles (hub_admin: todos; usuario: el suyo).
- security.validate_access_to_resource: si el token no trae tenant (hub_admin),
  resuelve el tenant desde la compañía activa (a76.company.tenant_id) → puede operar
  por compañía seleccionada.
- set-active: fija sso_tenant_id/pub con el tenant de la compañía (override).
- Pantalla "Compañías" (nav) para crear/listar/seleccionar.

Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
2026-07-17 11:44:36 -06:00
Ernesto Herrera
0b6848bbdd fix(core): crear compañía real en a76.company por tenant (arregla FK y desbloqueo)
my-companies usaba company_id = tenant_id, pero user_tenants.company_id tiene FK a
a76.company (entidad real heredada de Anexo76). Con el tenant real (aduanasoft=11)
no existía fila de compañía → ForeignKeyViolation → sin compañía → todo bloqueado.

Ahora my-companies lista las compañías del tenant desde a76.company y, si no hay
ninguna, crea una por defecto (nombre = el del tenant) en el primer acceso, usando
su id real; luego asegura el vínculo usuario↔compañía. Base para el módulo de
gestión de compañías.

Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
2026-07-17 10:31:59 -06:00
Ernesto Herrera
29170f7c8c fix(auth): validar licencia sin reenviar la sesión local al Hub (rompe el bucle 401)
El LicenseValidationMiddleware reenviaba el Bearer al Hub /verify-license, pero con
el patrón SIWEB el Bearer es un JWT HS256 local que el Hub no entiende → 401 →
silent-refresh infinito → toast "Sesión expirada" en cada página.

Ahora, para una sesión local válida, la licencia se valida con el token KC guardado
en valkey (refrescándolo si está vencido) y se cachea por tenant (TTL 10 min). Si el
Hub no es concluyente (su refresh falla), se permite el paso (la sesión se emitió tras
un login válido) evitando el bucle; los resultados concluyentes sí se cachean.

Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
2026-07-17 09:43:32 -06:00
Ernesto Herrera
b76d42be83 refactor(auth): login 100% vía Workspace/Hub — sin comunicación directa a Keycloak
Patrón SIWEB: el CRM ya NO habla directo a Keycloak. Se elimina el flujo OIDC
paralelo (que causaba el bucle e "issuer mismatch"):

- workspace-auth.ts: se quitan builders de URL de KC (authorization/login/logout)
  y getPublicKeycloakBaseUrl/Realm/ClientId. getWorkspaceLoginUrl ya no lleva
  return_to a /login?sso_verified (evita el rebote sin sesión = bucle).
- /login: sso_verified=1 → /dashboard; sin sesión → App Launcher del Workspace
  (relay). Se eliminan redirectToKeycloakAuthorization/Login.
- /auth/callback: obsoleto — ya no intercambia code con KC; redirige a /dashboard.
- /logout y /auth/post-logout: limpian sesión local y vuelven al Workspace (el
  logout completo del Hub/KC se hace desde el Workspace).
- /join: usa redirectToWorkspaceLogin en vez de KC.
- lib/auth.ts: initAuth ya no inicializa keycloak-js en el browser; getToken y
  refreshAccessToken operan por cookie + silent-refresh (backend → Hub).

Login = solo App Launcher del Workspace (relay → /auth/sso → Hub /sso-exchange).

Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
2026-07-17 09:01:10 -06:00
Ernesto Herrera
223395b430 feat(core): compañía por tenant (1:1) en my-companies para desbloquear el dashboard
get_my_companies devolvía [] (STUB) → sin compañía activa el CRM bloqueaba todo.
Modelo: una empresa por tenant (company_id = tenant_id, como el agente de carga).
Asegura el vínculo user↔tenant↔company; los permisos se resuelven en
/permissions/me (bootstrap de super_admin al primer usuario).

Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
2026-07-16 18:05:44 -06:00
Ernesto Herrera
579c6e1f19 chore(deploy): activar sesión local (patrón SIWEB) en testing
Pasa SESSION_STORE_ENABLED/IDLE/MAX al backend vía environment del override
(el contenedor no lee .env). SESSION_STORE_ENABLED=false revierte el patrón.

Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
2026-07-16 17:03:01 -06:00
Ernesto Herrera
5d1c65f236 feat(auth): sesión local del CRM (patrón SIWEB) para eliminar el bucle de login
Desacopla la sesión de la app del access token de Keycloak (60s). Tras el SSO/
refresh, el backend emite un JWT de sesión local (HS256) con vida por inactividad
(SESSION_IDLE_MINUTES, cap SESSION_MAX_HOURS) y guarda los tokens KC en valkey.
La app usa esa sesión local como bearer (cookie access_token); el token KC vive en
kc_access_token solo para llamadas directas al Hub. Así el refresh KC contra el Hub
solo se intenta al expirar la sesión local, no cada ~60s → se elimina el bucle
causado por el bug "Token is not active" del relay.

Se RESPETA la revocación central de Keycloak: si el Hub rechaza el refresh, la
sesión termina (401). Sin re-emisión de fallback → sin bypass de revocación.

Todo detrás de SESSION_STORE_ENABLED (default False = comportamiento idéntico).

Backend: core/local_session.py, core/session_store.py (valkey), verify_token acepta
la sesión local, refresh la emite/actualiza; DTOs con session_token/session_id;
test unitario de local_session.
Frontend: access_token=sesión local, kc_access_token para el Hub; sso/refresh/
silent-refresh/switch-tenant y pantallas de workspace cableadas.

Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
2026-07-16 16:50:35 -06:00
Ernesto Herrera
a613a7a6aa feat(crm,workspace): alta de organizaciones y usuarios vía Hub
Nueva sección "Workspace" (Organizaciones + Usuarios) que orquesta el Hub
reenviando el token del usuario autenticado. Sin secretos en el CRM ni
bypass: la autorización la impone el Hub (hub_admin para tenants;
hub_admin o admin del tenant para invitaciones).

- Organizaciones: listar (GET /api/v1/hub/tenants) y crear
  (POST /api/v1/hub/tenants → tenant + realm Keycloak).
- Usuarios: invitación de un solo uso (POST /api/v1/hub/invites) con
  enlace copiable si el correo no llega.
- Se descarta /auth/provision-user (PROVISION_SECRET, machine-to-machine)
  en favor del flujo de invitación con token de admin.
- Helpers puros (slug, validación, extracción de errores del Hub) con
  tests unitarios; estado "requiere permisos" ante 403 y fallback a slug
  manual para admin de tenant.

Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
2026-07-16 13:19:21 -06:00
Aduanasoft
45f128a551 fix(deploy): apk add wget best-effort en Dockerfile.prod (redes sin CDN de Alpine)
Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
2026-07-16 09:54:57 -06:00
34 changed files with 1938 additions and 401 deletions

View File

@@ -36,6 +36,12 @@ class TokenResponseDTO(BaseModel):
tenant: Optional["TenantInfoDTO"] = None
tenant_id: Optional[int] = None
tenant_slug: Optional[str] = None
# Sesión local del CRM (patrón SIWEB) — presente solo con SESSION_STORE_ENABLED.
# Es un JWT propio (HS256) que la app usa como bearer para el backend del CRM y
# que sobrevive aunque el refresh del token KC contra el Hub falle. El access_token
# de arriba sigue siendo el de Keycloak (para llamadas al Hub).
session_token: Optional[str] = None
session_id: Optional[str] = None
class Config:
json_schema_extra = {
@@ -52,6 +58,12 @@ class RefreshTokenRequestDTO(BaseModel):
"""DTO para solicitud de refresh token"""
refresh_token: str = Field(..., description="Refresh token")
# Sesión local actual del CRM (patrón SIWEB). Si se envía, el backend preserva el
# inicio de sesión (cap absoluto) y puede re-emitirla como fallback cuando el
# refresh del token KC contra el Hub falla ("Token is not active" del relay).
session_token: Optional[str] = Field(None, description="Sesión local actual del CRM (opcional)")
# session_id opaco de la sesión en valkey (guarda los tokens KC fuera del browser).
session_id: Optional[str] = Field(None, description="ID de sesión en valkey (opcional)")
class UserInfoResponseDTO(BaseModel):

View File

@@ -24,6 +24,12 @@ from .dto import (
)
from .service import AuthService
import logging
from typing import Optional
from pydantic import BaseModel
logger = logging.getLogger(__name__)
router = APIRouter(prefix="/auth", tags=["Authentication"])
security = HTTPBearer()
@@ -402,10 +408,16 @@ async def dev_login():
@router.get("/my-companies")
async def get_my_companies(
current_user: dict = Depends(get_current_user),
db: Session = Depends(get_core_db),
):
"""
Retorna las compañías accesibles para el usuario actual.
STUB: implementa con tu modelo de compañías.
Modelo del CRM: una compañía por tenant (1:1) — el ``company_id`` coincide con
el ``tenant_id``. Cada agente de carga (tenant) opera como una empresa. Se
garantiza el vínculo usuario↔tenant↔company; los permisos de la empresa se
resuelven en ``/permissions/me`` (bootstrap de super_admin al primer usuario).
En dev-local retorna una compañía ficticia para que el dashboard funcione.
"""
from core.config import settings
@@ -415,8 +427,156 @@ async def get_my_companies(
"id": settings.DEV_LOCAL_AUTH_COMPANY_ID,
"name": "Empresa Dev Local",
"tenant_id": settings.DEV_LOCAL_AUTH_TENANT_ID,
"rfc": None,
"logo": None,
"is_active": True,
}]
# Implementa aquí la consulta real a tu tabla de compañías.
return []
from core.security import (
resolve_effective_tenant_id_from_user,
_ensure_user_tenant_for_company,
)
from api.v1.modules.core.tenants.models import Tenant
from sqlalchemy import text
user_id = current_user.get("sub") or current_user.get("id")
tenant_id = resolve_effective_tenant_id_from_user(current_user)
# 1) Usuario CON tenant en el token (flujo normal): autocrea una compañía por
# defecto en el primer acceso y asegura la membresía.
if tenant_id:
tenant_id = int(tenant_id)
exists = db.execute(
text("SELECT id FROM a76.company WHERE tenant_id = :tid ORDER BY id LIMIT 1"),
{"tid": tenant_id},
).fetchone()
if not exists:
tenant = db.query(Tenant).filter(Tenant.id == tenant_id).first()
default_name = (
(tenant.name if tenant else None)
or current_user.get("tenant_slug")
or "Mi empresa"
)
created = db.execute(
text("INSERT INTO a76.company (tenant_id, name) VALUES (:tid, :name) RETURNING id"),
{"tid": tenant_id, "name": default_name},
).fetchone()
db.execute(text("SELECT setval('a76.company_id_seq', (SELECT MAX(id) FROM a76.company))"))
db.commit()
logger.info("Compañía por defecto creada para tenant=%s: id=%s", tenant_id, created[0])
if user_id:
try:
_ensure_user_tenant_for_company(db, str(user_id), tenant_id, int(created[0]))
except Exception as exc:
logger.warning("no se pudo asegurar user_tenant (no bloquea): %s", exc)
# 2) Compañías por MEMBRESÍA (user_tenants user_company_roles) → funciona
# también para hub_admin sin tenant en el token: verá las compañías que creó
# o a las que fue asignado. La membresía la determina el CRM, no el Hub.
if not user_id:
return []
rows = db.execute(
text(
"""
SELECT c.id, c.name, c.rfc, c.logo, c.tenant_id
FROM a76.company c
WHERE c.id IN (
SELECT company_id FROM core.user_tenants
WHERE keycloak_user_id = :uid AND is_active AND company_id IS NOT NULL
UNION
SELECT company_id FROM core.user_company_roles
WHERE user_id = :uid AND is_active
)
ORDER BY c.id
"""
),
{"uid": str(user_id)},
).fetchall()
return [
{
"id": int(r[0]),
"name": r[1] or "Empresa",
"tenant_id": int(r[4]),
"rfc": r[2],
"logo": r[3],
"is_active": True,
}
for r in rows
]
class _CreateCompanyDTO(BaseModel):
name: str
tenant_id: int
rfc: Optional[str] = None
@router.get("/assignable-tenants")
async def assignable_tenants(
current_user: dict = Depends(get_current_user),
db: Session = Depends(get_core_db),
):
"""
Tenants disponibles para asignar una compañía nueva. El tenant lo crea el
Workspace; aquí solo se elige. hub_admin ve todos; un usuario con tenant ve el suyo.
"""
from api.v1.modules.core.tenants.models import Tenant
from core.security import resolve_effective_tenant_id_from_user, is_hub_admin
q = db.query(Tenant).filter(Tenant.is_active == True) # noqa: E712
tid = resolve_effective_tenant_id_from_user(current_user)
if tid and not is_hub_admin(current_user):
q = q.filter(Tenant.id == int(tid))
return [{"id": t.id, "name": t.name, "slug": t.slug} for t in q.order_by(Tenant.id).all()]
@router.post("/companies", status_code=201)
async def create_company(
data: _CreateCompanyDTO,
current_user: dict = Depends(get_current_user),
db: Session = Depends(get_core_db),
):
"""
Da de alta una compañía (a76.company) bajo un tenant del Workspace y asigna al
usuario como miembro. hub_admin puede crear en cualquier tenant; un usuario con
tenant solo en el suyo. El rol super_admin se otorga al seleccionarla (/permissions/me).
"""
from sqlalchemy import text as _text
from api.v1.modules.core.tenants.models import Tenant
from core.security import (
resolve_effective_tenant_id_from_user,
is_hub_admin,
_ensure_user_tenant_for_company,
)
name = (data.name or "").strip()
if len(name) < 2:
raise HTTPException(status_code=422, detail="El nombre de la compañía es obligatorio.")
tid = int(data.tenant_id)
tenant = db.query(Tenant).filter(Tenant.id == tid, Tenant.is_active == True).first() # noqa: E712
if not tenant:
raise HTTPException(status_code=404, detail="Tenant no encontrado.")
if not is_hub_admin(current_user):
own = resolve_effective_tenant_id_from_user(current_user)
if own is None or int(own) != tid:
raise HTTPException(status_code=403, detail="No puedes crear compañías en ese tenant.")
created = db.execute(
_text("INSERT INTO a76.company (tenant_id, name, rfc) VALUES (:t, :n, :r) RETURNING id"),
{"t": tid, "n": name, "r": (data.rfc or None)},
).fetchone()
db.execute(_text("SELECT setval('a76.company_id_seq', (SELECT MAX(id) FROM a76.company))"))
db.commit()
cid = int(created[0])
user_id = current_user.get("sub") or current_user.get("id")
if user_id:
try:
_ensure_user_tenant_for_company(db, str(user_id), tid, cid)
except Exception as exc:
logger.warning("create_company: no se pudo asegurar membresía (no bloquea): %s", exc)
return {"id": cid, "name": name, "tenant_id": tid, "rfc": data.rfc, "logo": None, "is_active": True}

View File

@@ -213,55 +213,133 @@ class AuthService:
logger.error(f"Unexpected login error: {str(e)}")
raise HTTPException(status_code=500, detail="Authentication error")
def _decode_local_session(self, session_token: Optional[str]) -> Optional[Dict[str, Any]]:
"""
Decodifica una sesión local del CRM (HS256) verificando la firma pero
SIN exigir exp — para poder re-emitirla en el refresh. Retorna los claims
o None si la firma no valida o no es una sesión local del CRM.
"""
if not session_token:
return None
try:
claims = jwt.decode(
session_token,
settings.SECRET_KEY,
algorithms=["HS256"],
options={"verify_exp": False},
)
except JWTError:
return None
if not claims.get("crm_session") or claims.get("source") != "local":
return None
return claims
def _session_claims_from_kc(self, data: Dict[str, Any]) -> Dict[str, Any]:
"""Construye los claims de la sesión local a partir de la respuesta KC del Hub."""
kc_claims = self._decode_kc_user_from_token(data.get("access_token", ""))
claims: Dict[str, Any] = dict(kc_claims)
# tenant_id/tenant_slug explícitos del Hub tienen precedencia sobre el token
if data.get("tenant_id") is not None:
claims["tenant_id"] = data.get("tenant_id")
if data.get("tenant_slug") is not None:
claims["tenant_slug"] = data.get("tenant_slug")
return claims
async def refresh_token(self, refresh_data: RefreshTokenRequestDTO) -> TokenResponseDTO:
"""
Refresca el access token usando el Hub
Refresca la sesión.
- Intenta el refresh del token KC contra el Hub (comportamiento histórico).
- Con SESSION_STORE_ENABLED, además emite/actualiza la sesión local del CRM
(patrón SIWEB) que la app usa como bearer y que dura por inactividad, de
modo que el refresh KC solo se intenta al expirar esa sesión (no cada ~60s).
- Si el Hub RECHAZA el refresh se devuelve 401 y la sesión termina: se
RESPETA la revocación central de Keycloak (sin re-emisión de fallback).
"""
from datetime import datetime, timezone
session_enabled = bool(getattr(settings, "SESSION_STORE_ENABLED", False))
prev_claims = self._decode_local_session(refresh_data.session_token) if session_enabled else None
prev_sst = prev_claims.get("sst") if prev_claims else None
prev_session_id = refresh_data.session_id if session_enabled else None
# Fuente del refresh KC: valkey (sesión) tiene precedencia sobre lo que
# mande el cliente (puede estar desactualizado). Fail-silent.
kc_refresh = refresh_data.refresh_token
if session_enabled and prev_session_id:
from core import session_store
sess = session_store.get_session(prev_session_id)
if sess and sess.get("refresh_token"):
kc_refresh = sess["refresh_token"]
# ── Intento de refresh del token KC contra el Hub ────────────────────────
kc_ok = False
data: Optional[Dict[str, Any]] = None
try:
async with httpx.AsyncClient(timeout=10.0) as client:
response = await client.post(
f"{settings.HUB_URL}api/v1/auth/refresh",
json=refresh_data.model_dump()
json={"refresh_token": kc_refresh},
)
if response.status_code == 200:
kc_ok = response.status_code == 200
if kc_ok:
data = response.json()
from core.workspace_profile_sync import sync_workspace_profile_for_user
from core.workspace_profile_client import WorkspaceProfileClient
else:
logger.warning("Hub rechazó el refresh (status %s)", response.status_code)
except Exception as exc:
logger.warning("Hub inalcanzable en refresh: %s", exc)
kc_ok = False
workspace_profile = None
try:
workspace_profile = await WorkspaceProfileClient().get_me(
data.get("access_token", "")
)
except Exception as exc:
logger.warning(
"workspace_profile_sync_failed",
extra={
"event": "workspace_profile_sync_failed",
"phase": "refresh",
"error": str(exc),
},
)
workspace_profile = None
# ── Camino feliz: el Hub renovó el token KC ──────────────────────────────
if kc_ok and data is not None:
from core.workspace_profile_sync import sync_workspace_profile_for_user
from core.workspace_profile_client import WorkspaceProfileClient
await sync_workspace_profile_for_user(
self.db,
access_token=data.get("access_token"),
keycloak_user_id=(workspace_profile or {}).get("sub")
or data.get("sub")
or data.get("user_id"),
tenant_id=data.get("tenant_id"),
workspace_profile=workspace_profile,
force=True,
workspace_profile = None
try:
workspace_profile = await WorkspaceProfileClient().get_me(data.get("access_token", ""))
except Exception as exc:
logger.warning(
"workspace_profile_sync_failed",
extra={"event": "workspace_profile_sync_failed", "phase": "refresh", "error": str(exc)},
)
return TokenResponseDTO(**data)
raise HTTPException(status_code=401, detail="Invalid or expired refresh token")
workspace_profile = None
except Exception as e:
logger.error(f"Token refresh error: {str(e)}")
raise HTTPException(status_code=500, detail="Token refresh error")
await sync_workspace_profile_for_user(
self.db,
access_token=data.get("access_token"),
keycloak_user_id=(workspace_profile or {}).get("sub") or data.get("sub") or data.get("user_id"),
tenant_id=data.get("tenant_id"),
workspace_profile=workspace_profile,
force=True,
)
resp = TokenResponseDTO(**data)
if session_enabled:
from core import local_session, session_store
start = int(prev_sst) if prev_sst else int(datetime.now(timezone.utc).timestamp())
claims = self._session_claims_from_kc(data)
new_access = data.get("access_token", "")
new_refresh = data.get("refresh_token", "")
# Reutiliza la sesión de valkey si ya existía; si no, la crea.
if prev_session_id and session_store.get_session(prev_session_id):
session_store.update_session_tokens(prev_session_id, new_access, new_refresh)
resp.session_id = prev_session_id
else:
resp.session_id = session_store.create_session(new_access, new_refresh, start)
resp.session_token = local_session.mint_session_token(claims, session_start=start)
return resp
# El Hub rechazó el refresh: la sesión termina y se RESPETA la revocación
# central de Keycloak (no hay re-emisión local de fallback). El usuario
# re-entra por el App Launcher. La sesión local de larga duración evita el
# bucle: el refresh solo se intenta al expirar la sesión local por
# inactividad (idle), no cada ~60s como con el token KC crudo.
raise HTTPException(status_code=401, detail="Invalid or expired refresh token")
async def get_user_info(self, access_token: str) -> UserInfoResponseDTO:
"""

View File

@@ -42,6 +42,19 @@ class Settings(BaseSettings):
PERMISSION_CACHE_ENABLED: bool = True
PERMISSION_CACHE_TTL_SECONDS: int = 300
# Sesión local del CRM (patrón SIWEB) — desacopla la sesión de la app del
# token KC de 60s. Tras SSO/login se guardan los tokens KC en valkey y se emite
# una sesión local firmada (HS256) con vida por inactividad (idle) y cap
# absoluto. Así el refresh del token KC contra el Hub solo se intenta al expirar
# la sesión local (no cada ~60s), lo que elimina el bucle de login.
#
# SE RESPETA la revocación central de Keycloak: si el Hub rechaza el refresh, la
# sesión termina (no hay re-emisión local de fallback). Flag-gated para rollback:
# con SESSION_STORE_ENABLED=False el comportamiento no cambia.
SESSION_STORE_ENABLED: bool = False
SESSION_IDLE_MINUTES: int = 30
SESSION_MAX_HOURS: int = 10
# Synchronization
SYNC_SECRET_TOKEN: str = "change-this-sync-token-in-production"
CENTRAL_SERVER_URL: str = "http://localhost:8000/api/v1/core/help-center/sync/"

View File

@@ -0,0 +1,94 @@
"""
Sesión local del CRM (patrón SIWEB).
Emite y valida un JWT de sesión propio (HS256, firmado con SECRET_KEY) que
transporta la identidad YA verificada por Keycloak/Hub. Desacopla la sesión de la
app del token KC de 60s: la app valida esta sesión local (sin ir al Hub) durante
su ventana de inactividad, de modo que el refresh del token KC solo se intenta al
expirar la sesión local — no cada ~60s. Esto elimina el bucle de login.
Se RESPETA la revocación central: si el Hub rechaza el refresh, la sesión termina
(no hay re-emisión de fallback).
Marcadores del token:
- source: "local" + crm_session: True → distingue de tokens KC (RS256) y del
token dev-local (dev_local: True).
- sst (session start time, epoch seg) → fija la vida ABSOLUTA máxima (cap).
- exp → sliding por inactividad (idle); se
re-emite en cada refresh mientras no se supere el cap.
Seguridad: es un desacople CONSCIENTE de la revocación central de KC (OWASP A07).
Se acota con idle corto (= ssoSessionIdleTimeout) y cap absoluto
(= ssoSessionMaxLifespan); el logout elimina la sesión de valkey.
"""
from datetime import datetime, timezone
from typing import Any, Dict, Optional
from jose import JWTError, jwt
from core.config import settings
# Claims de identidad que se propagan del token KC a la sesión local.
_IDENTITY_CLAIMS = (
"sub", "email", "preferred_username", "username", "name",
"given_name", "family_name", "first_name", "last_name",
"tenant_id", "tenant_slug", "roles", "permissions",
"is_hub_admin", "avatar_url",
)
def _now_epoch() -> int:
return int(datetime.now(timezone.utc).timestamp())
def mint_session_token(claims: Dict[str, Any], session_start: Optional[int] = None) -> str:
"""
Emite un JWT de sesión local a partir de los claims (verificados) del usuario.
`session_start` (epoch seg) fija el inicio de sesión para el cap absoluto; si
no se provee, se usa el momento actual (sesión nueva).
"""
now = _now_epoch()
sst = int(session_start) if session_start else now
payload: Dict[str, Any] = {
k: claims[k] for k in _IDENTITY_CLAIMS if claims.get(k) is not None
}
payload.update({
"source": "local",
"crm_session": True,
"sst": sst,
"iat": now,
"exp": now + settings.SESSION_IDLE_MINUTES * 60,
})
return jwt.encode(payload, settings.SECRET_KEY, algorithm="HS256")
def verify_session_token(token: str) -> Optional[Dict[str, Any]]:
"""
Valida un JWT de sesión local. Retorna los claims si es válido, no expiró por
inactividad y no superó el cap absoluto de vida; None en cualquier otro caso.
Nunca lanza (para poder encadenar con la validación contra el Hub).
"""
try:
payload = jwt.decode(token, settings.SECRET_KEY, algorithms=["HS256"])
except JWTError:
return None
# Solo aceptamos tokens de sesión local del CRM (no KC, no dev-local).
if not payload.get("crm_session") or payload.get("source") != "local":
return None
# Cap absoluto de vida de sesión (independiente del sliding por idle).
sst = payload.get("sst")
if isinstance(sst, (int, float)):
if _now_epoch() - int(sst) > settings.SESSION_MAX_HOURS * 3600:
return None
return payload
def session_start_of(payload: Dict[str, Any]) -> Optional[int]:
"""Extrae el epoch de inicio de sesión (sst) de un payload de sesión local."""
sst = payload.get("sst")
return int(sst) if isinstance(sst, (int, float)) else None

View File

@@ -3,6 +3,7 @@ import time
import httpx
from datetime import datetime, timezone
from typing import Callable, Optional
from cachetools import TTLCache
from fastapi import Request, Response
from fastapi.responses import JSONResponse
from starlette.middleware.base import BaseHTTPMiddleware
@@ -12,6 +13,11 @@ from .security import get_tenant_from_token, verify_token, get_active_system
logger = logging.getLogger(__name__)
# Caché de validación de licencia por tenant (patrón SIWEB): evita consultar al
# Hub en cada request. Valor: "valid" o "invalid:<mensaje>". TTL corto para que
# los cambios de licencia se propaguen en minutos.
_license_cache: TTLCache = TTLCache(maxsize=1000, ttl=600)
def _normalize_text(value: str | None) -> str:
if not value:
@@ -145,6 +151,18 @@ class LicenseValidationMiddleware(BaseHTTPMiddleware):
token = auth_header.split(" ")[1]
# Sesión local del CRM (patrón SIWEB): el Bearer es un JWT HS256 propio que
# el Hub NO entiende. No se le reenvía: la licencia se valida con el token KC
# guardado en valkey y se cachea por tenant.
if getattr(settings, "SESSION_STORE_ENABLED", False):
try:
from core.local_session import verify_session_token
local_claims = verify_session_token(token)
except Exception:
local_claims = None
if local_claims is not None:
return await self._handle_local_session_license(request, call_next, local_claims)
tenant_override = request.headers.get("X-Tenant-Override")
if not tenant_override:
# Fallback para flujos SSO cuando el override no viaja en header.
@@ -307,6 +325,136 @@ class LicenseValidationMiddleware(BaseHTTPMiddleware):
}
)
async def _handle_local_session_license(self, request: Request, call_next: Callable, local_claims: dict):
"""
Valida licencia para una sesión local del CRM (patrón SIWEB).
El Hub no valida el JWT HS256 local, así que se usa el token KC guardado en
valkey (refrescándolo si está vencido) para consultar verify-license, con
caché por tenant. Si el Hub no es concluyente (p. ej. su refresh falla), se
permite el paso: la sesión local se emitió tras un login válido (el App
Launcher solo ofrece apps licenciadas), evitando bloquear por un problema
transitorio del Hub. Los resultados concluyentes (válido/ inválido) sí se cachean.
"""
from core import session_store
tenant_key = str(local_claims.get("tenant_id") or "")
cached = _license_cache.get(tenant_key) if tenant_key else None
if cached == "valid":
return await call_next(request)
if isinstance(cached, str) and cached.startswith("invalid:"):
return JSONResponse(
status_code=402,
content={"error": "LICENSE_ERROR", "message": cached[len("invalid:"):], "status_code": 402},
)
tenant_override = (
tenant_key
or request.cookies.get("sso_tenant_id")
or request.cookies.get("sso_tenant_pub")
or ""
)
sid = request.cookies.get("crm_sid")
sess = session_store.get_session(sid) if sid else None
kc_token = (sess or {}).get("access_token") or ""
kc_refresh = (sess or {}).get("refresh_token") or ""
async def _verify(tok: str):
if not tok:
return None
headers = {"Authorization": f"Bearer {tok}"}
if tenant_override:
headers["X-Tenant-Override"] = str(tenant_override)
try:
async with httpx.AsyncClient(timeout=5.0) as client:
return await client.get(
f"{settings.HUB_URL}api/v1/auth/verify-license", headers=headers
)
except Exception as exc:
logger.warning("[license] verify-license (sesión local) error de red: %s", exc)
return None
resp = await _verify(kc_token)
# ¿El KC token guardado está vencido? Refrescar una vez y reintentar.
needs_refresh = resp is None or resp.status_code == 401
if not needs_refresh and resp.status_code == 200:
try:
_d = resp.json()
except Exception:
_d = {}
if not _d.get("valid", False) and _is_token_issue_message(
_d.get("message"), _d.get("detail"), _d.get("reason")
):
needs_refresh = True
if needs_refresh and kc_refresh:
try:
async with httpx.AsyncClient(timeout=8.0) as client:
rr = await client.post(
f"{settings.HUB_URL}api/v1/auth/refresh",
json={"refresh_token": kc_refresh},
)
if rr.status_code == 200:
nt = rr.json()
kc_token = nt.get("access_token") or kc_token
if sid:
session_store.update_session_tokens(
sid, kc_token, nt.get("refresh_token") or kc_refresh
)
resp = await _verify(kc_token)
else:
logger.warning("[license] refresh KC para verify-license devolvió %s", rr.status_code)
except Exception as exc:
logger.warning("[license] refresh KC para verify-license falló: %s", exc)
if resp is not None and resp.status_code == 200:
try:
data = resp.json()
except Exception:
data = {}
if data.get("valid", False):
expires_at_str = data.get("expires_at")
if expires_at_str:
try:
expires_at = datetime.fromisoformat(expires_at_str.replace("Z", "+00:00"))
if expires_at.tzinfo is None:
expires_at = expires_at.replace(tzinfo=timezone.utc)
if expires_at < datetime.now(timezone.utc):
msg = f"La licencia venció el {expires_at.strftime('%d/%m/%Y')}. Renueva tu suscripción."
if tenant_key:
_license_cache[tenant_key] = f"invalid:{msg}"
return JSONResponse(
status_code=402,
content={"error": "LICENSE_EXPIRED", "message": msg, "status_code": 402},
)
except (ValueError, TypeError):
pass
if tenant_key:
_license_cache[tenant_key] = "valid"
request.state.license_info = data
return await call_next(request)
message = data.get("message", "Sin licencia asignada para este tenant")
if not _is_token_issue_message(data.get("message"), data.get("detail"), data.get("reason")):
if tenant_key:
_license_cache[tenant_key] = f"invalid:{message}"
return JSONResponse(
status_code=402,
content={"error": "LICENSE_ERROR", "message": message, "status_code": 402},
)
# No concluyente (Hub no dio 200, o el problema de token persiste porque su
# refresh falla): la sesión local es válida → permitir sin cachear. Evita el
# bucle de 401 por el bug de refresh del Hub.
logger.warning(
"[license] verify-license no concluyente para sesión local (tenant=%s) — se permite",
tenant_key,
)
return await call_next(request)
class RequestLoggingMiddleware(BaseHTTPMiddleware):
"""

View File

@@ -47,6 +47,19 @@ async def verify_token(token: str, tenant_id_override: str = None) -> Dict[str,
if cache_key in token_cache:
return token_cache[cache_key]
# Sesión local del CRM (patrón SIWEB): si el token es una sesión local firmada
# (HS256, crm_session), validarla sin ir al Hub en cada request. Así el refresh
# del token KC solo se intenta al expirar la sesión local (no cada ~60s), lo que
# elimina el bucle de login. verify_session_token retorna None para tokens KC
# (RS256), así que no interfiere con el flujo normal.
if settings.SESSION_STORE_ENABLED:
from core.local_session import verify_session_token
local_claims = verify_session_token(token)
if local_claims is not None:
token_cache[cache_key] = local_claims
return local_claims
# Shortcut para tokens de desarrollo local
if settings.DEV_LOCAL_AUTH:
try:
@@ -653,6 +666,20 @@ def validate_access_to_resource(
tenant_id = resolve_effective_tenant_id_from_user(current_user)
# Si el usuario no trae tenant en el token (p. ej. hub_admin del workspace),
# resolverlo desde la compañía activa (a76.company.tenant_id). Permite operar
# por compañía seleccionada cuando el token no está ligado a un tenant.
if tenant_id is None and company_id:
try:
from sqlalchemy import text as _text
row = db.execute(
_text("SELECT tenant_id FROM a76.company WHERE id = :c"), {"c": company_id}
).first()
if row and row[0] is not None:
tenant_id = int(row[0])
except Exception as exc:
logger.warning("no se pudo resolver tenant desde company_id=%s: %s", company_id, exc)
# Bypass de checks de permisos: hub_admin (atestado por el Hub en /auth/me)
# o rol local "super_admin" en la compañía (fuente de verdad: BD de a76).
# Se reemplazó el antiguo "admin" in realm_access.roles para que la

View File

@@ -0,0 +1,111 @@
"""
Store de sesión en Valkey/Redis (patrón SIWEB).
Guarda los tokens de Keycloak (access + refresh) FUERA del browser, indexados por
un session_id opaco. La app usa la sesión local firmada (ver core.local_session)
para su propia auth; los tokens KC de aquí solo se usan para llamadas al Hub
(provisioning, my-apps, my-tenants), refrescándolos best-effort.
Fail-silent: si Valkey no está disponible, las operaciones degradan a None/no-op
y la sesión local firmada sigue sosteniendo la app.
"""
import json
import logging
import uuid
from typing import Optional
from core.config import settings
try:
import redis # type: ignore
except Exception: # pragma: no cover - redis es opcional en algunos entornos
redis = None # type: ignore
logger = logging.getLogger(__name__)
_KEY_PREFIX = "crm:session:"
_client = None
def _get_client():
"""Cliente Redis/Valkey compartido (perezoso). None si no está disponible."""
global _client
if redis is None:
return None
if _client is None:
try:
_client = redis.Redis.from_url(settings.VALKEY_URL, decode_responses=True)
except Exception as exc:
logger.warning("session_store_init_failed: %s", exc)
return None
return _client
def _ttl_seconds() -> int:
# La sesión en valkey vive como máximo lo que la vida absoluta de la sesión.
return settings.SESSION_MAX_HOURS * 3600
def create_session(access_token: str, refresh_token: str, session_start: int) -> Optional[str]:
"""Crea una sesión con los tokens KC y devuelve el session_id (o None si Valkey no está)."""
client = _get_client()
if client is None:
return None
session_id = str(uuid.uuid4())
data = json.dumps({
"access_token": access_token,
"refresh_token": refresh_token or "",
"sst": int(session_start),
})
try:
client.setex(f"{_KEY_PREFIX}{session_id}", _ttl_seconds(), data)
return session_id
except Exception as exc:
logger.warning("session_store_create_failed: %s", exc)
return None
def get_session(session_id: str) -> Optional[dict]:
"""Devuelve {access_token, refresh_token, sst} de la sesión, o None."""
client = _get_client()
if client is None or not session_id:
return None
try:
raw = client.get(f"{_KEY_PREFIX}{session_id}")
return json.loads(raw) if raw else None
except Exception as exc:
logger.warning("session_store_get_failed: %s", exc)
return None
def update_session_tokens(session_id: str, access_token: str, refresh_token: str) -> None:
"""Actualiza los tokens KC de una sesión existente conservando su TTL y su sst."""
client = _get_client()
if client is None or not session_id:
return
try:
key = f"{_KEY_PREFIX}{session_id}"
ttl = client.ttl(key)
if ttl and ttl > 0:
existing = client.get(key)
sst = json.loads(existing).get("sst") if existing else None
data = json.dumps({
"access_token": access_token,
"refresh_token": refresh_token or "",
"sst": sst,
})
client.setex(key, ttl, data)
except Exception as exc:
logger.warning("session_store_update_failed: %s", exc)
def delete_session(session_id: str) -> None:
"""Elimina la sesión (logout). Fail-silent."""
client = _get_client()
if client is None or not session_id:
return
try:
client.delete(f"{_KEY_PREFIX}{session_id}")
except Exception as exc:
logger.warning("session_store_delete_failed: %s", exc)

View File

@@ -0,0 +1,74 @@
"""
Pruebas de la sesión local del CRM (patrón SIWEB) — core.local_session.
Lógica pura (firma HS256 + claims); no requiere BD ni valkey.
"""
from datetime import datetime, timezone
from jose import jwt
from core.config import settings
from core.local_session import mint_session_token, verify_session_token, session_start_of
def _now() -> int:
return int(datetime.now(timezone.utc).timestamp())
def test_round_trip_conserva_identidad():
claims = {
"sub": "kc-user-123",
"email": "user@example.com",
"tenant_id": 11,
"tenant_slug": "aduanasoft",
"is_hub_admin": True,
}
token = mint_session_token(claims)
out = verify_session_token(token)
assert out is not None
assert out["sub"] == "kc-user-123"
assert out["tenant_id"] == 11
assert out["tenant_slug"] == "aduanasoft"
assert out["is_hub_admin"] is True
assert out["source"] == "local"
assert out["crm_session"] is True
assert isinstance(out["sst"], int)
def test_cap_absoluto_rechaza_sesion_vieja():
# session_start más allá del cap absoluto → verify debe rechazar aunque no expiró por idle.
old_start = _now() - (settings.SESSION_MAX_HOURS * 3600 + 120)
token = mint_session_token({"sub": "x"}, session_start=old_start)
assert verify_session_token(token) is None
def test_preserva_session_start():
start = _now() - 60
token = mint_session_token({"sub": "x"}, session_start=start)
out = verify_session_token(token)
assert out is not None
assert session_start_of(out) == start
def test_firma_alterada_se_rechaza():
token = mint_session_token({"sub": "x"})
# Alterar el último carácter de la firma invalida el token.
tampered = token[:-1] + ("A" if token[-1] != "A" else "B")
assert verify_session_token(tampered) is None
def test_token_no_crm_se_rechaza():
# Un HS256 válido pero SIN los marcadores de sesión local no debe aceptarse.
other = jwt.encode(
{"sub": "x", "exp": _now() + 600},
settings.SECRET_KEY,
algorithm="HS256",
)
assert verify_session_token(other) is None
def test_token_basura_se_rechaza():
assert verify_session_token("no-es-un-jwt") is None
assert verify_session_token("") is None

View File

@@ -5,11 +5,26 @@
# docker compose -f docker-compose.yml -f deploy/docker-compose.testing.yml up -d --build
services:
backend:
# DNS por-contenedor: el resolver del host no es alcanzable desde los contenedores;
# el backend debe resolver workspace.aduanasoft.com (Hub) en runtime.
dns:
- "8.8.8.8"
- "1.1.1.1"
ports: !override
- "127.0.0.1:8000:8000"
# Sesión local del CRM (patrón SIWEB). El backend toma su config de esta lista
# (no lee el .env dentro del contenedor), así que los flags van aquí. Valores
# desde el .env por sustitución. SESSION_STORE_ENABLED=false revierte al comportamiento previo.
environment:
- SESSION_STORE_ENABLED=${SESSION_STORE_ENABLED:-true}
- SESSION_IDLE_MINUTES=${SESSION_IDLE_MINUTES:-30}
- SESSION_MAX_HOURS=${SESSION_MAX_HOURS:-10}
command: ["uvicorn", "main:app", "--host", "0.0.0.0", "--port", "8000", "--log-level", "info"]
frontend:
dns:
- "8.8.8.8"
- "1.1.1.1"
build:
context: ./frontend
dockerfile: Dockerfile.prod
@@ -21,8 +36,11 @@ services:
VITE_KEYCLOAK_CLIENT_ID: ${KEYCLOAK_CLIENT_ID:-aduanasoft}
environment:
- NODE_ENV=production
# El callback OIDC (/auth/callback) intercambia el código por tokens con el
# secret del client confidencial 'aduanasoft'. El compose base no lo pasa al frontend.
- KEYCLOAK_CLIENT_SECRET=${KEYCLOAK_CLIENT_SECRET:-}
volumes: !override []
command: !override ["pnpm", "start"]
command: !override ["node", "build/index.js"]
ports: !override
- "127.0.0.1:5173:5173"
@@ -31,3 +49,10 @@ services:
minio:
ports: !override []
# En el server no existe el Hub local: app-hub deja de ser red externa y se crea local.
# El CRM alcanza el Hub por su URL pública (workspace.aduanasoft.com), no por esta red.
networks:
app-hub:
external: false
driver: bridge

View File

@@ -49,7 +49,8 @@ FROM node:22-alpine AS runtime
WORKDIR /app
RUN apk add --no-cache wget
# wget de busybox ya viene en alpine; el apk es best-effort (redes restringidas sin CDN de Alpine)
RUN apk add --no-cache wget || true
RUN npm config set strict-ssl false && \
npm install -g pnpm

View File

@@ -407,10 +407,12 @@ export const initAuth = async (): Promise<boolean> => {
return true;
}
// Sin token local, intentar Keycloak JS (flujo SSO)
const authenticated = await initKeycloak();
// Sin token local: no hay sesión en el cliente. El login entra SIEMPRE por
// el App Launcher del Workspace (relay → /auth/sso → Hub /sso-exchange);
// el CRM NO inicializa Keycloak en el browser. Si no hay token, el layout
// del servidor reenvía al Workspace.
authStore.setLoading(false);
return authenticated;
return false;
} catch (err) {
console.error('[auth] Error en initAuth:', err);
authStore.setLoading(false);

View File

@@ -6,6 +6,8 @@ import {
Briefcase,
Ship,
Receipt,
Building2,
Building,
} from '@lucide/svelte';
export type SystemContext = 'fixed_asset' | 'inventory';
@@ -69,6 +71,20 @@ export function getNavMain(): NavMainItem[] {
{ title: 'Facturas y cobranza', url: '/dashboard/fin/facturas' },
],
},
{
title: 'Compañías',
url: '/dashboard/companias',
icon: Building,
},
{
title: 'Workspace',
url: '/dashboard/workspace/organizaciones',
icon: Building2,
items: [
{ title: 'Organizaciones', url: '/dashboard/workspace/organizaciones' },
{ title: 'Usuarios (invitaciones)', url: '/dashboard/workspace/usuarios' },
],
},
{
title: 'Usuarios',
url: '/dashboard/users',

View File

@@ -82,6 +82,60 @@ export function clearAuthTokens(cookies: Cookies) {
cookies.delete('id_token', { path: '/' });
cookies.delete('active_company_id', { path: '/' });
cookies.delete('active_system', { path: '/' });
// Sesión local del CRM (patrón SIWEB)
cookies.delete('kc_access_token', { path: '/' });
cookies.delete('crm_sid', { path: '/' });
}
/**
* Token de Keycloak para llamadas DIRECTAS al Hub (my-apps, my-tenants,
* provisioning). Con el patrón de sesión local (SIWEB) el `access_token` guarda
* la sesión local del CRM, así que el token KC vive en su propia cookie
* `kc_access_token`. Fallback a `access_token` cuando el patrón está apagado
* (kc_access_token ausente) → comportamiento histórico intacto.
*/
export function getKcAccessToken(cookies: Cookies): string | null {
return cookies.get('kc_access_token') ?? getAccessTokenFromCookies(cookies);
}
/**
* Aplica a las cookies la respuesta de /v1/auth/refresh considerando la sesión
* local del CRM (patrón SIWEB):
* - Con `session_token`: `access_token` = sesión local (bearer de la app),
* `kc_access_token` = token KC (para el Hub), `crm_sid` = id de sesión valkey.
* - Sin él: comportamiento histórico (`access_token` = token KC).
* Devuelve el token que la app debe usar para reintentar (la sesión local si aplica).
*/
export function applyRefreshedTokens(
cookies: Cookies,
data: { access_token?: string; refresh_token?: string; session_token?: string; session_id?: string }
): string | null {
const secure = isSecureContext();
if (data.session_token) {
setAccessTokenCookies(cookies, data.session_token, { secure, maxAge: 60 * 60 * 24 * 7 });
// access_token KC vacío = fallback sin token fresco → conservar el actual.
if (data.access_token) {
cookies.set('kc_access_token', data.access_token, {
path: '/', httpOnly: true, sameSite: 'lax', secure, maxAge: 60 * 60 * 24 * 7
});
}
if (data.session_id) {
cookies.set('crm_sid', data.session_id, {
path: '/', httpOnly: true, sameSite: 'lax', secure, maxAge: 60 * 60 * 24 * 30
});
}
if (data.refresh_token) {
cookies.set('refresh_token', data.refresh_token, {
path: '/', httpOnly: true, sameSite: 'lax', secure, maxAge: 60 * 60 * 24 * 30
});
}
return data.session_token;
}
if (data.access_token) {
setAuthTokens(cookies, data.access_token, data.refresh_token);
return data.access_token;
}
return null;
}
/**
@@ -113,12 +167,21 @@ export async function refreshAccessToken(
try {
const baseUrl = getServerApiUrl();
// Sesión local actual del CRM (patrón SIWEB): se envía para preservar el
// inicio de sesión (cap absoluto) y permitir el re-emitido de fallback
// cuando el refresh del token KC contra el Hub falla.
const currentSession = getAccessTokenFromCookies(cookies);
const sessionId = cookies.get('crm_sid');
const response = await fetch(`${baseUrl}v1/auth/refresh`, {
method: 'POST',
headers: {
'Content-Type': 'application/json'
},
body: JSON.stringify({ refresh_token: refreshToken })
body: JSON.stringify({
refresh_token: refreshToken,
...(currentSession ? { session_token: currentSession } : {}),
...(sessionId ? { session_id: sessionId } : {})
})
});
if (!response.ok) {
@@ -127,10 +190,8 @@ export async function refreshAccessToken(
const data = await response.json();
// Actualizar las cookies con los nuevos tokens
setAuthTokens(cookies, data.access_token, data.refresh_token);
return data.access_token;
// Actualiza las cookies teniendo en cuenta la sesión local (o histórico si no aplica).
return applyRefreshedTokens(cookies, data);
} catch (error) {
console.error('🔄 [API] Error al refrescar token:', error);
return null;

View File

@@ -5,9 +5,14 @@ const DEFAULT_WORKSPACE_BASE_URL = 'https://workspace.aduanasoft.com';
const RETURN_PATH_COOKIE = 'workspace_return_path';
/**
* Returns true only when the public-facing URL uses HTTPS.
* Use this for cookie `secure` flag instead of NODE_ENV so that
* cookies work on HTTP LAN dev environments (e.g. 192.168.x.x).
* Autenticación 100% vía el Hub/Workspace (patrón SIWEB). El CRM NUNCA habla
* directo a Keycloak: el login entra por el App Launcher del workspace (relay
* → /auth/sso → Hub /sso-exchange) y el resto de auth va por la API del Hub.
*/
/**
* True solo cuando la URL pública usa HTTPS. Se usa para el flag `secure` de las
* cookies (en vez de NODE_ENV) para que funcionen en dev HTTP LAN (192.168.x.x).
*/
export function isSecureContext(): boolean {
const origin = (env.ORIGIN || process.env.ORIGIN || '').trim();
@@ -20,9 +25,8 @@ function stripTrailingSlashes(value: string): string {
}
/**
* Detecta si una URL apunta a un host que solo es accesible localmente:
* localhost, 127.0.0.1, IPs de red LAN/privada y hostnames internos de Docker.
* Estas URLs no son válidas como redirect_uri ni como KC public URL en producción.
* Detecta URLs solo accesibles localmente (localhost, IPs LAN/privadas, hosts
* internos de Docker). No son válidas como URL pública del Workspace.
*/
function isDevOnlyUrl(rawUrl: string): boolean {
try {
@@ -60,27 +64,14 @@ export function getWorkspaceBaseUrl(): string {
}
/**
* Normaliza la URL base del sistema (Mi Aplicación) para construir redirect_uri seguros.
*
* Problema habitual en producción: SvelteKit deriva `url.origin` de la variable de entorno
* `ORIGIN`. Si el contenedor se despliega con `ORIGIN=http://localhost:5173` (valor del .env
* de dev), todos los redirect_uri generados por el servidor apuntan a localhost.
*
* Esta función:
* 1. Usa `requestOrigin` si ya es una URL pública (no dev-only).
* 2. Si es localhost, busca `SITE_URL` (env var de producción recomendada) como fallback.
* 3. Como último recurso devuelve requestOrigin tal cual (entorno dev genuino).
*
* Var de entorno recomendada en producción:
* SITE_URL=https://mi-app.dominio.com (además de arreglar ORIGIN)
* Normaliza la URL base del sistema (Mi Aplicación) para construir redirect_uri.
* Corrige el caso donde `ORIGIN` env var apunta a localhost en producción.
*/
export function resolveSystemBaseUrl(requestOrigin: string): string {
if (!isDevOnlyUrl(requestOrigin)) {
return stripTrailingSlashes(requestOrigin);
}
// requestOrigin es dev-only → ORIGIN env var apunta a localhost en producción.
// Buscar URL pública en env vars adicionales.
const candidates = [
(env.SITE_URL || '').trim(),
(env.APP_URL || '').trim(),
@@ -93,31 +84,17 @@ export function resolveSystemBaseUrl(requestOrigin: string): string {
}
}
// Entorno dev genuino: devolver requestOrigin tal cual
return stripTrailingSlashes(requestOrigin);
}
export type WorkspaceLoginUrlOptions = {
/**
* URL del login del Hub sin `return_to`. Usar en `post_logout_redirect_uri` para que,
* tras logout en KC, el Hub aplique myApps() (launcher si el usuario tiene varias apps).
* Con `return_to` a Mi Aplicación, el re-login siempre rebotaba a esa app aunque hubiera más.
*/
forPostLogout?: boolean;
};
export function getWorkspaceLoginUrl(
systemBaseUrl: string,
options?: WorkspaceLoginUrlOptions
): string {
const workspaceBaseUrl = getWorkspaceBaseUrl();
if (options?.forPostLogout) {
return `${workspaceBaseUrl}/login`;
}
// return_to includes sso_verified=1 so the workspace preserves it when redirecting
// back, regardless of what additional params the workspace appends.
const loginUrl = `${systemBaseUrl}/login?sso_verified=1`;
return `${workspaceBaseUrl}/login?return_to=${encodeURIComponent(loginUrl)}`;
/**
* URL de login del Workspace. NO lleva `return_to` a Mi Aplicación: el Hub
* muestra el App Launcher y el usuario re-entra al CRM por relay
* (→ /auth/sso?relay=). Así se evita el rebote a /login sin sesión (bucle) y no
* se usa ningún flujo OIDC directo contra Keycloak.
*/
export function getWorkspaceLoginUrl(): string {
return `${getWorkspaceBaseUrl()}/login`;
}
export function storeReturnPath(cookies: Cookies, path: string): void {
@@ -131,26 +108,6 @@ export function storeReturnPath(cookies: Cookies, path: string): void {
});
}
export function getPublicKeycloakBaseUrl(): string {
const configuredKeycloakUrl = (env.VITE_KEYCLOAK_URL || '').trim();
// Si VITE_KEYCLOAK_URL apunta a un host dev-only (localhost, IP LAN, Docker service),
// ignorarlo y derivar la URL del hostname público del Workspace.
// Esto protege contra builds donde el .env de dev llega a producción por error.
if (configuredKeycloakUrl && !isDevOnlyUrl(configuredKeycloakUrl)) {
return stripTrailingSlashes(configuredKeycloakUrl);
}
return `${getWorkspaceBaseUrl()}/kcauth`;
}
export function getKeycloakRealm(): string {
return (env.KEYCLOAK_REALM || env.VITE_KEYCLOAK_REALM || 'master').trim();
}
export function getKeycloakClientId(): string {
return (env.KEYCLOAK_CLIENT_ID || env.VITE_KEYCLOAK_CLIENT_ID || 'app-frontend').trim();
}
export function getCleanReturnPath(url: URL): string {
const cleanParams = new URLSearchParams(url.searchParams);
cleanParams.delete('sso_verified');
@@ -186,68 +143,9 @@ export function clearWorkspaceReturnPath(cookies: Cookies): void {
cookies.delete(RETURN_PATH_COOKIE, { path: '/' });
}
export function buildKeycloakAuthorizationUrl(systemBaseUrl: string, redirectPath: string): string {
const keycloakBaseUrl = getPublicKeycloakBaseUrl();
// resolveSystemBaseUrl corrige el caso donde url.origin es localhost por ORIGIN env var mal configurado
const publicBase = resolveSystemBaseUrl(systemBaseUrl);
const redirectUri = `${publicBase}/auth/callback`;
const state = JSON.stringify({ redirect_url: redirectPath });
const params = new URLSearchParams({
client_id: getKeycloakClientId(),
redirect_uri: redirectUri,
response_type: 'code',
scope: 'openid',
prompt: 'none',
state
});
return `${keycloakBaseUrl}/realms/${getKeycloakRealm()}/protocol/openid-connect/auth?${params.toString()}`;
}
/**
* Construye URL de login directo en KC sin prompt=none.
* Usa la sesión KC existente si la hay; si no, muestra el form de login.
* Usar cuando se recibe ?redirect= del Hub (rompe el loop Hub↔login).
*/
export function buildKeycloakLoginUrl(systemBaseUrl: string, redirectPath: string): string {
const keycloakBaseUrl = getPublicKeycloakBaseUrl();
// resolveSystemBaseUrl corrige el caso donde url.origin es localhost por ORIGIN env var mal configurado
const publicBase = resolveSystemBaseUrl(systemBaseUrl);
const redirectUri = `${publicBase}/auth/callback`;
const state = JSON.stringify({ redirect_url: redirectPath });
const params = new URLSearchParams({
client_id: getKeycloakClientId(),
redirect_uri: redirectUri,
response_type: 'code',
scope: 'openid',
state
});
return `${keycloakBaseUrl}/realms/${getKeycloakRealm()}/protocol/openid-connect/auth?${params.toString()}`;
}
export function redirectToWorkspaceLogin(cookies: Cookies, url: URL): never {
// Modo local: nunca salir al workspace, mostrar el login local.
if ((env.DEV_LOCAL_AUTH ?? '').toLowerCase() === 'true') {
throw redirect(303, '/login');
}
storeWorkspaceReturnPath(cookies, url);
throw redirect(303, getWorkspaceLoginUrl(url.origin));
}
export function redirectToKeycloakAuthorization(systemBaseUrl: string, redirectPath: string): never {
throw redirect(303, buildKeycloakAuthorizationUrl(systemBaseUrl, redirectPath));
}
export function redirectToKeycloakLogin(systemBaseUrl: string, redirectPath: string): never {
throw redirect(303, buildKeycloakLoginUrl(systemBaseUrl, redirectPath));
}
/**
* URL del Hub FastAPI para llamadas server-to-server (ej. sso-exchange).
* No aplica isDevOnlyUrl: las URLs internas de Docker son válidas aquí.
* Lee HUB_BACKEND_URL (override explícito) → INTERNAL_HUB_URL (ya en docker-compose)
* → fallback a URL pública del workspace (vía proxy SvelteKit del Hub).
*/
export function getHubBackendUrl(): string {
const direct =
@@ -257,19 +155,15 @@ export function getHubBackendUrl(): string {
return getWorkspaceBaseUrl();
}
export function buildKeycloakLogoutUrl(systemBaseUrl: string, idTokenHint?: string): string {
const keycloakBaseUrl = getPublicKeycloakBaseUrl();
const postLogoutRedirectUri = `${systemBaseUrl}/auth/post-logout`;
const params = new URLSearchParams({
client_id: getKeycloakClientId(),
post_logout_redirect_uri: postLogoutRedirectUri
});
// Con id_token_hint KC acepta cualquier post_logout_redirect_uri sin necesidad
// de que esté registrado explícitamente en el cliente.
if (idTokenHint) {
params.set('id_token_hint', idTokenHint);
/**
* Redirige al login del Workspace (App Launcher). Único punto de entrada de
* login: el CRM no inicia ningún flujo contra Keycloak.
*/
export function redirectToWorkspaceLogin(cookies: Cookies, url: URL): never {
// Modo local: nunca salir al workspace, mostrar el login local.
if ((env.DEV_LOCAL_AUTH ?? '').toLowerCase() === 'true') {
throw redirect(303, '/login');
}
return `${keycloakBaseUrl}/realms/${getKeycloakRealm()}/protocol/openid-connect/logout?${params.toString()}`;
}
storeWorkspaceReturnPath(cookies, url);
throw redirect(303, getWorkspaceLoginUrl());
}

View File

@@ -0,0 +1,80 @@
import { describe, it, expect } from 'vitest';
import {
slugifyTenantName,
validateTenantForm,
hubErrorMessage,
isForbiddenStatus,
TENANT_SLUG_RE
} from './workspace-provision.shared';
describe('slugifyTenantName', () => {
it('convierte nombre con acentos y espacios a slug válido', () => {
const slug = slugifyTenantName('Logística Peña & Cía S.A. de C.V.');
expect(slug).toBe('logistica-pena-cia-s-a-de-c-v');
expect(TENANT_SLUG_RE.test(slug)).toBe(true);
});
it('quita guiones al inicio y al final', () => {
expect(slugifyTenantName(' --Hola-- ')).toBe('hola');
});
it('cadena sin caracteres válidos da string vacío', () => {
expect(slugifyTenantName('!!!')).toBe('');
});
});
describe('validateTenantForm', () => {
it('acepta datos válidos', () => {
expect(
validateTenantForm({ name: 'Empresa ABC', slug: 'empresa-abc', contact_email: 'a@b.com' })
).toBeNull();
});
it('rechaza nombre demasiado corto', () => {
expect(
validateTenantForm({ name: 'A', slug: 'a-b', contact_email: 'a@b.com' })
).toMatch(/al menos 2/);
});
it('rechaza slug con mayúsculas o espacios', () => {
expect(
validateTenantForm({ name: 'Empresa ABC', slug: 'Empresa ABC', contact_email: 'a@b.com' })
).toMatch(/slug/i);
});
it('rechaza email inválido', () => {
expect(
validateTenantForm({ name: 'Empresa ABC', slug: 'empresa-abc', contact_email: 'no-email' })
).toMatch(/email/i);
});
});
describe('hubErrorMessage', () => {
it('devuelve el detail string tal cual', () => {
expect(hubErrorMessage({ detail: 'Slug ya existe' }, 409)).toBe('Slug ya existe');
});
it('formatea el primer error de validación de Pydantic', () => {
const body = { detail: [{ loc: ['body', 'contact_email'], msg: 'value is not a valid email' }] };
expect(hubErrorMessage(body, 422)).toBe('contact_email: value is not a valid email');
});
it('mensaje de permisos ante 403 sin detail', () => {
expect(hubErrorMessage(null, 403)).toMatch(/permisos/i);
});
it('mensaje genérico con status ante cuerpo desconocido', () => {
expect(hubErrorMessage(null, 500)).toMatch(/500/);
});
});
describe('isForbiddenStatus', () => {
it('true para 401 y 403', () => {
expect(isForbiddenStatus(401)).toBe(true);
expect(isForbiddenStatus(403)).toBe(true);
});
it('false para otros', () => {
expect(isForbiddenStatus(422)).toBe(false);
expect(isForbiddenStatus(200)).toBe(false);
});
});

View File

@@ -0,0 +1,85 @@
/**
* Helpers puros para el alta de organizaciones/usuarios en el Workspace (Hub).
* Sin dependencias de entorno para poder testearse en aislamiento (Vitest).
*/
// Slug del tenant: mismas reglas que el Hub (TenantCreateDTO.slug → ^[a-z0-9-]+$).
export const TENANT_SLUG_RE = /^[a-z0-9-]+$/;
// Roles válidos para invitar un usuario. Son los que el Hub reconoce en su
// flujo de alta (ver ProvisionUserRequestDTO / create_invite). No inventar otros.
export const WORKSPACE_INVITE_ROLES = ['user', 'admin', 'supervisor', 'operador', 'visor'] as const;
export type WorkspaceInviteRole = (typeof WORKSPACE_INVITE_ROLES)[number];
/**
* Deriva un slug candidato a partir del nombre de la organización:
* minúsculas, sin acentos, espacios y símbolos → guiones.
*/
export function slugifyTenantName(name: string): string {
return name
.normalize('NFD')
.replace(/[̀-ͯ]/g, '') // quita acentos (marcas combinantes Unicode)
.toLowerCase()
.replace(/[^a-z0-9]+/g, '-')
.replace(/^-+|-+$/g, '')
.slice(0, 100);
}
export type TenantFormValues = {
name: string;
slug: string;
contact_email: string;
};
/**
* Valida los campos obligatorios del alta de organización antes de llamar al Hub,
* para dar feedback inmediato sin gastar un round-trip.
* Devuelve un mensaje de error o null si es válido.
*/
export function validateTenantForm(values: TenantFormValues): string | null {
if (!values.name || values.name.trim().length < 2) {
return 'El nombre de la organización debe tener al menos 2 caracteres.';
}
if (!TENANT_SLUG_RE.test(values.slug)) {
return 'El slug solo admite minúsculas, dígitos y guiones (sin espacios ni acentos).';
}
if (!values.contact_email || !values.contact_email.includes('@')) {
return 'El email de contacto es obligatorio y debe ser válido.';
}
return null;
}
/**
* Extrae un mensaje legible del cuerpo de error de FastAPI (Hub).
* - 401/403 → mensaje de permisos.
* - detail string → tal cual.
* - detail array (422 Pydantic) → "campo: msg" del primer error.
* - cualquier otro → mensaje genérico con el status.
*/
export function hubErrorMessage(body: unknown, status: number): string {
const detail =
body && typeof body === 'object' ? (body as { detail?: unknown }).detail : null;
if (typeof detail === 'string' && detail.trim()) {
return detail;
}
if (Array.isArray(detail) && detail.length > 0) {
const first = detail[0] as { loc?: unknown[]; msg?: string };
const loc = Array.isArray(first.loc) ? first.loc : [];
const field = loc.length ? String(loc[loc.length - 1]) : '';
const msg = first.msg ?? 'dato inválido';
return field ? `${field}: ${msg}` : msg;
}
if (status === 401 || status === 403) {
return 'No tienes permisos de administrador en el workspace para esta acción.';
}
return `El workspace respondió con un error (${status}).`;
}
/** True si el status del Hub indica falta de permisos/sesión. */
export function isForbiddenStatus(status: number): boolean {
return status === 401 || status === 403;
}

View File

@@ -0,0 +1,126 @@
/**
* Orquestación del Hub (Workspace) para dar de alta ORGANIZACIONES (tenants) y
* USUARIOS (invitaciones) desde el CRM.
*
* Principio de seguridad: SIEMPRE se llama server-side reenviando el token del
* usuario autenticado (Bearer). Es el Hub quien valida el permiso —
* `hub_admin`/superadmin para tenants, `hub_admin` o `admin` del tenant para
* invitaciones. El CRM NO guarda secretos ni hace bypass de autorización.
*
* Endpoints del Hub (base = getHubBackendUrl()):
* GET /api/v1/hub/tenants → lista de organizaciones (solo hub_admin)
* POST /api/v1/hub/tenants → crea tenant + realm Keycloak (solo hub_admin)
* POST /api/v1/hub/invites → invitación de un solo uso + email (hub_admin | admin del tenant)
*/
import { getHubBackendUrl } from '$lib/server/workspace-auth';
import { hubErrorMessage, isForbiddenStatus } from '$lib/server/workspace-provision.shared';
const HUB_API_PREFIX = '/api/v1/hub';
function hubUrl(path: string): string {
return `${getHubBackendUrl()}${HUB_API_PREFIX}${path}`;
}
export type WorkspaceTenant = {
id: number;
name: string;
slug: string;
display_name?: string | null;
contact_name?: string | null;
contact_email: string;
status: string;
is_self_hosted: boolean;
has_license: boolean;
created_at: string;
};
export type WorkspaceInvite = {
id: number;
email: string;
tenant_slug: string;
role: string;
invite_url: string;
expires_at: string;
created_at: string;
};
export type HubResult<T> =
| { ok: true; data: T }
| { ok: false; status: number; forbidden: boolean; error: string };
/** Construye el resultado de error a partir de una respuesta no-2xx del Hub. */
async function toErrorResult<T>(res: Response): Promise<HubResult<T>> {
const body = await res.json().catch(() => null);
return {
ok: false,
status: res.status,
forbidden: isForbiddenStatus(res.status),
error: hubErrorMessage(body, res.status)
};
}
const jsonHeaders = (accessToken: string) => ({
Authorization: `Bearer ${accessToken}`,
'Content-Type': 'application/json'
});
/** Lista las organizaciones del workspace. Requiere hub_admin (403 si no). */
export async function listWorkspaceTenants(
accessToken: string,
fetch: typeof globalThis.fetch
): Promise<HubResult<WorkspaceTenant[]>> {
const res = await fetch(hubUrl('/tenants'), {
headers: { Authorization: `Bearer ${accessToken}` }
});
if (!res.ok) return toErrorResult<WorkspaceTenant[]>(res);
const data = (await res.json()) as { tenants?: WorkspaceTenant[] };
return { ok: true, data: Array.isArray(data.tenants) ? data.tenants : [] };
}
export type CreateTenantInput = {
name: string;
slug: string;
contact_email: string;
contact_name?: string;
contact_phone?: string;
display_name?: string;
is_self_hosted: boolean;
app_url?: string;
};
/** Crea una organización (tenant) y provisiona su realm en Keycloak. */
export async function createWorkspaceTenant(
accessToken: string,
fetch: typeof globalThis.fetch,
input: CreateTenantInput
): Promise<HubResult<WorkspaceTenant>> {
const res = await fetch(hubUrl('/tenants'), {
method: 'POST',
headers: jsonHeaders(accessToken),
body: JSON.stringify(input)
});
if (!res.ok) return toErrorResult<WorkspaceTenant>(res);
return { ok: true, data: (await res.json()) as WorkspaceTenant };
}
export type CreateInviteInput = {
email: string;
tenant_slug: string;
role: string;
};
/** Genera una invitación de un solo uso para un usuario en un tenant. */
export async function createWorkspaceInvite(
accessToken: string,
fetch: typeof globalThis.fetch,
input: CreateInviteInput
): Promise<HubResult<WorkspaceInvite>> {
const res = await fetch(hubUrl('/invites'), {
method: 'POST',
headers: jsonHeaders(accessToken),
body: JSON.stringify(input)
});
if (!res.ok) return toErrorResult<WorkspaceInvite>(res);
return { ok: true, data: (await res.json()) as WorkspaceInvite };
}

View File

@@ -158,7 +158,9 @@ class CompanyStore {
headers: {
'Content-Type': 'application/json'
},
body: JSON.stringify({ companyId: company.id }),
// tenant_id de la compañía → override para que el backend escale por
// ese tenant (necesario cuando el usuario es hub_admin sin tenant en el token).
body: JSON.stringify({ companyId: company.id, tenantId: company.tenant_id }),
credentials: 'include'
});
} catch (error) {

View File

@@ -14,8 +14,8 @@
import { json } from '@sveltejs/kit';
import type { RequestEvent } from '@sveltejs/kit';
import { getServerApiUrl, setAuthTokens } from '$lib/server/api';
import { clearAccessTokenCookies } from '$lib/server/access-token-cookie';
import { getServerApiUrl, applyRefreshedTokens, clearAuthTokens } from '$lib/server/api';
import { getAccessTokenFromCookies } from '$lib/server/access-token-cookie';
export const POST = async ({ cookies, fetch }: RequestEvent) => {
const refreshToken = cookies.get('refresh_token');
@@ -27,34 +27,43 @@ export const POST = async ({ cookies, fetch }: RequestEvent) => {
try {
const baseUrl = getServerApiUrl();
// Sesión local actual del CRM (patrón SIWEB): se reenvía para preservar el
// inicio de sesión y permitir el re-emitido de fallback cuando el refresh KC falla.
const currentSession = getAccessTokenFromCookies(cookies);
const sessionId = cookies.get('crm_sid');
const response = await fetch(`${baseUrl}v1/auth/refresh`, {
method: 'POST',
headers: { 'Content-Type': 'application/json' },
body: JSON.stringify({ refresh_token: refreshToken })
body: JSON.stringify({
refresh_token: refreshToken,
...(currentSession ? { session_token: currentSession } : {}),
...(sessionId ? { session_id: sessionId } : {})
})
});
if (!response.ok) {
// El refresh token expiró o fue invalidado por Keycloak (sesión terminada).
// Limpiar las cookies para que el servidor redirigir al login en la siguiente carga.
cookies.delete('refresh_token', { path: '/' });
clearAccessTokenCookies(cookies);
cookies.delete('active_company_id', { path: '/' });
// El refresh falló y no hubo sesión local que re-emitir (cap superado o
// patrón apagado). Limpiar cookies para que el server redirija al login.
clearAuthTokens(cookies);
const status = response.status === 401 ? 401 : 400;
return json({ error: 'Refresh token expired or invalid' }, { status });
}
const data = (await response.json()) as {
access_token: string;
access_token?: string;
refresh_token?: string;
session_token?: string;
session_id?: string;
expires_in?: number;
};
// Actualizar las cookies HttpOnly con los nuevos tokens
setAuthTokens(cookies, data.access_token, data.refresh_token);
// Actualiza cookies considerando la sesión local; devuelve el bearer de la app.
const appToken = applyRefreshedTokens(cookies, data);
// Devolver solo el access_token al cliente
return json({ access_token: data.access_token });
// Devolver solo el token de app al cliente (sesión local si aplica, o KC).
return json({ access_token: appToken ?? data.access_token ?? '' });
} catch (error) {
console.error('[silent-refresh] Error inesperado:', error);
return json({ error: 'Internal server error' }, { status: 500 });

View File

@@ -9,7 +9,7 @@
import { json } from '@sveltejs/kit';
import { env } from '$env/dynamic/private';
import type { RequestEvent } from '@sveltejs/kit';
import { getServerApiUrl, getAuthTokens, setAuthTokens } from '$lib/server/api';
import { getServerApiUrl, getAuthTokens, getKcAccessToken, setAuthTokens } from '$lib/server/api';
export const POST = async ({ request, cookies, fetch }: RequestEvent) => {
const body = await request.json();
@@ -28,9 +28,11 @@ export const POST = async ({ request, cookies, fetch }: RequestEvent) => {
// Modo SSO relay: validar acceso vía Hub y actualizar cookie de override
if (tenant_id) {
try {
// Validación contra el Hub → token KC (el access_token puede ser la sesión local).
const kcToken = getKcAccessToken(cookies) ?? accessToken;
const hubUrl = (env.INTERNAL_HUB_URL || env.HUB_URL || 'http://localhost:8001').replace(/\/+$/, '');
const tenantsRes = await fetch(`${hubUrl}/api/v1/auth/my-tenants`, {
headers: { 'Authorization': `Bearer ${accessToken}` },
headers: { 'Authorization': `Bearer ${kcToken}` },
});
if (!tenantsRes.ok) {
return json({ error: 'Could not validate tenant access' }, { status: 403 });

View File

@@ -6,22 +6,28 @@ import type { RequestHandler } from './$types';
export const POST: RequestHandler = async ({ cookies, request }) => {
try {
const { companyId } = await request.json();
const body = await request.json();
const companyId = body?.companyId;
const tenantId = body?.tenantId;
if (!companyId || typeof companyId !== 'number') {
return json({ error: 'Invalid company ID' }, { status: 400 });
}
// Establecer la cookie desde el servidor
cookies.set('active_company_id', companyId.toString(), {
path: '/',
maxAge: 60 * 60 * 24 * 30, // 30 días
sameSite: 'lax',
httpOnly: false, // Permitir acceso desde JavaScript
secure: process.env.NODE_ENV === 'production'
});
const isProd = process.env.NODE_ENV === 'production';
const base = { path: '/', maxAge: 60 * 60 * 24 * 30, sameSite: 'lax' as const, secure: isProd };
return json({ success: true, companyId });
// Compañía activa (legible desde JS)
cookies.set('active_company_id', companyId.toString(), { ...base, httpOnly: false });
// Fijar el tenant de la compañía como override → el backend escala por ese
// tenant aunque el token no lo traiga (caso hub_admin operando por compañía).
if (typeof tenantId === 'number' && Number.isFinite(tenantId)) {
cookies.set('sso_tenant_id', tenantId.toString(), { ...base, httpOnly: true });
cookies.set('sso_tenant_pub', tenantId.toString(), { ...base, httpOnly: false });
}
return json({ success: true, companyId, tenantId: tenantId ?? null });
} catch (error) {
console.error('Error setting active company:', error);
return json({ error: 'Internal server error' }, { status: 500 });

View File

@@ -1,132 +1,15 @@
import { redirect, isRedirect } from '@sveltejs/kit';
import { redirect } from '@sveltejs/kit';
import type { PageServerLoad } from './$types';
import { setAccessTokenCookies } from '$lib/server/access-token-cookie';
import {
clearWorkspaceReturnPath,
getWorkspaceLoginUrl,
readWorkspaceReturnPath,
storeReturnPath,
} from '$lib/server/workspace-auth';
export const load: PageServerLoad = async ({ url, cookies, fetch }) => {
// Obtener el código y state de los query params
const code = url.searchParams.get('code');
const state = url.searchParams.get('state');
const errorParam = url.searchParams.get('error');
const errorDescription = url.searchParams.get('error_description');
if (errorParam) {
console.error('❌ [Callback Server] KC auth error:', errorParam, errorDescription);
// login_required means no KC session exists yet → send to Workspace login.
// Preserve the intended destination through the detour so /login can pick it up.
if (state) {
try {
const stateObj = JSON.parse(state);
const returnPath = stateObj.redirect_url;
if (returnPath && returnPath.startsWith('/') && returnPath !== '/login') {
storeReturnPath(cookies, returnPath);
}
} catch { /* ignore malformed state */ }
}
throw redirect(303, getWorkspaceLoginUrl(url.origin));
}
if (!code) {
console.error('❌ [Callback Server] No se recibió código de autorización');
throw redirect(303, getWorkspaceLoginUrl(url.origin));
}
try {
// Intercambiar código por tokens usando el backend de Keycloak
// En el servidor (SSR), usar KEYCLOAK_URL que apunta a http://keycloak:8080
// En producción o fuera de Docker, usar VITE_KEYCLOAK_URL como fallback
const KEYCLOAK_URL = process.env.KEYCLOAK_URL || process.env.VITE_KEYCLOAK_URL || 'http://localhost:8080';
const KEYCLOAK_REALM = process.env.KEYCLOAK_REALM || process.env.VITE_KEYCLOAK_REALM || 'master';
const KEYCLOAK_CLIENT_ID = process.env.KEYCLOAK_CLIENT_ID || process.env.VITE_KEYCLOAK_CLIENT_ID || 'app-backend';
const KEYCLOAK_CLIENT_SECRET = process.env.KEYCLOAK_CLIENT_SECRET || '';
// La redirect_uri debe coincidir exactamente con la registrada en Keycloak.
// resolveSystemBaseUrl corrige el caso donde url.origin es localhost porque
// ORIGIN env var apunta a localhost en producción (usa SITE_URL como fallback).
const { resolveSystemBaseUrl } = await import('$lib/server/workspace-auth');
const redirectUri = `${resolveSystemBaseUrl(url.origin)}/auth/callback`;
const tokenEndpoint = `${KEYCLOAK_URL}/realms/${KEYCLOAK_REALM}/protocol/openid-connect/token`;
const body = new URLSearchParams({
grant_type: 'authorization_code',
code: code,
redirect_uri: redirectUri,
client_id: KEYCLOAK_CLIENT_ID,
...(KEYCLOAK_CLIENT_SECRET && { client_secret: KEYCLOAK_CLIENT_SECRET })
});
const tokenResponse = await fetch(tokenEndpoint, {
method: 'POST',
headers: {
'Content-Type': 'application/x-www-form-urlencoded'
},
body: body.toString()
});
if (!tokenResponse.ok) {
const errorData = await tokenResponse.text();
console.error('❌ [Callback Server] Error al intercambiar código:', errorData);
throw new Error('Error al obtener tokens');
}
const tokens = await tokenResponse.json();
// Establecer las cookies en el servidor
// access_token → NO HttpOnly (el cliente JS lo usa para el header Authorization)
// refresh_token → HttpOnly (el JS nunca lo lee; el servidor lo gestiona)
const { isSecureContext } = await import('$lib/server/workspace-auth');
const isProduction = isSecureContext();
setAccessTokenCookies(cookies, tokens.access_token, {
secure: isProduction,
maxAge: 60 * 60 * 24 * 7 // 7 días
});
if (tokens.refresh_token) {
cookies.set('refresh_token', tokens.refresh_token, {
path: '/',
httpOnly: true, // *** HttpOnly: nunca expuesto a JS ***
secure: isProduction,
sameSite: 'lax',
maxAge: 60 * 60 * 24 * 30 // 30 días
});
}
if (tokens.id_token) {
cookies.set('id_token', tokens.id_token, {
path: '/',
httpOnly: true,
secure: isProduction,
sameSite: 'lax',
maxAge: 60 * 60 * 24 * 7
});
}
// Obtener la URL de redirección del state o ir al dashboard
let redirectTo = readWorkspaceReturnPath(cookies, '/dashboard');
if (state) {
try {
const stateObj = JSON.parse(state);
redirectTo = stateObj.redirect_url || '/dashboard';
} catch (e) {
console.warn('⚠️ [Callback Server] No se pudo obtener redirect_url del state');
}
}
clearWorkspaceReturnPath(cookies);
// Redirigir a la página de destino
throw redirect(303, redirectTo);
} catch (err: any) {
if (isRedirect(err)) throw err;
console.error('❌ [Callback Server] Error procesando autenticación:', err);
throw redirect(303, getWorkspaceLoginUrl(url.origin));
}
/**
* Callback OIDC — OBSOLETO.
*
* El CRM ya no inicia flujo de autorización contra Keycloak: el login entra por
* el App Launcher del Workspace (relay → /auth/sso → Hub /sso-exchange). Esta
* ruta se conserva solo para no romper enlaces viejos; cualquier acceso se
* redirige al dashboard (el layout valida la sesión y, si no hay, reenvía al
* Workspace). No se intercambia ningún `code` con Keycloak.
*/
export const load: PageServerLoad = async () => {
throw redirect(303, '/dashboard');
};

View File

@@ -3,11 +3,10 @@ import type { RequestHandler } from './$types';
import { getWorkspaceLoginUrl } from '$lib/server/workspace-auth';
/**
* KC redirects here after completing the logout flow.
* This URL is covered by the app's registered wildcard in KC (e.g. mi-app.dominio.com/*).
* We then send the user to workspace login so it can apply myApps() launcher logic.
* Ruta de retorno post-logout. El CRM ya no dispara logout contra Keycloak
* (el cierre completo se hace desde el Workspace); se conserva por compatibilidad
* y redirige al App Launcher del Workspace.
*/
export const GET: RequestHandler = async ({ request, url }) => {
const systemBaseUrl = url.origin;
throw redirect(303, getWorkspaceLoginUrl(systemBaseUrl, { forPostLogout: true }));
export const GET: RequestHandler = async () => {
throw redirect(303, getWorkspaceLoginUrl());
};

View File

@@ -134,12 +134,32 @@ export const load: PageServerLoad = async ({ url, cookies }) => {
const isProduction = isSecureContext();
console.log('[SSO] ORIGIN-based secure context:', isProduction);
// Sesión local del CRM (patrón SIWEB): si el refresh proactivo devolvió una
// sesión local firmada, el access_token guarda ESA sesión (bearer de la app,
// sobrevive aunque el refresh KC del Hub falle) y el token KC va a su propia
// cookie kc_access_token (solo para llamadas directas al Hub). Si no vino
// (flag apagado), comportamiento histórico: access_token = token KC.
const sessionToken = typeof tokens.session_token === 'string' ? tokens.session_token : null;
const kcAccessToken = tokens.access_token as string;
// access_token — NO HttpOnly (Bearer desde JS); fragmentado si el JWT supera ~4KB
setAccessTokenCookies(cookies, tokens.access_token as string, {
setAccessTokenCookies(cookies, sessionToken ?? kcAccessToken, {
secure: isProduction,
maxAge: 60 * 60 * 24 * 7,
});
if (sessionToken) {
// kc_access_token — HttpOnly; solo el server lo usa para llamar al Hub.
cookies.set('kc_access_token', kcAccessToken, {
path: '/', httpOnly: true, secure: isProduction, sameSite: 'lax', maxAge: 60 * 60 * 24 * 7,
});
if (typeof tokens.session_id === 'string') {
cookies.set('crm_sid', tokens.session_id, {
path: '/', httpOnly: true, secure: isProduction, sameSite: 'lax', maxAge: 60 * 60 * 24 * 30,
});
}
}
// refresh_token — HttpOnly (never exposed to JS)
if (typeof tokens.refresh_token === 'string') {
cookies.set('refresh_token', tokens.refresh_token, {

View File

@@ -3,6 +3,7 @@ import type { LayoutServerLoad } from './$types';
import {
validateAuth,
getAuthTokens,
getKcAccessToken,
getUserCompanies,
clearAuthTokens
} from '$lib/server/api';
@@ -30,12 +31,15 @@ export const load: LayoutServerLoad = async ({ cookies, url, fetch }) => {
let myApps: { apps: unknown[]; routing: unknown } = { apps: [], routing: null };
if (!DEV_LOCAL_AUTH) {
// Llamadas DIRECTAS al Hub → token KC (con el patrón de sesión local, el
// access_token guarda la sesión local del CRM, no el token de Keycloak).
const kcToken = getKcAccessToken(cookies) ?? accessToken;
try {
const hubUrl = (env.INTERNAL_HUB_URL || env.HUB_URL || 'http://localhost:8001').replace(/\/+$/, '');
const tenantOverride = cookies.get('sso_tenant_id');
const tenantsRes = await fetch(`${hubUrl}/api/v1/auth/my-tenants`, {
headers: {
'Authorization': `Bearer ${accessToken}`,
'Authorization': `Bearer ${kcToken}`,
...(tenantOverride ? { 'X-Tenant-Override': tenantOverride } : {})
}
});
@@ -46,8 +50,7 @@ export const load: LayoutServerLoad = async ({ cookies, url, fetch }) => {
// No bloquear el dashboard si falla la carga de tenants
}
const freshAccessToken = getAuthTokens(cookies).accessToken ?? accessToken;
myApps = await fetchMyApps(freshAccessToken, fetch, cookies.get('sso_tenant_id'));
myApps = await fetchMyApps(kcToken, fetch, cookies.get('sso_tenant_id'));
}
return {

View File

@@ -0,0 +1,157 @@
<script lang="ts">
import { onMount } from 'svelte';
import { Building, Plus } from '@lucide/svelte';
import * as Card from '$lib/components/ui/card';
import { Button } from '$lib/components/ui/button';
import { toast } from 'svelte-sonner';
import { api } from '$lib/api';
import { companyStore } from '$lib/stores/company.svelte';
const inputCls =
'rounded-md border bg-transparent px-3 py-2 text-sm outline-none focus-visible:ring-2 focus-visible:ring-ring';
type Tenant = { id: number; name: string; slug: string };
let tenants = $state<Tenant[]>([]);
let loading = $state(true);
let submitting = $state(false);
let name = $state('');
let rfc = $state('');
let tenantId = $state<number | null>(null);
const companies = $derived(companyStore.companies);
onMount(async () => {
const res = await api.get<Tenant[]>('/v1/auth/assignable-tenants');
if (res.data) {
tenants = res.data;
if (tenants.length === 1) tenantId = tenants[0].id;
}
await companyStore.loadCompanies();
loading = false;
});
async function createCompany() {
if (name.trim().length < 2) {
toast.error('El nombre de la compañía es obligatorio');
return;
}
if (!tenantId) {
toast.error('Selecciona el tenant al que pertenece');
return;
}
submitting = true;
try {
const res = await api.post<{ id: number }>('/v1/auth/companies', {
name: name.trim(),
tenant_id: tenantId,
rfc: rfc.trim() || null
});
if (res.error) {
toast.error(res.error);
return;
}
toast.success('Compañía creada');
name = '';
rfc = '';
await companyStore.loadCompanies();
// Seleccionarla como activa para poder trabajar de inmediato.
const created = res.data?.id
? companyStore.companies.find((c) => c.id === res.data!.id)
: null;
if (created) await companyStore.setActiveCompany(created);
} catch (e) {
toast.error(e instanceof Error ? e.message : 'No se pudo crear la compañía');
} finally {
submitting = false;
}
}
</script>
<div class="space-y-6">
<div>
<h1 class="flex items-center gap-2 text-2xl font-bold tracking-tight">
<Building class="h-6 w-6" /> Compañías
</h1>
<p class="mt-1 text-sm text-muted-foreground">
Da de alta las empresas del CRM. Cada compañía pertenece a un tenant (organización) del
Workspace. Al crear una, quedas asignado como administrador y se selecciona como activa.
</p>
</div>
<Card.Root>
<Card.Header>
<Card.Title class="flex items-center gap-2"><Plus class="h-4 w-4" /> Nueva compañía</Card.Title>
<Card.Description>El tenant lo crea el Workspace; aquí eliges bajo cuál registrar la empresa.</Card.Description>
</Card.Header>
<Card.Content>
<div class="grid gap-4 sm:grid-cols-2">
<label class="flex flex-col gap-1 text-sm sm:col-span-2">
<span class="font-medium">Nombre / Razón social *</span>
<input class={inputCls} bind:value={name} />
</label>
<label class="flex flex-col gap-1 text-sm">
<span class="font-medium">RFC</span>
<input class="font-mono {inputCls}" maxlength="13" bind:value={rfc} />
</label>
<label class="flex flex-col gap-1 text-sm">
<span class="font-medium">Tenant (Workspace) *</span>
<select class={inputCls} bind:value={tenantId}>
<option value={null} disabled>Selecciona…</option>
{#each tenants as t (t.id)}
<option value={t.id}>{t.name} ({t.slug})</option>
{/each}
</select>
</label>
</div>
<div class="mt-6 flex justify-end border-t pt-4">
<Button onclick={createCompany} disabled={submitting}>
{submitting ? 'Creando…' : 'Crear compañía'}
</Button>
</div>
</Card.Content>
</Card.Root>
<Card.Root>
<Card.Header>
<Card.Title>Compañías ({companies.length})</Card.Title>
<Card.Description>Empresas a las que tienes acceso.</Card.Description>
</Card.Header>
<Card.Content>
{#if loading}
<p class="text-sm text-muted-foreground">Cargando…</p>
{:else if companies.length === 0}
<p class="text-sm text-muted-foreground">Aún no tienes compañías. Crea una arriba.</p>
{:else}
<div class="overflow-x-auto">
<table class="w-full text-sm">
<thead class="text-left text-muted-foreground">
<tr class="border-b">
<th class="py-2 pr-4 font-medium">Nombre</th>
<th class="py-2 pr-4 font-medium">RFC</th>
<th class="py-2 pr-4 font-medium">Tenant</th>
<th class="py-2 pr-4 font-medium">Activa</th>
</tr>
</thead>
<tbody>
{#each companies as c (c.id)}
<tr class="border-b last:border-0">
<td class="py-2 pr-4">{c.name}</td>
<td class="py-2 pr-4 font-mono text-xs">{c.rfc ?? '—'}</td>
<td class="py-2 pr-4">{c.tenant_id}</td>
<td class="py-2 pr-4">
{#if companyStore.activeCompany?.id === c.id}
<span class="rounded-full bg-emerald-500/15 px-2 py-0.5 text-xs text-emerald-600">activa</span>
{:else}
<button class="text-xs text-primary hover:underline" onclick={() => companyStore.setActiveCompany(c)}>usar</button>
{/if}
</td>
</tr>
{/each}
</tbody>
</table>
</div>
{/if}
</Card.Content>
</Card.Root>
</div>

View File

@@ -0,0 +1,78 @@
import { fail } from '@sveltejs/kit';
import type { PageServerLoad, Actions } from './$types';
import { getKcAccessToken } from '$lib/server/api';
import {
listWorkspaceTenants,
createWorkspaceTenant,
type CreateTenantInput
} from '$lib/server/workspace-provision';
import { validateTenantForm } from '$lib/server/workspace-provision.shared';
export const load: PageServerLoad = async ({ cookies, fetch }) => {
const accessToken = getKcAccessToken(cookies);
if (!accessToken) {
return { tenants: [], forbidden: true, loadError: null };
}
const res = await listWorkspaceTenants(accessToken, fetch);
if (!res.ok) {
// 401/403 → el usuario no es admin del workspace: se muestra estado informativo,
// no un error. Otros status sí se reportan como error de carga.
return { tenants: [], forbidden: res.forbidden, loadError: res.forbidden ? null : res.error };
}
return { tenants: res.data, forbidden: false, loadError: null };
};
export const actions: Actions = {
create: async ({ request, cookies, fetch }) => {
const accessToken = getKcAccessToken(cookies);
if (!accessToken) return fail(401, { error: 'Tu sesión expiró. Vuelve a entrar al CRM.' });
const data = await request.formData();
const name = String(data.get('name') ?? '').trim();
const slug = String(data.get('slug') ?? '')
.trim()
.toLowerCase();
const contact_email = String(data.get('contact_email') ?? '').trim();
const contact_name = String(data.get('contact_name') ?? '').trim();
const contact_phone = String(data.get('contact_phone') ?? '').trim();
const display_name = String(data.get('display_name') ?? '').trim();
const app_url = String(data.get('app_url') ?? '').trim();
const is_self_hosted = data.get('is_self_hosted') === 'on';
// Valores para repoblar el formulario si algo falla.
const values = {
name,
slug,
contact_email,
contact_name,
contact_phone,
display_name,
app_url,
is_self_hosted
};
const validationError = validateTenantForm({ name, slug, contact_email });
if (validationError) return fail(422, { error: validationError, values });
// Solo se envían los campos opcionales con valor, para no mandar strings vacíos.
const payload: CreateTenantInput = {
name,
slug,
contact_email,
is_self_hosted,
...(contact_name ? { contact_name } : {}),
...(contact_phone ? { contact_phone } : {}),
...(display_name ? { display_name } : {}),
...(app_url ? { app_url } : {})
};
const res = await createWorkspaceTenant(accessToken, fetch, payload);
if (!res.ok) {
return fail(res.forbidden ? 403 : 422, { error: res.error, values });
}
return { success: true, tenantName: res.data.name, tenantSlug: res.data.slug };
}
};

View File

@@ -0,0 +1,180 @@
<script lang="ts">
import { Building2, Plus, ShieldAlert, RefreshCw } from '@lucide/svelte';
import { enhance } from '$app/forms';
import * as Card from '$lib/components/ui/card';
import { Button } from '$lib/components/ui/button';
import { toast } from 'svelte-sonner';
import type { PageData, ActionData } from './$types';
let { data, form }: { data: PageData; form: ActionData } = $props();
let submitting = $state(false);
const inputCls =
'rounded-md border bg-transparent px-3 py-2 text-sm outline-none focus-visible:ring-2 focus-visible:ring-ring';
// Valores repoblados tras un fallo de validación del servidor.
const v = $derived((form && 'values' in form ? form.values : null) as Record<string, unknown> | null);
function prev(field: string): string {
const val = v?.[field];
return typeof val === 'string' ? val : '';
}
</script>
<div class="space-y-6">
<div>
<h1 class="flex items-center gap-2 text-2xl font-bold tracking-tight">
<Building2 class="h-6 w-6" /> Organizaciones del workspace
</h1>
<p class="mt-1 text-sm text-muted-foreground">
Da de alta un cliente nuevo (tenant). Se crea su realm en Keycloak y su licencia base.
</p>
</div>
{#if data.forbidden}
<Card.Root>
<Card.Content class="flex items-start gap-3 pt-6">
<ShieldAlert class="mt-0.5 h-5 w-5 text-amber-500" />
<div class="text-sm">
<p class="font-medium">Requiere permisos de administrador del workspace</p>
<p class="mt-1 text-muted-foreground">
El alta de organizaciones solo está disponible para administradores del Hub
(<code>hub_admin</code>). Tu usuario actual no tiene ese rol.
</p>
</div>
</Card.Content>
</Card.Root>
{:else}
{#if data.loadError}
<div class="rounded-md border border-destructive/40 bg-destructive/10 px-4 py-3 text-sm text-destructive">
No se pudo consultar el workspace: {data.loadError}
</div>
{/if}
<!-- Alta de organización -->
<Card.Root>
<Card.Header>
<Card.Title class="flex items-center gap-2"><Plus class="h-4 w-4" /> Nueva organización</Card.Title>
<Card.Description>El slug identifica al tenant; no se puede cambiar después.</Card.Description>
</Card.Header>
<Card.Content>
<form
method="POST"
action="?/create"
use:enhance={() => {
submitting = true;
return async ({ result, update }) => {
submitting = false;
if (result.type === 'success') {
toast.success(`Organización creada: ${result.data?.tenantName ?? ''}`);
await update({ reset: true });
} else if (result.type === 'failure') {
toast.error(String(result.data?.error ?? 'No se pudo crear la organización'));
await update({ reset: false });
} else {
await update();
}
};
}}
>
<div class="grid gap-4 sm:grid-cols-2">
<label class="flex flex-col gap-1 text-sm sm:col-span-2">
<span class="font-medium">Nombre / Razón social *</span>
<input class={inputCls} name="name" required minlength="2" value={prev('name')} />
</label>
<label class="flex flex-col gap-1 text-sm">
<span class="font-medium">Slug *</span>
<input
class="font-mono {inputCls}"
name="slug"
required
pattern="[a-z0-9-]+"
placeholder="empresa-abc"
title="Solo minúsculas, dígitos y guiones"
value={prev('slug')}
/>
</label>
<label class="flex flex-col gap-1 text-sm">
<span class="font-medium">Nombre para mostrar</span>
<input class={inputCls} name="display_name" value={prev('display_name')} />
</label>
<label class="flex flex-col gap-1 text-sm">
<span class="font-medium">Contacto (nombre)</span>
<input class={inputCls} name="contact_name" value={prev('contact_name')} />
</label>
<label class="flex flex-col gap-1 text-sm">
<span class="font-medium">Email de contacto *</span>
<input type="email" class={inputCls} name="contact_email" required value={prev('contact_email')} />
</label>
<label class="flex flex-col gap-1 text-sm">
<span class="font-medium">Teléfono de contacto</span>
<input class={inputCls} name="contact_phone" value={prev('contact_phone')} />
</label>
<label class="flex flex-col gap-1 text-sm">
<span class="font-medium">URL de la app (opcional)</span>
<input class={inputCls} name="app_url" placeholder="https://app.empresa-abc.com" value={prev('app_url')} />
</label>
<label class="flex items-center gap-2 text-sm sm:col-span-2">
<input type="checkbox" name="is_self_hosted" class="h-4 w-4 rounded border" />
<span>Cliente self-hosted (instalación propia)</span>
</label>
</div>
<div class="mt-6 flex justify-end border-t pt-4">
<Button type="submit" disabled={submitting}>
{submitting ? 'Creando…' : 'Crear organización'}
</Button>
</div>
</form>
</Card.Content>
</Card.Root>
<!-- Organizaciones existentes -->
<Card.Root>
<Card.Header>
<Card.Title>Organizaciones ({data.tenants.length})</Card.Title>
<Card.Description>Tenants activos en el workspace.</Card.Description>
</Card.Header>
<Card.Content>
{#if data.tenants.length === 0}
<p class="flex items-center gap-2 text-sm text-muted-foreground">
<RefreshCw class="h-4 w-4" /> Aún no hay organizaciones registradas.
</p>
{:else}
<div class="overflow-x-auto">
<table class="w-full text-sm">
<thead class="text-left text-muted-foreground">
<tr class="border-b">
<th class="py-2 pr-4 font-medium">Nombre</th>
<th class="py-2 pr-4 font-medium">Slug</th>
<th class="py-2 pr-4 font-medium">Contacto</th>
<th class="py-2 pr-4 font-medium">Estatus</th>
<th class="py-2 pr-4 font-medium">Licencia</th>
</tr>
</thead>
<tbody>
{#each data.tenants as t (t.id)}
<tr class="border-b last:border-0">
<td class="py-2 pr-4">{t.display_name || t.name}</td>
<td class="py-2 pr-4 font-mono text-xs">{t.slug}</td>
<td class="py-2 pr-4">{t.contact_email}</td>
<td class="py-2 pr-4">
<span
class="rounded-full px-2 py-0.5 text-xs {t.status === 'active'
? 'bg-emerald-500/15 text-emerald-600'
: 'bg-muted text-muted-foreground'}"
>
{t.status}
</span>
</td>
<td class="py-2 pr-4">{t.has_license ? 'Sí' : '—'}</td>
</tr>
{/each}
</tbody>
</table>
</div>
{/if}
</Card.Content>
</Card.Root>
{/if}
</div>

View File

@@ -0,0 +1,63 @@
import { fail } from '@sveltejs/kit';
import type { PageServerLoad, Actions } from './$types';
import { getKcAccessToken } from '$lib/server/api';
import { listWorkspaceTenants, createWorkspaceInvite } from '$lib/server/workspace-provision';
import { WORKSPACE_INVITE_ROLES } from '$lib/server/workspace-provision.shared';
export const load: PageServerLoad = async ({ cookies, fetch }) => {
const accessToken = getKcAccessToken(cookies);
if (!accessToken) {
return { tenants: [], canListTenants: false, roles: WORKSPACE_INVITE_ROLES };
}
// Los hub_admin pueden listar todos los tenants (dropdown). Un admin de tenant
// no puede listarlos (403) pero sí puede invitar a SU tenant escribiendo el slug.
const res = await listWorkspaceTenants(accessToken, fetch);
if (!res.ok) {
return { tenants: [], canListTenants: false, roles: WORKSPACE_INVITE_ROLES };
}
return {
tenants: res.data.map((t) => ({ slug: t.slug, name: t.display_name || t.name })),
canListTenants: true,
roles: WORKSPACE_INVITE_ROLES
};
};
export const actions: Actions = {
invite: async ({ request, cookies, fetch }) => {
const accessToken = getKcAccessToken(cookies);
if (!accessToken) return fail(401, { error: 'Tu sesión expiró. Vuelve a entrar al CRM.' });
const data = await request.formData();
const email = String(data.get('email') ?? '').trim();
const tenant_slug = String(data.get('tenant_slug') ?? '')
.trim()
.toLowerCase();
const role = String(data.get('role') ?? 'user').trim();
const values = { email, tenant_slug, role };
if (!email || !email.includes('@')) {
return fail(422, { error: 'Ingresa un email válido para invitar.', values });
}
if (!tenant_slug) {
return fail(422, { error: 'Selecciona (o escribe) el slug de la organización destino.', values });
}
if (!WORKSPACE_INVITE_ROLES.includes(role as (typeof WORKSPACE_INVITE_ROLES)[number])) {
return fail(422, { error: 'Rol inválido.', values });
}
const res = await createWorkspaceInvite(accessToken, fetch, { email, tenant_slug, role });
if (!res.ok) {
return fail(res.forbidden ? 403 : 422, { error: res.error, values });
}
return {
success: true,
email: res.data.email,
inviteUrl: res.data.invite_url,
expiresAt: res.data.expires_at
};
}
};

View File

@@ -0,0 +1,152 @@
<script lang="ts">
import { UserPlus, Copy, Check, MailCheck } from '@lucide/svelte';
import { enhance } from '$app/forms';
import * as Card from '$lib/components/ui/card';
import { Button } from '$lib/components/ui/button';
import { toast } from 'svelte-sonner';
import type { PageData, ActionData } from './$types';
let { data, form }: { data: PageData; form: ActionData } = $props();
let submitting = $state(false);
let copied = $state(false);
const inputCls =
'rounded-md border bg-transparent px-3 py-2 text-sm outline-none focus-visible:ring-2 focus-visible:ring-ring';
const v = $derived((form && 'values' in form ? form.values : null) as Record<string, unknown> | null);
function prev(field: string): string {
const val = v?.[field];
return typeof val === 'string' ? val : '';
}
// Invitación recién creada (para copiar/compartir el enlace).
const created = $derived(
form && 'success' in form && form.success
? { email: form.email, inviteUrl: form.inviteUrl }
: null
);
async function copyInvite(url: string) {
try {
await navigator.clipboard.writeText(url);
copied = true;
toast.success('Enlace de invitación copiado');
setTimeout(() => (copied = false), 2000);
} catch {
toast.error('No se pudo copiar el enlace');
}
}
</script>
<div class="space-y-6">
<div>
<h1 class="flex items-center gap-2 text-2xl font-bold tracking-tight">
<UserPlus class="h-6 w-6" /> Alta de usuarios (invitaciones)
</h1>
<p class="mt-1 text-sm text-muted-foreground">
Invita a un usuario a una organización del workspace. Recibe un enlace de un solo uso para
fijar su contraseña y activarse.
</p>
</div>
{#if created}
<Card.Root class="border-emerald-500/40">
<Card.Content class="pt-6">
<div class="flex items-start gap-3">
<MailCheck class="mt-0.5 h-5 w-5 text-emerald-600" />
<div class="min-w-0 flex-1 text-sm">
<p class="font-medium">Invitación enviada a {created.email}</p>
<p class="mt-1 text-muted-foreground">
Si el correo no llega, comparte este enlace directamente:
</p>
<div class="mt-2 flex items-center gap-2">
<input class="flex-1 font-mono text-xs {inputCls}" readonly value={created.inviteUrl} />
<Button variant="outline" size="sm" onclick={() => copyInvite(String(created.inviteUrl))}>
{#if copied}<Check class="h-4 w-4" />{:else}<Copy class="h-4 w-4" />{/if}
</Button>
</div>
</div>
</div>
</Card.Content>
</Card.Root>
{/if}
<Card.Root>
<Card.Header>
<Card.Title>Nueva invitación</Card.Title>
<Card.Description>
{#if data.canListTenants}
Elige la organización destino y el rol del usuario.
{:else}
Escribe el slug de tu organización y el rol del usuario.
{/if}
</Card.Description>
</Card.Header>
<Card.Content>
<form
method="POST"
action="?/invite"
use:enhance={() => {
submitting = true;
return async ({ result, update }) => {
submitting = false;
if (result.type === 'success') {
toast.success('Invitación creada');
await update({ reset: true });
} else if (result.type === 'failure') {
toast.error(String(result.data?.error ?? 'No se pudo crear la invitación'));
await update({ reset: false });
} else {
await update();
}
};
}}
>
<div class="grid gap-4 sm:grid-cols-2">
<label class="flex flex-col gap-1 text-sm sm:col-span-2">
<span class="font-medium">Email del usuario *</span>
<input type="email" class={inputCls} name="email" required value={prev('email')} />
</label>
<label class="flex flex-col gap-1 text-sm">
<span class="font-medium">Organización *</span>
{#if data.canListTenants}
<select class={inputCls} name="tenant_slug" required value={prev('tenant_slug')}>
<option value="" disabled>Selecciona…</option>
{#each data.tenants as t (t.slug)}
<option value={t.slug}>{t.name} ({t.slug})</option>
{/each}
</select>
{:else}
<input
class="font-mono {inputCls}"
name="tenant_slug"
required
pattern="[a-z0-9-]+"
placeholder="empresa-abc"
title="Slug del tenant (minúsculas, dígitos y guiones)"
value={prev('tenant_slug')}
/>
{/if}
</label>
<label class="flex flex-col gap-1 text-sm">
<span class="font-medium">Rol *</span>
<select class={inputCls} name="role" required value={prev('role') || 'user'}>
{#each data.roles as r (r)}
<option value={r}>{r}</option>
{/each}
</select>
</label>
</div>
<div class="mt-6 flex justify-end border-t pt-4">
<Button type="submit" disabled={submitting}>
{submitting ? 'Enviando…' : 'Enviar invitación'}
</Button>
</div>
</form>
</Card.Content>
</Card.Root>
</div>

View File

@@ -1,7 +1,7 @@
import { redirect, fail } from '@sveltejs/kit';
import type { PageServerLoad, Actions } from './$types';
import { getServerApiUrl, getAuthTokens } from '$lib/server/api';
import { redirectToKeycloakLogin } from '$lib/server/workspace-auth';
import { redirectToWorkspaceLogin } from '$lib/server/workspace-auth';
export const load: PageServerLoad = async ({ url, cookies, fetch }) => {
const code = url.searchParams.get('code')?.toUpperCase().trim() ?? '';
@@ -13,7 +13,7 @@ export const load: PageServerLoad = async ({ url, cookies, fetch }) => {
if (!accessToken) {
// Sesión KC expiró entre redirecciones — volver a auth
redirectToKeycloakLogin(url.origin, `/join?code=${code}&step=consume`);
redirectToWorkspaceLogin(cookies, url);
}
const apiUrl = getServerApiUrl();
@@ -76,7 +76,7 @@ export const actions: Actions = {
if (!accessToken) {
// Redirigir a Keycloak; al volver, el callback irá a /join?code=XXX&step=consume
redirectToKeycloakLogin(url.origin, `/join?code=${code}&step=consume`);
redirectToWorkspaceLogin(cookies, url);
}
// Si ya hay sesión, consumir directamente vía redirect a step=consume

View File

@@ -4,12 +4,9 @@ import type { Actions, PageServerLoad } from './$types';
import { clearAuthTokens, getAuthTokens } from '$lib/server/api';
import { setAccessTokenCookies } from '$lib/server/access-token-cookie';
import {
getWorkspaceLoginUrl,
readWorkspaceReturnPath,
clearWorkspaceReturnPath,
storeReturnPath,
redirectToKeycloakAuthorization,
redirectToKeycloakLogin,
redirectToWorkspaceLogin,
getHubBackendUrl,
isSecureContext,
} from '$lib/server/workspace-auth';
@@ -65,29 +62,17 @@ export const load: PageServerLoad = async ({ cookies, url }) => {
clearAuthTokens(cookies);
// Vuelta desde el Workspace tras autenticarse: el CRM NO inicia ningún flujo
// OIDC contra Keycloak. La sesión se obtiene por relay del App Launcher
// (→ /auth/sso). Si el usuario llega aquí ya autenticado en el Hub, se le
// manda al dashboard; si no hay sesión local, el layout lo reenvía al
// Workspace (App Launcher) para re-entrar por relay.
if (url.searchParams.get('sso_verified') === '1') {
const existingReturnPath = readWorkspaceReturnPath(cookies, '');
const intendedPath =
existingReturnPath && existingReturnPath !== '/login'
? existingReturnPath
: (url.searchParams.get('redirect') || '/dashboard');
storeReturnPath(cookies, intendedPath);
redirectToKeycloakAuthorization(url.origin, intendedPath);
throw redirect(303, '/dashboard');
}
const redirectParam = url.searchParams.get('redirect');
if (redirectParam) {
const existingReturnPath = readWorkspaceReturnPath(cookies, '');
const intendedPath =
existingReturnPath && existingReturnPath !== '/login'
? existingReturnPath
: redirectParam;
storeReturnPath(cookies, intendedPath);
redirectToKeycloakLogin(url.origin, intendedPath);
}
storeReturnPath(cookies, '/dashboard');
throw redirect(303, getWorkspaceLoginUrl(url.origin));
// Sin sesión → App Launcher del Workspace (relay). Nunca Keycloak directo.
redirectToWorkspaceLogin(cookies, url);
};
export const actions: Actions = {

View File

@@ -1,37 +1,28 @@
import { redirect } from '@sveltejs/kit';
import { env } from '$env/dynamic/private';
import type { RequestHandler } from './$types';
import { clearAccessTokenCookies } from '$lib/server/access-token-cookie';
import {
buildKeycloakLogoutUrl,
clearWorkspaceReturnPath,
getWorkspaceLoginUrl
} from '$lib/server/workspace-auth';
import { clearAuthTokens } from '$lib/server/api';
import { clearWorkspaceReturnPath, getWorkspaceLoginUrl } from '$lib/server/workspace-auth';
export const POST: RequestHandler = async ({ cookies, url }) => {
const systemBaseUrl = url.origin;
const idToken = cookies.get('id_token');
// Eliminar todas las cookies de autenticación
clearAccessTokenCookies(cookies);
cookies.delete('refresh_token', { path: '/' });
/**
* Logout del CRM. Limpia la sesión LOCAL (cookies) y devuelve al Workspace.
* NO habla directo a Keycloak: el cierre de sesión completo (Hub/KC) se hace
* desde el Workspace. Patrón SIWEB.
*/
export const POST: RequestHandler = async ({ cookies }) => {
// Eliminar todas las cookies de autenticación (incluye sesión local + token KC)
clearAuthTokens(cookies);
cookies.delete('id_token', { path: '/' });
cookies.delete('active_company_id', { path: '/' });
cookies.delete('active_system', { path: '/' });
cookies.delete('sso_tenant_id', { path: '/' });
cookies.delete('sso_tenant_pub', { path: '/' });
clearWorkspaceReturnPath(cookies);
// En modo local no hay Keycloak ni Hub — ir directo al login local.
// Modo local: no hay Workspace — ir al login local.
if ((env.DEV_LOCAL_AUTH ?? '').toLowerCase() === 'true') {
throw redirect(303, '/login');
}
// Sin id_token_hint KC rechaza post_logout_redirect_uri no registrado.
if (!idToken) {
throw redirect(303, getWorkspaceLoginUrl(systemBaseUrl, { forPostLogout: true }));
}
throw redirect(303, buildKeycloakLogoutUrl(systemBaseUrl, idToken));
// Volver al Workspace (App Launcher). Para cerrar la sesión del Hub por
// completo, el usuario cierra sesión desde el Workspace.
throw redirect(303, getWorkspaceLoginUrl());
};