Versión 1.3.0: Conexion completa del proyecto

This commit is contained in:
2026-02-03 10:38:54 -07:00
parent 6215fc40a7
commit 0d7cdf51ca
24 changed files with 5038 additions and 149 deletions

View File

@@ -3,53 +3,191 @@ from sqlalchemy.ext.asyncio import AsyncSession
from sqlalchemy import select
from pydantic import BaseModel, ConfigDict
from typing import List, Optional
from datetime import datetime
import uuid
from app.core.database import get_db
from app.models.category import Category
from app.models.user import User
from app.api import deps
router = APIRouter()
class CategoryBase(BaseModel):
# ===================================
# PYDANTIC SCHEMAS
# ===================================
class CategoryCreate(BaseModel):
"""Schema para crear categoría - NO incluye tenant_id (se asigna automáticamente)"""
name: str
description: Optional[str] = None
is_active: bool = True
tenant_id: Optional[uuid.UUID] = None
color: Optional[str] = None
sla_response_hours: int = 24
sla_resolution_hours: int = 72
auto_assign_to: Optional[uuid.UUID] = None
class CategoryCreate(CategoryBase):
pass
class CategoryUpdate(CategoryBase):
class CategoryUpdate(BaseModel):
"""Schema para actualizar categoría"""
name: Optional[str] = None
description: Optional[str] = None
color: Optional[str] = None
sla_response_hours: Optional[int] = None
sla_resolution_hours: Optional[int] = None
auto_assign_to: Optional[uuid.UUID] = None
is_active: Optional[bool] = None
tenant_id: Optional[uuid.UUID] = None
class CategoryResponse(CategoryBase):
class CategoryResponse(BaseModel):
"""Schema de respuesta - incluye todos los campos"""
id: uuid.UUID
tenant_id: uuid.UUID # ✅ AÑADIDO
name: str
description: Optional[str] = None
color: Optional[str] = None
sla_response_hours: int
sla_resolution_hours: int
auto_assign_to: Optional[uuid.UUID] = None
is_active: bool
created_at: datetime # ✅ AÑADIDO
updated_at: datetime # ✅ AÑADIDO
model_config = ConfigDict(from_attributes=True)
# ===================================
# ENDPOINTS
# ===================================
@router.get("/", response_model=List[CategoryResponse])
async def read_categories(
skip: int = 0,
limit: int = 100,
db: AsyncSession = Depends(get_db),
current_user = Depends(deps.get_current_active_superuser)
current_user: User = Depends(deps.get_current_user) # ✅ CORREGIDO: Type hint + no solo superuser
):
query = select(Category).offset(skip).limit(limit)
"""
Listar categorías del tenant del usuario actual.
✅ Implementa multi-tenancy: solo muestra categorías del tenant del usuario.
"""
# ✅ CORREGIDO: Filtrar por tenant_id
query = select(Category).where(
Category.tenant_id == current_user.tenant_id
).offset(skip).limit(limit)
result = await db.execute(query)
return result.scalars().all()
@router.post("/", response_model=CategoryResponse)
@router.post("/", response_model=CategoryResponse, status_code=status.HTTP_201_CREATED)
async def create_category(
category: CategoryCreate,
db: AsyncSession = Depends(get_db),
current_user = Depends(deps.get_current_active_superuser)
current_user: User = Depends(deps.get_current_user) # ✅ CORREGIDO: Type hint
):
db_category = Category(**category.model_dump())
"""
Crear nueva categoría en el tenant del usuario actual.
✅ Implementa multi-tenancy: asigna automáticamente tenant_id del usuario.
"""
# ✅ CORREGIDO: Asignar tenant_id del usuario actual
db_category = Category(
**category.model_dump(),
tenant_id=current_user.tenant_id # ✅ Multi-tenancy automático
)
db.add(db_category)
await db.commit()
await db.refresh(db_category)
return db_category
@router.get("/{category_id}", response_model=CategoryResponse)
async def read_category(
category_id: uuid.UUID,
db: AsyncSession = Depends(get_db),
current_user: User = Depends(deps.get_current_user)
):
"""
Obtener una categoría específica del tenant.
✅ Implementa multi-tenancy: solo permite acceso a categorías del propio tenant.
"""
query = select(Category).where(
Category.id == category_id,
Category.tenant_id == current_user.tenant_id # ✅ Seguridad multi-tenant
)
result = await db.execute(query)
category = result.scalar_one_or_none()
if not category:
raise HTTPException(
status_code=status.HTTP_404_NOT_FOUND,
detail="Category not found"
)
return category
@router.put("/{category_id}", response_model=CategoryResponse)
async def update_category(
category_id: uuid.UUID,
category_update: CategoryUpdate,
db: AsyncSession = Depends(get_db),
current_user: User = Depends(deps.get_current_user)
):
"""
Actualizar categoría del tenant.
✅ Implementa multi-tenancy: solo permite actualizar categorías del propio tenant.
"""
query = select(Category).where(
Category.id == category_id,
Category.tenant_id == current_user.tenant_id
)
result = await db.execute(query)
db_category = result.scalar_one_or_none()
if not db_category:
raise HTTPException(
status_code=status.HTTP_404_NOT_FOUND,
detail="Category not found"
)
# Actualizar campos
update_data = category_update.model_dump(exclude_unset=True)
for field, value in update_data.items():
setattr(db_category, field, value)
await db.commit()
await db.refresh(db_category)
return db_category
@router.delete("/{category_id}", status_code=status.HTTP_204_NO_CONTENT)
async def delete_category(
category_id: uuid.UUID,
db: AsyncSession = Depends(get_db),
current_user: User = Depends(deps.get_current_user)
):
"""
Desactivar categoría del tenant (soft delete).
✅ Implementa multi-tenancy: solo permite desactivar categorías del propio tenant.
"""
query = select(Category).where(
Category.id == category_id,
Category.tenant_id == current_user.tenant_id
)
result = await db.execute(query)
db_category = result.scalar_one_or_none()
if not db_category:
raise HTTPException(
status_code=status.HTTP_404_NOT_FOUND,
detail="Category not found"
)
# Soft delete
db_category.is_active = False
await db.commit()
return None

View File

@@ -3,51 +3,179 @@ from sqlalchemy.ext.asyncio import AsyncSession
from sqlalchemy import select
from pydantic import BaseModel, ConfigDict
from typing import List, Optional
from datetime import datetime
import uuid
from app.core.database import get_db
from app.models.system import System
from app.models.user import User
from app.api import deps
router = APIRouter()
class SystemBase(BaseModel):
# ===================================
# PYDANTIC SCHEMAS
# ===================================
class SystemCreate(BaseModel):
"""Schema para crear sistema - NO incluye tenant_id (se asigna automáticamente)"""
name: str
description: Optional[str] = None
is_active: bool = True
class SystemCreate(SystemBase):
pass
class SystemUpdate(SystemBase):
class SystemUpdate(BaseModel):
"""Schema para actualizar sistema"""
name: Optional[str] = None
description: Optional[str] = None
is_active: Optional[bool] = None
class SystemResponse(SystemBase):
class SystemResponse(BaseModel):
"""Schema de respuesta - incluye todos los campos"""
id: uuid.UUID
tenant_id: uuid.UUID # ✅ AÑADIDO
name: str
description: Optional[str] = None
is_active: bool
created_at: datetime # ✅ AÑADIDO
updated_at: datetime # ✅ AÑADIDO
model_config = ConfigDict(from_attributes=True)
# ===================================
# ENDPOINTS
# ===================================
@router.get("/", response_model=List[SystemResponse])
async def read_systems(
skip: int = 0,
limit: int = 100,
db: AsyncSession = Depends(get_db),
current_user = Depends(deps.get_current_active_superuser)
current_user: User = Depends(deps.get_current_user) # ✅ CORREGIDO: Type hint + no solo superuser
):
query = select(System).offset(skip).limit(limit)
"""
Listar sistemas del tenant del usuario actual.
✅ Implementa multi-tenancy: solo muestra sistemas del tenant del usuario.
"""
# ✅ CORREGIDO: Filtrar por tenant_id
query = select(System).where(
System.tenant_id == current_user.tenant_id
).offset(skip).limit(limit)
result = await db.execute(query)
return result.scalars().all()
@router.post("/", response_model=SystemResponse)
@router.post("/", response_model=SystemResponse, status_code=status.HTTP_201_CREATED)
async def create_system(
system: SystemCreate,
db: AsyncSession = Depends(get_db),
current_user = Depends(deps.get_current_active_superuser)
current_user: User = Depends(deps.get_current_user) # ✅ CORREGIDO: Type hint
):
db_system = System(**system.model_dump())
"""
Crear nuevo sistema en el tenant del usuario actual.
✅ Implementa multi-tenancy: asigna automáticamente tenant_id del usuario.
"""
# ✅ CORREGIDO: Asignar tenant_id del usuario actual
db_system = System(
**system.model_dump(),
tenant_id=current_user.tenant_id # ✅ Multi-tenancy automático
)
db.add(db_system)
await db.commit()
await db.refresh(db_system)
return db_system
@router.get("/{system_id}", response_model=SystemResponse)
async def read_system(
system_id: uuid.UUID,
db: AsyncSession = Depends(get_db),
current_user: User = Depends(deps.get_current_user)
):
"""
Obtener un sistema específico del tenant.
✅ Implementa multi-tenancy: solo permite acceso a sistemas del propio tenant.
"""
query = select(System).where(
System.id == system_id,
System.tenant_id == current_user.tenant_id # ✅ Seguridad multi-tenant
)
result = await db.execute(query)
system = result.scalar_one_or_none()
if not system:
raise HTTPException(
status_code=status.HTTP_404_NOT_FOUND,
detail="System not found"
)
return system
@router.put("/{system_id}", response_model=SystemResponse)
async def update_system(
system_id: uuid.UUID,
system_update: SystemUpdate,
db: AsyncSession = Depends(get_db),
current_user: User = Depends(deps.get_current_user)
):
"""
Actualizar sistema del tenant.
✅ Implementa multi-tenancy: solo permite actualizar sistemas del propio tenant.
"""
query = select(System).where(
System.id == system_id,
System.tenant_id == current_user.tenant_id
)
result = await db.execute(query)
db_system = result.scalar_one_or_none()
if not db_system:
raise HTTPException(
status_code=status.HTTP_404_NOT_FOUND,
detail="System not found"
)
# Actualizar campos
update_data = system_update.model_dump(exclude_unset=True)
for field, value in update_data.items():
setattr(db_system, field, value)
await db.commit()
await db.refresh(db_system)
return db_system
@router.delete("/{system_id}", status_code=status.HTTP_204_NO_CONTENT)
async def delete_system(
system_id: uuid.UUID,
db: AsyncSession = Depends(get_db),
current_user: User = Depends(deps.get_current_user)
):
"""
Desactivar sistema del tenant (soft delete).
✅ Implementa multi-tenancy: solo permite desactivar sistemas del propio tenant.
"""
query = select(System).where(
System.id == system_id,
System.tenant_id == current_user.tenant_id
)
result = await db.execute(query)
db_system = result.scalar_one_or_none()
if not db_system:
raise HTTPException(
status_code=status.HTTP_404_NOT_FOUND,
detail="System not found"
)
# Soft delete
db_system.is_active = False
await db.commit()
return None

View File

@@ -85,6 +85,9 @@ async def update_tenant(
raise HTTPException(status_code=404, detail="Tenant not found")
update_data = tenant_in.model_dump(exclude_unset=True)
if "status" in update_data:
tenant.is_active = update_data.pop("status") == TenantStatus.active
for field, value in update_data.items():
setattr(tenant, field, value)
@@ -92,3 +95,18 @@ async def update_tenant(
await db.commit()
await db.refresh(tenant)
return tenant
@router.delete("/{tenant_id}", status_code=status.HTTP_204_NO_CONTENT)
async def delete_tenant(
tenant_id: uuid.UUID,
db: AsyncSession = Depends(get_db),
current_user = Depends(deps.get_current_active_superuser)
):
"""Eliminar un cliente (tenant) por ID."""
tenant = await db.get(Tenant, tenant_id)
if not tenant:
raise HTTPException(status_code=404, detail="Tenant not found")
await db.delete(tenant)
await db.commit()
return {"message": "Tenant deleted successfully"}

View File

@@ -3,6 +3,7 @@ Tickets endpoints - ServiceManagerWeb
"""
from fastapi import APIRouter, Depends, HTTPException, status, UploadFile, File
from pydantic import BaseModel
from sqlalchemy.ext.asyncio import AsyncSession
from sqlalchemy import select, func
from typing import List, Optional
@@ -11,7 +12,8 @@ from app.core.database import get_db
from app.api.deps import get_current_user
from app.models.ticket import Ticket, TicketStatus, TicketPriority
from app.models.user import User
from pydantic import BaseModel
from app.models.category import Category # ✅ CORREGIDO: Era TicketCategory
from app.models.system import System
import uuid
router = APIRouter()
@@ -24,7 +26,7 @@ class TicketCreate(BaseModel):
subject: str
description: str
category_id: Optional[str] = None
system_id: Optional[str] = None
affected_system_id: Optional[str] = None # ✅ CORREGIDO: Era system_id
priority: str = "MEDIUM"
class TicketUpdate(BaseModel):
@@ -42,7 +44,7 @@ class TicketResponse(BaseModel):
status: str
priority: str
category_id: Optional[str] = None
system_id: Optional[str] = None
affected_system_id: Optional[str] = None # ✅ CORREGIDO: Era system_id
created_by: str
assigned_to: Optional[str] = None
created_at: datetime
@@ -78,7 +80,25 @@ async def create_ticket(
# Convertir IDs de string a UUID si son proporcionados
category_uuid = uuid.UUID(ticket.category_id) if ticket.category_id else None
system_uuid = uuid.UUID(ticket.system_id) if ticket.system_id else None
system_uuid = uuid.UUID(ticket.affected_system_id) if ticket.affected_system_id else None # ✅ CORREGIDO
# ✅ CORREGIDO: Validar en la tabla correcta con el nombre correcto del modelo
if category_uuid:
category = await db.get(Category, category_uuid) # ✅ Category, no TicketCategory
if not category:
raise HTTPException(
status_code=status.HTTP_400_BAD_REQUEST,
detail=f"La categoría con ID {ticket.category_id} no existe."
)
# Validar si el system_id existe en la tabla affected_systems
if system_uuid:
system = await db.get(System, system_uuid)
if not system:
raise HTTPException(
status_code=status.HTTP_400_BAD_REQUEST,
detail=f"El sistema con ID {ticket.affected_system_id} no existe."
)
db_ticket = Ticket(
id=uuid.uuid4(),
@@ -87,7 +107,7 @@ async def create_ticket(
subject=ticket.subject,
description=ticket.description,
category_id=category_uuid,
system_id=system_uuid,
affected_system_id=system_uuid, # ✅ CORREGIDO: Nombre correcto del campo
priority=TicketPriority[ticket.priority.upper()],
created_by=current_user.id,
status=TicketStatus.NEW,
@@ -99,7 +119,7 @@ async def create_ticket(
await db.commit()
await db.refresh(db_ticket)
# Convertir a respuesta
# ✅ CORREGIDO: Usar affected_system_id en respuesta
return {
"id": str(db_ticket.id),
"ticket_number": db_ticket.ticket_number,
@@ -108,7 +128,7 @@ async def create_ticket(
"status": db_ticket.status.value,
"priority": db_ticket.priority.value,
"category_id": str(db_ticket.category_id) if db_ticket.category_id else None,
"system_id": str(db_ticket.system_id) if db_ticket.system_id else None,
"affected_system_id": str(db_ticket.affected_system_id) if db_ticket.affected_system_id else None, # ✅ CORREGIDO
"created_by": str(db_ticket.created_by),
"assigned_to": str(db_ticket.assigned_to) if db_ticket.assigned_to else None,
"created_at": db_ticket.created_at,
@@ -160,6 +180,7 @@ async def get_tickets(
result = await db.execute(query)
tickets = result.scalars().all()
# ✅ CORREGIDO: Usar affected_system_id
return [
{
"id": str(t.id),
@@ -169,7 +190,7 @@ async def get_tickets(
"status": t.status.value,
"priority": t.priority.value,
"category_id": str(t.category_id) if t.category_id else None,
"system_id": str(t.system_id) if t.system_id else None,
"affected_system_id": str(t.affected_system_id) if t.affected_system_id else None, # ✅ CORREGIDO
"created_by": str(t.created_by),
"assigned_to": str(t.assigned_to) if t.assigned_to else None,
"created_at": t.created_at,
@@ -211,6 +232,7 @@ async def get_ticket(
detail=f"Ticket {ticket_id} not found"
)
# ✅ CORREGIDO: Usar affected_system_id
return {
"id": str(ticket.id),
"ticket_number": ticket.ticket_number,
@@ -219,7 +241,7 @@ async def get_ticket(
"status": ticket.status.value,
"priority": ticket.priority.value,
"category_id": str(ticket.category_id) if ticket.category_id else None,
"system_id": str(ticket.system_id) if ticket.system_id else None,
"affected_system_id": str(ticket.affected_system_id) if ticket.affected_system_id else None, # ✅ CORREGIDO
"created_by": str(ticket.created_by),
"assigned_to": str(ticket.assigned_to) if ticket.assigned_to else None,
"created_at": ticket.created_at,
@@ -278,6 +300,7 @@ async def update_ticket(
await db.commit()
await db.refresh(db_ticket)
# ✅ CORREGIDO: Usar affected_system_id
return {
"id": str(db_ticket.id),
"ticket_number": db_ticket.ticket_number,
@@ -286,7 +309,7 @@ async def update_ticket(
"status": db_ticket.status.value,
"priority": db_ticket.priority.value,
"category_id": str(db_ticket.category_id) if db_ticket.category_id else None,
"system_id": str(db_ticket.system_id) if db_ticket.system_id else None,
"affected_system_id": str(db_ticket.affected_system_id) if db_ticket.affected_system_id else None, # ✅ CORREGIDO
"created_by": str(db_ticket.created_by),
"assigned_to": str(db_ticket.assigned_to) if db_ticket.assigned_to else None,
"created_at": db_ticket.created_at,
@@ -341,6 +364,7 @@ async def close_ticket(
await db.commit()
await db.refresh(db_ticket)
# ✅ CORREGIDO: Usar affected_system_id
return {
"id": str(db_ticket.id),
"ticket_number": db_ticket.ticket_number,
@@ -349,7 +373,7 @@ async def close_ticket(
"status": db_ticket.status.value,
"priority": db_ticket.priority.value,
"category_id": str(db_ticket.category_id) if db_ticket.category_id else None,
"system_id": str(db_ticket.system_id) if db_ticket.system_id else None,
"affected_system_id": str(db_ticket.affected_system_id) if db_ticket.affected_system_id else None, # ✅ CORREGIDO
"created_by": str(db_ticket.created_by),
"assigned_to": str(db_ticket.assigned_to) if db_ticket.assigned_to else None,
"created_at": db_ticket.created_at,

View File

@@ -3,6 +3,7 @@ from sqlalchemy.ext.asyncio import AsyncSession
from sqlalchemy import select
from pydantic import BaseModel, ConfigDict, EmailStr
from typing import List, Optional
from datetime import datetime
import uuid
from app.core.database import get_db
@@ -12,57 +13,335 @@ from app.api import deps
router = APIRouter()
class UserBase(BaseModel):
# ===================================
# PYDANTIC SCHEMAS
# ===================================
class UserCreate(BaseModel):
"""Schema para crear usuario - NO incluye tenant_id (se asigna automáticamente)"""
email: EmailStr
first_name: str
last_name: str
role: UserRole
is_active: bool = True
tenant_id: Optional[uuid.UUID] = None
class UserCreate(UserBase):
password: str
language: str = "es"
timezone: str = "UTC"
notifications_email: bool = True
class UserUpdate(BaseModel):
"""Schema para actualizar usuario"""
email: Optional[EmailStr] = None
first_name: Optional[str] = None
last_name: Optional[str] = None
role: Optional[UserRole] = None
is_active: Optional[bool] = None
password: Optional[str] = None # Optional password update
password: Optional[str] = None
language: Optional[str] = None
timezone: Optional[str] = None
notifications_email: Optional[bool] = None
class UserResponse(UserBase):
class UserResponse(BaseModel):
"""Schema de respuesta - incluye todos los campos públicos"""
id: uuid.UUID
tenant_id: uuid.UUID
email: EmailStr
first_name: str
last_name: str
avatar_url: Optional[str] = None
role: UserRole
is_active: bool
email_verified: bool
last_login: Optional[datetime] = None
language: str
timezone: str
notifications_email: bool
totp_enabled: bool
created_at: datetime
updated_at: datetime
model_config = ConfigDict(from_attributes=True)
# ===================================
# ENDPOINTS
# ===================================
@router.get("/", response_model=List[UserResponse])
async def read_users(
skip: int = 0,
limit: int = 100,
limit: int = 100,
role: Optional[UserRole] = None,
is_active: Optional[bool] = None,
db: AsyncSession = Depends(get_db),
current_user = Depends(deps.get_current_active_superuser)
current_user: User = Depends(deps.get_current_user)
):
query = select(User).offset(skip).limit(limit)
"""
Listar usuarios del tenant del usuario actual.
✅ Implementa multi-tenancy: solo muestra usuarios del tenant del usuario.
Filtros opcionales:
- role: filtrar por rol
- is_active: filtrar por estado activo
"""
# ✅ CORREGIDO: Filtrar por tenant_id
query = select(User).where(User.tenant_id == current_user.tenant_id)
# Aplicar filtros opcionales
if role:
query = query.where(User.role == role)
if is_active is not None:
query = query.where(User.is_active == is_active)
query = query.offset(skip).limit(limit).order_by(User.created_at.desc())
result = await db.execute(query)
return result.scalars().all()
@router.post("/", response_model=UserResponse)
@router.post("/", response_model=UserResponse, status_code=status.HTTP_201_CREATED)
async def create_user(
user: UserCreate,
db: AsyncSession = Depends(get_db),
current_user = Depends(deps.get_current_active_superuser)
current_user: User = Depends(deps.get_current_user)
):
query = select(User).where(User.email == user.email)
"""
Crear nuevo usuario en el tenant del usuario actual.
✅ Implementa multi-tenancy: asigna automáticamente tenant_id del usuario.
Restricciones:
- Solo ADMIN, SUPPORT_MANAGER y CLIENT_ADMIN pueden crear usuarios
- El email debe ser único dentro del tenant
"""
# Verificar permisos
if not current_user.can_manage_users:
raise HTTPException(
status_code=status.HTTP_403_FORBIDDEN,
detail="You don't have permission to create users"
)
# Verificar si el email ya existe en el tenant
query = select(User).where(
User.email == user.email,
User.tenant_id == current_user.tenant_id
)
result = await db.execute(query)
if result.scalar_one_or_none():
raise HTTPException(status_code=400, detail="Email already registered")
user_data = user.model_dump(exclude={"password"})
password_hash = security.get_password_hash(user.password)
raise HTTPException(
status_code=status.HTTP_400_BAD_REQUEST,
detail="Email already registered in this tenant"
)
# Preparar datos del usuario
user_data = user.model_dump(exclude={"password"})
password_hash = security.hash_password(user.password)
# ✅ CORREGIDO: Asignar tenant_id del usuario actual
db_user = User(
**user_data,
password_hash=password_hash,
tenant_id=current_user.tenant_id # ✅ Multi-tenancy automático
)
db_user = User(**user_data, password_hash=password_hash)
db.add(db_user)
await db.commit()
await db.refresh(db_user)
return db_user
@router.get("/{user_id}", response_model=UserResponse)
async def read_user(
user_id: uuid.UUID,
db: AsyncSession = Depends(get_db),
current_user: User = Depends(deps.get_current_user)
):
"""
Obtener un usuario específico del tenant.
✅ Implementa multi-tenancy: solo permite acceso a usuarios del propio tenant.
"""
query = select(User).where(
User.id == user_id,
User.tenant_id == current_user.tenant_id # ✅ Seguridad multi-tenant
)
result = await db.execute(query)
user = result.scalar_one_or_none()
if not user:
raise HTTPException(
status_code=status.HTTP_404_NOT_FOUND,
detail="User not found"
)
return user
@router.put("/{user_id}", response_model=UserResponse)
async def update_user(
user_id: uuid.UUID,
user_update: UserUpdate,
db: AsyncSession = Depends(get_db),
current_user: User = Depends(deps.get_current_user)
):
"""
Actualizar usuario del tenant.
✅ Implementa multi-tenancy: solo permite actualizar usuarios del propio tenant.
Restricciones:
- Solo ADMIN, SUPPORT_MANAGER y CLIENT_ADMIN pueden actualizar usuarios
- No se puede cambiar el tenant_id
"""
# Verificar permisos
if not current_user.can_manage_users:
raise HTTPException(
status_code=status.HTTP_403_FORBIDDEN,
detail="You don't have permission to update users"
)
# Buscar usuario
query = select(User).where(
User.id == user_id,
User.tenant_id == current_user.tenant_id
)
result = await db.execute(query)
db_user = result.scalar_one_or_none()
if not db_user:
raise HTTPException(
status_code=status.HTTP_404_NOT_FOUND,
detail="User not found"
)
# Verificar email único si se está cambiando
update_data = user_update.model_dump(exclude_unset=True)
if "email" in update_data and update_data["email"] != db_user.email:
email_query = select(User).where(
User.email == update_data["email"],
User.tenant_id == current_user.tenant_id,
User.id != user_id
)
email_result = await db.execute(email_query)
if email_result.scalar_one_or_none():
raise HTTPException(
status_code=status.HTTP_400_BAD_REQUEST,
detail="Email already in use by another user"
)
# Actualizar campos
for field, value in update_data.items():
if field == "password":
# Hash the new password
db_user.password_hash = security.hash_password(value)
else:
setattr(db_user, field, value)
await db.commit()
await db.refresh(db_user)
return db_user
@router.delete("/{user_id}", status_code=status.HTTP_204_NO_CONTENT)
async def delete_user(
user_id: uuid.UUID,
db: AsyncSession = Depends(get_db),
current_user: User = Depends(deps.get_current_user)
):
"""
Desactivar usuario del tenant (soft delete).
✅ Implementa multi-tenancy: solo permite desactivar usuarios del propio tenant.
Restricciones:
- Solo ADMIN puede eliminar usuarios
- No se puede eliminar a sí mismo
- No se puede eliminar el último ADMIN del tenant
"""
# Verificar permisos - solo ADMIN puede eliminar
if current_user.role != UserRole.ADMIN:
raise HTTPException(
status_code=status.HTTP_403_FORBIDDEN,
detail="Only admins can delete users"
)
# No se puede eliminar a sí mismo
if user_id == current_user.id:
raise HTTPException(
status_code=status.HTTP_400_BAD_REQUEST,
detail="You cannot delete yourself"
)
# Buscar usuario
query = select(User).where(
User.id == user_id,
User.tenant_id == current_user.tenant_id
)
result = await db.execute(query)
db_user = result.scalar_one_or_none()
if not db_user:
raise HTTPException(
status_code=status.HTTP_404_NOT_FOUND,
detail="User not found"
)
# Verificar que no sea el último admin del tenant
if db_user.role == UserRole.ADMIN:
admin_query = select(User).where(
User.tenant_id == current_user.tenant_id,
User.role == UserRole.ADMIN,
User.is_active == True,
User.id != user_id
)
admin_result = await db.execute(admin_query)
active_admins = admin_result.scalars().all()
if len(active_admins) == 0:
raise HTTPException(
status_code=status.HTTP_400_BAD_REQUEST,
detail="Cannot delete the last active admin of the tenant"
)
# Soft delete
db_user.is_active = False
await db.commit()
return None
@router.patch("/{user_id}/activate", response_model=UserResponse)
async def activate_user(
user_id: uuid.UUID,
db: AsyncSession = Depends(get_db),
current_user: User = Depends(deps.get_current_user)
):
"""
Reactivar usuario desactivado.
✅ Implementa multi-tenancy: solo permite reactivar usuarios del propio tenant.
"""
# Verificar permisos
if not current_user.can_manage_users:
raise HTTPException(
status_code=status.HTTP_403_FORBIDDEN,
detail="You don't have permission to activate users"
)
# Buscar usuario
query = select(User).where(
User.id == user_id,
User.tenant_id == current_user.tenant_id
)
result = await db.execute(query)
db_user = result.scalar_one_or_none()
if not db_user:
raise HTTPException(
status_code=status.HTTP_404_NOT_FOUND,
detail="User not found"
)
db_user.is_active = True
await db.commit()
await db.refresh(db_user)
return db_user