Release v1.5.1 - Control de Acceso Basado en Roles y Correcciones Críticas
🔒 Seguridad: - Implementación completa de RBAC (Role-Based Access Control) - Staff interno (ADMIN/AGENT/SUPPORT_MANAGER) accede a todos los tickets del tenant - Clientes (CLIENT_USER/CLIENT_ADMIN) solo acceden a sus propios tickets - Restricción de creación/modificación de categories/systems a ADMIN/SUPPORT_MANAGER - Agregado header X-Tenant-ID en frontend-internal para multi-tenancy 🐛 Correcciones: - Fix crítico: Prevención de números de ticket duplicados - Implementado retry logic con 3 intentos en creación de tickets - Generación de ticket_number basada en MAX existente (no contador simple) - Corrección de filtros en GET /tickets según roles ✨ Mejoras: - Validación robusta de permisos en todos los endpoints - Mejor manejo de excepciones y mensajes de error - Multi-tenancy reforzado con validaciones adicionales 📚 Documentación: - Agregado CHANGELOG.md con historial de versiones - Actualizada versión a 1.5.1 en package.json y pyproject.toml - Scripts de prueba para validación de RBAC
This commit is contained in:
@@ -70,17 +70,25 @@ async def read_systems(
|
||||
async def create_system(
|
||||
system: SystemCreate,
|
||||
db: AsyncSession = Depends(get_db),
|
||||
current_user: User = Depends(deps.get_current_user) # ✅ CORREGIDO: Type hint
|
||||
current_user: User = Depends(deps.get_current_user)
|
||||
):
|
||||
"""
|
||||
Crear nuevo sistema en el tenant del usuario actual.
|
||||
|
||||
**Permisos**: Solo ADMIN y SUPPORT_MANAGER pueden crear sistemas.
|
||||
✅ Implementa multi-tenancy: asigna automáticamente tenant_id del usuario.
|
||||
"""
|
||||
# ✅ CORREGIDO: Asignar tenant_id del usuario actual
|
||||
# Verificar permisos
|
||||
if current_user.role not in ["ADMIN", "SUPPORT_MANAGER"]:
|
||||
raise HTTPException(
|
||||
status_code=status.HTTP_403_FORBIDDEN,
|
||||
detail="No tienes permisos para crear sistemas"
|
||||
)
|
||||
|
||||
# Asignar tenant_id del usuario actual
|
||||
db_system = System(
|
||||
**system.model_dump(),
|
||||
tenant_id=current_user.tenant_id # ✅ Multi-tenancy automático
|
||||
tenant_id=current_user.tenant_id
|
||||
)
|
||||
|
||||
db.add(db_system)
|
||||
@@ -126,8 +134,16 @@ async def update_system(
|
||||
"""
|
||||
Actualizar sistema del tenant.
|
||||
|
||||
**Permisos**: Solo ADMIN y SUPPORT_MANAGER pueden actualizar sistemas.
|
||||
✅ Implementa multi-tenancy: solo permite actualizar sistemas del propio tenant.
|
||||
"""
|
||||
# Verificar permisos
|
||||
if current_user.role not in ["ADMIN", "SUPPORT_MANAGER"]:
|
||||
raise HTTPException(
|
||||
status_code=status.HTTP_403_FORBIDDEN,
|
||||
detail="No tienes permisos para actualizar sistemas"
|
||||
)
|
||||
|
||||
query = select(System).where(
|
||||
System.id == system_id,
|
||||
System.tenant_id == current_user.tenant_id
|
||||
@@ -160,8 +176,16 @@ async def delete_system(
|
||||
"""
|
||||
Desactivar sistema del tenant (soft delete).
|
||||
|
||||
**Permisos**: Solo ADMIN y SUPPORT_MANAGER pueden desactivar sistemas.
|
||||
✅ Implementa multi-tenancy: solo permite desactivar sistemas del propio tenant.
|
||||
"""
|
||||
# Verificar permisos
|
||||
if current_user.role not in ["ADMIN", "SUPPORT_MANAGER"]:
|
||||
raise HTTPException(
|
||||
status_code=status.HTTP_403_FORBIDDEN,
|
||||
detail="No tienes permisos para desactivar sistemas"
|
||||
)
|
||||
|
||||
query = select(System).where(
|
||||
System.id == system_id,
|
||||
System.tenant_id == current_user.tenant_id
|
||||
|
||||
Reference in New Issue
Block a user