Задачи 032-033: ролевая модель с привязкой к организации, исправления по ревью

Пентест (docs/reviews/2026-09-27-pentest.md) и план 031 (Swagger, TLS) — план, не реализован.
032 Роль superadmin (без организации) и привязка admin/viewer к одной организации:
    users.organization_id + CHECK, audit_log.organization_id (миграции 0010-0012);
    require_org/scope_org во всех чтениях и записях, журнал и «Обзор» в границах
    организации; пользователи, организации, типы устройств, настройки журнала — только superadmin.
033 Исправление находок ревью 032 (docs/reviews/2026-09-27-changes-032-review.md,
    docs/reviews/2026-09-27-codebase-review.md):
    - FK audit_log.organization_id ON DELETE SET NULL (миграция 0013) — удаление организаций;
    - проверка организации в предпросмотре подсети;
    - инвариант «роль — организация» по итоговому состоянию (повышение снимает организацию,
      понижение требует её), 422/404 вместо обезличенных 409;
    - одинаковый 404 для чужих и несуществующих объектов (VRF, устройство, parent_id, оператор);
    - отказы удаления в журнале организации, счётчики типов в пределах организации;
    - UI: живое поле «Организация» в диалоге пользователя, бейдж superadmin; род в текстах 404.
README актуализирован под ролевую модель.

Co-Authored-By: Claude Opus 5.5 <noreply@anthropic.com>
This commit is contained in:
ayurishchevandClaude Opus 5.5 committed 2026-09-27 11:26:57 +03:00
1 parent 5210ba3333
commit 744a025960
28 files changed
+1283 -164

No files matched your search

+14 -4
View File
@@ -17,23 +17,25 @@ def _client(username: str, password: str):
return c
def test_users_management(client):
def test_users_management(client, org):
name, uid, other = f"qa-{uuid.uuid4().hex[:8]}", None, None
try:
created = client.post("/users", json={"username": name, "password": "start-pass-123", "role": "viewer"})
created = client.post("/users", json={"username": name, "password": "start-pass-123", "role": "viewer", "organization_id": org["id"]}) # изменение 033
assert created.status_code == 201, created.text
uid = created.json()["id"]
assert created.json()["role"] == "viewer" and created.json()["is_active"] is True
assert created.json()["organization_id"] == org["id"] # изменение 033
assert client.post("/users", json={"username": name.upper(), "password": "start-pass-123"}).status_code == 409 # логин занят без учёта регистра
assert client.post("/users", json={"username": name.upper(), "password": "start-pass-123", "organization_id": org["id"]}).status_code == 409 # логин занят без учёта регистра
assert client.post("/users", json={"username": "system", "password": "start-pass-123"}).status_code == 422 # служебный логин журнала
assert client.post("/users", json={"username": "ab", "password": "start-pass-123"}).status_code == 422 # короткий логин
assert client.post("/users", json={"username": "short-pw", "password": "123"}).status_code == 422 # короткий пароль
assert client.post("/users", json={"username": f"qa-{uuid.uuid4().hex[:8]}", "password": "start-pass-123", "role": "admin"}).status_code == 422 # админ без организации (изменение 033, находка №2)
other = _client(name, "start-pass-123")
assert other is not None
assert other.get("/auth/me").json()["role"] == "viewer"
assert other.get("/users").status_code == 403 # список пользователей только для админа
assert other.get("/users").status_code == 403 # список пользователей только для суперадминистратора (изменение 032)
assert other.post("/organizations", json={"name": "qa", "inn": "1234567890"}).status_code == 403 # роль «просмотр» — только чтение
# отключение действует немедленно, включая ранее выданный токен
@@ -62,6 +64,14 @@ def test_users_management(client):
assert client.delete(f"/users/{me['id']}").status_code == 409
assert client.patch(f"/users/{me['id']}", json={"is_active": False}).status_code == 409
assert client.patch(f"/users/{uid}", json={"role": "admin"}).json()["role"] == "admin"
# реконсиляция «роль — организация» по итоговому состоянию (изменение 033, находка №3)
promoted = client.patch(f"/users/{uid}", json={"role": "superadmin"})
assert promoted.status_code == 200 and promoted.json()["organization_id"] is None # повышение снимает организацию само
assert client.patch(f"/users/{uid}", json={"role": "viewer"}).status_code == 422 # понижение без организации
demoted = client.patch(f"/users/{uid}", json={"role": "viewer", "organization_id": org["id"]})
assert demoted.status_code == 200 and demoted.json()["role"] == "viewer"
assert client.delete(f"/users/{uid}").status_code == 204
uid = None
assert client.get("/audit", params={"event_type": "user.created"}).json()["total"] >= 1