Задачи 006-010: пользователи, исправление удаления, журнал отказов, групповые операции, автовыделение префиксов

006 Пользователи: API /users (CRUD, смена своего пароля), раздел UI «Пользователи»,
    события журнала user.*, защита от отключения/удаления себя и последнего админа.
007 Исправление удаления организации: VRF удаляются явным DELETE до организации
    (без relationship() порядок DELETE не гарантирован → ложный 409).
008 Журнал фиксирует отказы в удалении (<entity>.delete_blocked) со списком
    мешающих объектов в «Данных»: организация, VRF, тип устройства, префикс, пользователь.
009 Выбор строк чекбоксами и групповые операции в UI (удаление, смена типа устройств,
    статус префиксов и адресов, доступ пользователей); цикл запросов из UI, итог и список отказов.
010 Автовыделение следующего вложенного префикса: POST/GET /prefixes/{id}/subnets/next,
    первый свободный выровненный блок; пункт «Добавить вложенный (авто)» в меню префикса.

Тесты: 14 (добавлены сценарии для 006, 007/008, 010); исправлена нестабильность
тестов журнала (IPv6-группы с ведущими нулями нормализуются PostgreSQL).
Документация: README.md, docs/changes/006-010 (планы и итоги).

Co-Authored-By: Claude Sonnet 5 <noreply@anthropic.com>
This commit is contained in:
ayurishchevandClaude Sonnet 5 committed 2026-09-26 13:25:33 +03:00
1 parent a846d30872
commit cd09ef0805
23 files changed
+988 -49

No files matched your search

+32
View File
@@ -1,3 +1,4 @@
import ipaddress
import httpx
from tests.conftest import BASE, ENV
@@ -45,6 +46,37 @@ def test_in_use_objects_cannot_be_deleted(client, org):
assert client.delete(f"/device-types/{t['id']}").status_code == 409
def test_delete_organization(client, org):
_prefix(client, org, "10.206.0.0/24")
busy = client.delete(f"/organizations/{org['id']}") # с префиксом — нельзя
assert busy.status_code == 409 and "Нельзя удалить" in busy.json()["message"]
logged = client.get("/audit", params={"event_type": "organization.delete_blocked", "q": org["name"]}).json()["items"] # отказ попадает в журнал
assert logged and logged[0]["entity_id"] == org["id"] and "удаление отклонено" in logged[0]["message"]
assert logged[0]["diff"]["blocked_by"]["prefixes"] == {"total": 1, "items": ["10.206.0.0/24 (default)"]} and "devices" not in logged[0]["diff"]["blocked_by"]
empty = client.post("/organizations", json={"name": f"empty-{org['name']}", "inn": "".join(reversed(org["inn"]))}).json()
assert client.delete(f"/organizations/{empty['id']}").status_code == 204 # служебный VRF default удаляется вместе с организацией
assert client.get(f"/organizations/{empty['id']}").status_code == 404
assert client.get("/vrfs", params={"organization_id": empty["id"]}).json()["items"] == []
def test_allocate_next_subnet(client, org):
parent = _prefix(client, org, "10.207.0.0/24").json()
assert _prefix(client, org, "10.207.0.0/30").json()["parent_id"] == parent["id"]
url = f"/prefixes/{parent['id']}/subnets/next"
assert client.get(url, params={"length": 30}).json()["prefix"] == "10.207.0.4/30" # предпросмотр
a = client.post(url, json={"length": 30, "description": "auto"})
assert a.status_code == 201 and a.json()["prefix"] == "10.207.0.4/30" and a.json()["parent_id"] == parent["id"] and a.json()["vrf_id"] == org["vrf_id"]
assert client.post(url, json={"length": 30}).json()["prefix"] == "10.207.0.8/30"
assert client.post(url, json={"length": 29}).json()["prefix"] == "10.207.0.16/29" # выравнивание по размеру блока
assert client.post(url, json={"length": 24}).status_code == 422 and client.post(url, json={"length": 33}).status_code == 422
assert client.post(url, json={"length": 25}).json()["prefix"] == "10.207.0.128/25"
assert client.post(url, json={"length": 25}).status_code == 409 # свободной половины больше нет
assert client.get(url, params={"length": 25}).json()["prefix"] is None
from app.services import next_free_subnet
v6 = int(ipaddress.ip_address("fd00::"))
assert next_free_subnet("fd00::/64", 66, [(v6, v6 + 5)]) == "fd00::4000:0:0:0/66" # IPv6: первый блок занят, берётся второй
def test_vrf_name_unique_per_organization(client, org):
other = client.post("/organizations", json={"name": f"other-{org['name']}", "inn": "".join(reversed(org["inn"]))}).json()
try:
+2 -2
View File
@@ -9,7 +9,7 @@ from tests.conftest import BASE
def test_journal_search_and_filters(client, org):
cidr = f"fd00:{uuid.uuid4().hex[:4]}:{uuid.uuid4().hex[:4]}::/64" # уникальный для запуска: журнал общий и накапливается
cidr = f"fd00:{uuid.uuid4().int % 0xF000 + 0x1000:x}:{uuid.uuid4().int % 0xF000 + 0x1000:x}::/64" # уникальный для запуска (журнал общий); группы без ведущих нулей — иначе PostgreSQL CIDR нормализует запись и поиск по тексту промахивается
client.post("/prefixes", json={"organization_id": org["id"], "vrf_id": org["vrf_id"], "prefix": cidr})
hit = client.get("/audit", params={"q": cidr}).json()
assert hit["total"] >= 1
@@ -56,7 +56,7 @@ def test_clear_requires_password_and_locks_out(db):
def test_client_ip_and_request_meta_recorded(client, org):
hdr = {"User-Agent": "ipam-tests/1.0", "X-Forwarded-For": "203.0.113.9"} # подделка XFF от недоверенного пира
cidr = f"fd00:{uuid.uuid4().hex[:4]}:{uuid.uuid4().hex[:4]}::/64"
cidr = f"fd00:{uuid.uuid4().int % 0xF000 + 0x1000:x}:{uuid.uuid4().int % 0xF000 + 0x1000:x}::/64"
client.post("/prefixes", headers=hdr, json={"organization_id": org["id"], "vrf_id": org["vrf_id"], "prefix": cidr})
entry = client.get("/audit", params={"q": cidr}).json()["items"][0]
assert ipaddress.ip_address(entry["client_ip"])
+70
View File
@@ -0,0 +1,70 @@
"""Управление пользователями: один сквозной сценарий (создание → права → отключение → пароли → удаление)."""
import uuid
import httpx
from tests.conftest import BASE
def _client(username: str, password: str):
"""Клиент с токеном пользователя; None — вход не удался."""
c = httpx.Client(base_url=BASE, timeout=30)
r = c.post("/auth/login", json={"username": username, "password": password})
if r.status_code != 200:
c.close()
return None
c.headers["Authorization"] = "Bearer " + r.json()["access_token"]
return c
def test_users_management(client):
name, uid, other = f"qa-{uuid.uuid4().hex[:8]}", None, None
try:
created = client.post("/users", json={"username": name, "password": "start-pass-123", "role": "viewer"})
assert created.status_code == 201, created.text
uid = created.json()["id"]
assert created.json()["role"] == "viewer" and created.json()["is_active"] is True
assert client.post("/users", json={"username": name.upper(), "password": "start-pass-123"}).status_code == 409 # логин занят без учёта регистра
assert client.post("/users", json={"username": "system", "password": "start-pass-123"}).status_code == 422 # служебный логин журнала
assert client.post("/users", json={"username": "ab", "password": "start-pass-123"}).status_code == 422 # короткий логин
assert client.post("/users", json={"username": "short-pw", "password": "123"}).status_code == 422 # короткий пароль
other = _client(name, "start-pass-123")
assert other is not None
assert other.get("/auth/me").json()["role"] == "viewer"
assert other.get("/users").status_code == 403 # список пользователей только для админа
assert other.post("/organizations", json={"name": "qa", "inn": "1234567890"}).status_code == 403 # роль «просмотр» — только чтение
# отключение действует немедленно, включая ранее выданный токен
assert client.patch(f"/users/{uid}", json={"is_active": False}).json()["is_active"] is False
assert other.get("/auth/me").status_code == 401
assert _client(name, "start-pass-123") is None
# возврат доступа и сброс пароля администратором
client.patch(f"/users/{uid}", json={"is_active": True, "password": "reset-pass-123"})
assert _client(name, "start-pass-123") is None
other = _client(name, "reset-pass-123")
assert other is not None
# смена своего пароля: нужен текущий, новый не должен совпадать с ним
assert other.post("/users/me/password", json={"current_password": "wrong", "new_password": "third-pass-123"}).status_code == 403
assert other.post("/users/me/password", json={"current_password": "reset-pass-123", "new_password": "reset-pass-123"}).status_code == 422
assert other.post("/users/me/password", json={"current_password": "reset-pass-123", "new_password": "third-pass-123"}).status_code == 200
assert _client(name, "third-pass-123") is not None
assert other.get("/auth/me").status_code == 200 # выданный ранее токен продолжает работать
# свою учётную запись удалить или отключить нельзя
me = client.get("/auth/me").json()
assert client.delete(f"/users/{me['id']}").status_code == 409
assert client.patch(f"/users/{me['id']}", json={"is_active": False}).status_code == 409
assert client.patch(f"/users/{uid}", json={"role": "admin"}).json()["role"] == "admin"
assert client.delete(f"/users/{uid}").status_code == 204
uid = None
assert client.get("/audit", params={"event_type": "user.created"}).json()["total"] >= 1
assert client.get("/audit", params={"event_type": "user.password_reset"}).json()["total"] >= 1
finally:
if other is not None:
other.close()
if uid is not None:
client.delete(f"/users/{uid}")