permissions.py 8.9 KB

123456789101112131415161718192021222324252627282930313233343536373839404142434445464748495051525354555657585960616263646566676869707172737475767778798081828384858687888990919293949596979899100101102103104105106107108109110111112113114115116117118119120121122123124125126127128129130131132133134135136137138139140141142143144145146147148149150151152153154155156157158159160161162163164165166167168169170171172173174175176177178179180181182183184185186187188189190191192193194195196197198199200201202203204205206207208209210211212213214215216217218219220221222223224225226227228229230231232233234235236237238239240241242243244245246247248249250251252253254255256257258259260261262263
  1. from __future__ import annotations
  2. from functools import wraps
  3. from typing import Iterable
  4. from flask import current_app, g, jsonify, request
  5. from app.models.result import failed
  6. READ_GOVERNANCE = "governance:read"
  7. EDIT_GOVERNANCE = "governance:edit"
  8. APPROVE_REVIEW = "review:approve"
  9. MANAGE_USERS = "users:manage"
  10. ACTIVATE_WORKFLOW = "workflow:activate"
  11. OPERATE_ORDERS = "orders:operate"
  12. DATASOURCE_POOL_MANAGE = "datasources:pools:manage"
  13. KNOWLEDGE_MANAGE = "knowledge:manage"
  14. RULES_READ = "rules:read"
  15. RULES_EDIT = "rules:edit"
  16. RULES_PUBLISH = "rules:publish"
  17. DATAFLOW_RELEASE = "dataflows:release"
  18. DATAFLOW_DEPLOY = "dataflows:deploy"
  19. DATAFLOW_CANARY = "dataflows:canary"
  20. DATAFLOW_ACTIVATE = "dataflows:activate"
  21. DATAFLOW_ROLLBACK = "dataflows:rollback"
  22. RULES_EXECUTE = "rules:execute"
  23. INGESTION_RUN = "ingestion:run"
  24. INGESTION_ADMIN = "ingestion:admin"
  25. EVIDENCE_DOWNLOAD = "evidence:download"
  26. DATA_ELEMENTS_EDIT = "data-elements:edit"
  27. DATA_ELEMENTS_PUBLISH = "data-elements:publish"
  28. ONTOLOGIES_EDIT = "ontologies:edit"
  29. ONTOLOGIES_PUBLISH = "ontologies:publish"
  30. DEVICE_ASSETS_EDIT = "device-assets:edit"
  31. ROLE_PERMISSIONS = {
  32. "viewer": frozenset({READ_GOVERNANCE, RULES_READ}),
  33. "editor": frozenset(
  34. {
  35. READ_GOVERNANCE,
  36. EDIT_GOVERNANCE,
  37. APPROVE_REVIEW,
  38. OPERATE_ORDERS,
  39. RULES_READ,
  40. RULES_EDIT,
  41. RULES_EXECUTE,
  42. INGESTION_RUN,
  43. DATA_ELEMENTS_EDIT,
  44. ONTOLOGIES_EDIT,
  45. DEVICE_ASSETS_EDIT,
  46. }
  47. ),
  48. "admin": frozenset(
  49. {
  50. READ_GOVERNANCE,
  51. EDIT_GOVERNANCE,
  52. APPROVE_REVIEW,
  53. MANAGE_USERS,
  54. ACTIVATE_WORKFLOW,
  55. OPERATE_ORDERS,
  56. DATASOURCE_POOL_MANAGE,
  57. KNOWLEDGE_MANAGE,
  58. RULES_READ,
  59. RULES_EDIT,
  60. RULES_PUBLISH,
  61. DATAFLOW_RELEASE,
  62. DATAFLOW_DEPLOY,
  63. DATAFLOW_CANARY,
  64. DATAFLOW_ACTIVATE,
  65. DATAFLOW_ROLLBACK,
  66. RULES_EXECUTE,
  67. INGESTION_RUN,
  68. INGESTION_ADMIN,
  69. EVIDENCE_DOWNLOAD,
  70. DATA_ELEMENTS_EDIT,
  71. DATA_ELEMENTS_PUBLISH,
  72. ONTOLOGIES_EDIT,
  73. ONTOLOGIES_PUBLISH,
  74. DEVICE_ASSETS_EDIT,
  75. }
  76. ),
  77. }
  78. PUBLIC = "public"
  79. def permission_for_request(path: str, method: str) -> tuple[str, ...]:
  80. """Classify every API request in one auditable, deny-by-default policy."""
  81. method = method.upper()
  82. if path in {"/api/system/health", "/api/system/auth/login"}:
  83. return (PUBLIC,)
  84. if path in {"/api/knowledge/search", "/api/knowledge/ask"}:
  85. return (READ_GOVERNANCE,)
  86. if path.startswith("/api/rules"):
  87. if path.startswith("/api/rules/deployments"):
  88. if method == "GET":
  89. return (RULES_READ,)
  90. if path.endswith("/deploy-disabled"):
  91. return (DATAFLOW_DEPLOY,)
  92. if path.endswith("/canary"):
  93. return (DATAFLOW_CANARY, RULES_EXECUTE)
  94. if path.endswith("/execute"):
  95. return (RULES_EXECUTE,)
  96. if path.endswith("/activate"):
  97. return (DATAFLOW_ACTIVATE,)
  98. if path.endswith("/rollback"):
  99. return (DATAFLOW_ROLLBACK,)
  100. if path.endswith("/reconcile-deploy"):
  101. return (DATAFLOW_DEPLOY,)
  102. if path.endswith("/reconcile-activate"):
  103. return (DATAFLOW_ACTIVATE,)
  104. if path.endswith("/reconcile-rollback"):
  105. return (DATAFLOW_ROLLBACK,)
  106. if path.endswith("/reconcile-execute"):
  107. return (RULES_EXECUTE,)
  108. if method == "POST":
  109. return (DATAFLOW_DEPLOY,)
  110. return (DATAFLOW_DEPLOY,)
  111. if method == "GET":
  112. return (RULES_READ,)
  113. if path.endswith("/publish"):
  114. return (RULES_PUBLISH,)
  115. if path.startswith("/api/rules/production-lines/") and path.endswith(
  116. "/release"
  117. ):
  118. return (DATAFLOW_RELEASE,)
  119. if path.endswith("/test") or path.endswith("/execute"):
  120. return (RULES_EXECUTE,)
  121. if method in {"POST", "PUT", "PATCH", "DELETE"}:
  122. return (RULES_EDIT,)
  123. return (RULES_PUBLISH,)
  124. if path.startswith("/api/knowledge/admin"):
  125. return (KNOWLEDGE_MANAGE,)
  126. if path.startswith("/api/system/users"):
  127. return (MANAGE_USERS,)
  128. if path.startswith("/api/development/v1/device-assets"):
  129. if method == "GET":
  130. return (READ_GOVERNANCE,)
  131. return (DEVICE_ASSETS_EDIT,)
  132. if path.startswith("/api/development/v1/ingestion-jobs"):
  133. if method == "GET":
  134. return (READ_GOVERNANCE,)
  135. if path.endswith("/retry"):
  136. return (INGESTION_ADMIN,)
  137. if path.endswith("/cancel"):
  138. return (INGESTION_RUN,)
  139. if method == "POST":
  140. return (INGESTION_RUN,)
  141. if path.startswith("/api/development/v1/data-elements"):
  142. if method == "GET":
  143. return (READ_GOVERNANCE,)
  144. return (DATA_ELEMENTS_EDIT,)
  145. if path.startswith("/api/development/v1/candidate-decisions"):
  146. return (DATA_ELEMENTS_EDIT,)
  147. if path.startswith("/api/development/v1/sources/files"):
  148. return (INGESTION_RUN,)
  149. if path.startswith("/api/development/v1/evidence"):
  150. return (READ_GOVERNANCE,)
  151. if path.startswith("/api/development/v1/ontologies"):
  152. if method == "GET":
  153. return (READ_GOVERNANCE,)
  154. if path.endswith("/publish") or path.endswith("/rollback"):
  155. return (ONTOLOGIES_PUBLISH,)
  156. return (ONTOLOGIES_EDIT,)
  157. if path.startswith("/api/bd/"):
  158. if path in {
  159. "/api/bd/list",
  160. "/api/bd/detail",
  161. "/api/bd/graphall",
  162. "/api/bd/search",
  163. }:
  164. return (READ_GOVERNANCE,)
  165. return (EDIT_GOVERNANCE,)
  166. if path.startswith("/api/system/workbench"):
  167. return (READ_GOVERNANCE,)
  168. if (
  169. path == "/api/datasource/pools"
  170. or (
  171. path.startswith("/api/datasource/")
  172. and (
  173. path.endswith("/pool")
  174. or path.endswith("/pool/invalidate")
  175. )
  176. )
  177. ):
  178. return (DATASOURCE_POOL_MANAGE,)
  179. if path == "/api/datasource/list":
  180. return (READ_GOVERNANCE,)
  181. if path.startswith("/api/system/") and not path.startswith("/api/system/auth/me"):
  182. return (MANAGE_USERS,)
  183. if path.startswith("/api/dataflow/") and any(
  184. marker in path.lower() for marker in ("activate", "publish", "execute")
  185. ):
  186. return (ACTIVATE_WORKFLOW,)
  187. if "order" in path.lower() and method != "GET":
  188. return (OPERATE_ORDERS,)
  189. if method == "GET":
  190. return (READ_GOVERNANCE,)
  191. if method in {"POST", "PUT", "PATCH", "DELETE"}:
  192. return (EDIT_GOVERNANCE,)
  193. return (MANAGE_USERS,)
  194. def permissions_for_roles(roles: Iterable[str]) -> frozenset[str]:
  195. result: set[str] = set()
  196. for role in roles:
  197. result.update(ROLE_PERMISSIONS.get(role, ()))
  198. return frozenset(result)
  199. def authenticate_request() -> dict | None:
  200. from app.core.system.auth import load_identity_from_token
  201. existing = getattr(g, "current_user", None)
  202. if existing:
  203. return existing
  204. header = request.headers.get("Authorization", "")
  205. if not header.startswith("Bearer "):
  206. return None
  207. token = header[7:].strip()
  208. if not token:
  209. return None
  210. return load_identity_from_token(token, secret=current_app.config["SECRET_KEY"])
  211. def configure_api_authorization(app) -> None:
  212. @app.before_request
  213. def enforce_api_policy():
  214. if not request.path.startswith("/api/") or request.method == "OPTIONS":
  215. return None
  216. required = permission_for_request(request.path, request.method)
  217. if required == (PUBLIC,):
  218. return None
  219. identity = authenticate_request()
  220. if identity is None:
  221. return jsonify(failed("未登录或登录已过期", code=401)), 401
  222. permissions = permissions_for_roles(identity["roles"])
  223. if not set(required).issubset(permissions):
  224. return jsonify(failed("权限不足", code=403)), 403
  225. identity["permissions"] = sorted(permissions)
  226. g.current_user = identity
  227. return None
  228. def require_permissions(*required: str):
  229. def decorator(view):
  230. @wraps(view)
  231. def wrapped(*args, **kwargs):
  232. identity = authenticate_request()
  233. if identity is None:
  234. return jsonify(failed("未登录或登录已过期", code=401)), 401
  235. permissions = permissions_for_roles(identity["roles"])
  236. if not set(required).issubset(permissions):
  237. return jsonify(failed("权限不足", code=403)), 403
  238. identity["permissions"] = sorted(permissions)
  239. g.current_user = identity
  240. return view(*args, **kwargs)
  241. wrapped.required_permissions = tuple(required)
  242. return wrapped
  243. return decorator