feat(access): derive authenticated baseline roles
This commit is contained in:
@@ -56,7 +56,7 @@ def ensure_default_roles(session: Session, tenant: Tenant | None = None) -> dict
|
||||
query = query.filter(Role.tenant_id == tenant.id) if tenant is not None else query.filter(Role.tenant_id.is_(None))
|
||||
role = query.one_or_none()
|
||||
is_builtin = _template_is_builtin(template_managed=template.managed, protected=template.protected, tenant_role=tenant is not None)
|
||||
is_assignable = True
|
||||
is_assignable = not template.default_authenticated
|
||||
if role is None:
|
||||
role = Role(
|
||||
tenant_id=tenant.id if tenant is not None else None,
|
||||
@@ -200,7 +200,24 @@ def set_user_groups(session: Session, *, user: User, group_ids: Iterable[str]) -
|
||||
|
||||
|
||||
def set_user_roles(session: Session, *, user: User, role_ids: Iterable[str]) -> None:
|
||||
ids = sorted(set(role_ids))
|
||||
default_slugs = {
|
||||
template.slug
|
||||
for template in role_templates_for_level("tenant")
|
||||
if template.default_authenticated
|
||||
}
|
||||
default_roles = (
|
||||
session.query(Role)
|
||||
.filter(
|
||||
Role.tenant_id == user.tenant_id,
|
||||
Role.slug.in_(default_slugs),
|
||||
)
|
||||
.all()
|
||||
if default_slugs
|
||||
else []
|
||||
)
|
||||
default_role_ids = {role.id for role in default_roles}
|
||||
requested_ids = set(role_ids) - default_role_ids
|
||||
ids = sorted(requested_ids)
|
||||
roles = (
|
||||
session.query(Role)
|
||||
.filter(Role.tenant_id == user.tenant_id, Role.id.in_(ids), Role.is_assignable.is_(True))
|
||||
|
||||
Reference in New Issue
Block a user