fix(addresses): require group visibility for book creation
This commit is contained in:
@@ -175,7 +175,7 @@ def _scope_id_for_create(principal: ApiPrincipal, payload: AddressBookCreateRequ
|
||||
group_id = _trim(payload.group_id)
|
||||
if not group_id:
|
||||
raise AddressBookError("Group address books require a group id.")
|
||||
if principal.group_ids and group_id not in principal.group_ids and not principal.has("addresses:address_book:admin"):
|
||||
if group_id not in principal.group_ids and not principal.has("addresses:address_book:admin"):
|
||||
raise AddressBookError("The selected group is not visible to the current principal.")
|
||||
return tenant_id, group_id
|
||||
raise AddressBookError("Unsupported address book scope.")
|
||||
|
||||
Reference in New Issue
Block a user