services.py 8.5 KB

123456789101112131415161718192021222324252627282930313233343536373839404142434445464748495051525354555657585960616263646566676869707172737475767778798081828384858687888990919293949596979899100101102103104105106107108109110111112113114115116117118119120121122123124125126127128129130131132133134135136137138139140141142143144145146147148149150151152153154155156157158159160161162163164165166167168169170171172173174175176177178179180181182183184185186187188189190191192193194195196197198199200201202203204205206207208209210211212213214215216217218219220221222223224225226227228229230231232233234235236237238239240241242243244245246247248249250251252
  1. from dataclasses import dataclass
  2. from datetime import datetime
  3. from app.db.models import ApiKey, Role, RoleAssignment, RolePermissionBinding, User
  4. from app.domain.repositories import (
  5. ApiKeyRepository,
  6. RoleAssignmentRepository,
  7. RolePermissionBindingRepository,
  8. RoleRepository,
  9. UserRepository,
  10. )
  11. from app.infrastructure.api_keys import generate_api_key, get_api_key_prefix, hash_api_key
  12. from app.infrastructure.passwords import verify_password
  13. from app.infrastructure.tokens import TokenError, issue_access_token, verify_access_token
  14. @dataclass(frozen=True)
  15. class LoginResult:
  16. access_token: str
  17. expires_time: datetime
  18. user: User
  19. @dataclass(frozen=True)
  20. class TokenVerificationResult:
  21. active: bool
  22. user_id: str | None = None
  23. username: str | None = None
  24. expires_time: datetime | None = None
  25. reason: str | None = None
  26. @dataclass(frozen=True)
  27. class PermissionCheckResult:
  28. allowed: bool
  29. reason: str
  30. matched_role_ids: list[str]
  31. class AuthApplicationService:
  32. def __init__(
  33. self,
  34. *,
  35. user_repository: UserRepository,
  36. role_repository: RoleRepository,
  37. assignment_repository: RoleAssignmentRepository,
  38. permission_binding_repository: RolePermissionBindingRepository,
  39. api_key_repository: ApiKeyRepository,
  40. token_secret: str) -> None:
  41. self.user_repository = user_repository
  42. self.role_repository = role_repository
  43. self.assignment_repository = assignment_repository
  44. self.permission_binding_repository = permission_binding_repository
  45. self.api_key_repository = api_key_repository
  46. self.token_secret = token_secret
  47. def login(self, *, username: str, password: str) -> LoginResult | None:
  48. user = self.user_repository.get_by_username(username=username)
  49. if user is None or user.status != "active":
  50. return None
  51. if not verify_password(password, user.password_hash):
  52. return None
  53. self.user_repository.touch_last_login_time(user_id=user.id)
  54. access_token, expires_time = issue_access_token(
  55. user_id=user.id,
  56. secret=self.token_secret)
  57. return LoginResult(
  58. access_token=access_token,
  59. expires_time=expires_time,
  60. user=user)
  61. def verify_token(self, *, access_token: str) -> TokenVerificationResult:
  62. try:
  63. token_payload = verify_access_token(access_token, secret=self.token_secret)
  64. except TokenError as exc:
  65. return TokenVerificationResult(active=False, reason=str(exc))
  66. expires_time_raw = token_payload["expires_time"]
  67. user = self.user_repository.get_by_id(user_id=token_payload["user_id"])
  68. if user is None or user.status != "active":
  69. return TokenVerificationResult(active=False, reason="user_not_active")
  70. return TokenVerificationResult(
  71. active=True,
  72. user_id=user.id,
  73. username=user.username,
  74. expires_time=datetime.fromisoformat(expires_time_raw.removesuffix("Z")))
  75. def list_users(self) -> list[User]:
  76. return self.user_repository.list_all()
  77. def list_users_page(
  78. self,
  79. *,
  80. page: int,
  81. page_size: int,
  82. keyword: str | None) -> tuple[list[User], int]:
  83. return self.user_repository.list_page(
  84. offset=(page - 1) * page_size,
  85. limit=page_size,
  86. keyword=keyword)
  87. def list_roles(self) -> list[Role]:
  88. return self.role_repository.list_all()
  89. def list_roles_page(
  90. self,
  91. *,
  92. page: int,
  93. page_size: int,
  94. keyword: str | None) -> tuple[list[Role], int]:
  95. return self.role_repository.list_page(
  96. offset=(page - 1) * page_size,
  97. limit=page_size,
  98. keyword=keyword)
  99. def list_assignments(self, *, user_id: str) -> list[RoleAssignment]:
  100. return self.assignment_repository.list_by_user(user_id=user_id)
  101. def list_role_permission_bindings(
  102. self,
  103. *,
  104. role_id: str,
  105. page: int,
  106. page_size: int) -> tuple[list[RolePermissionBinding], int]:
  107. return self.permission_binding_repository.list_by_role(
  108. role_id=role_id,
  109. offset=(page - 1) * page_size,
  110. limit=page_size)
  111. def add_role_permission_binding(
  112. self,
  113. *,
  114. role_id: str,
  115. permission: str,
  116. scope_type: str | None,
  117. scope_id: str | None) -> RolePermissionBinding:
  118. return self.permission_binding_repository.create(
  119. role_id=role_id,
  120. permission=permission,
  121. scope_type=scope_type,
  122. scope_id=scope_id)
  123. def remove_role_permission_binding(self, *, binding_id: str) -> bool:
  124. return self.permission_binding_repository.delete(binding_id=binding_id)
  125. def list_api_keys_page(
  126. self,
  127. *,
  128. page: int,
  129. page_size: int,
  130. keyword: str | None) -> tuple[list[ApiKey], int]:
  131. return self.api_key_repository.list_page(
  132. offset=(page - 1) * page_size,
  133. limit=page_size,
  134. keyword=keyword)
  135. def create_api_key(
  136. self,
  137. *,
  138. name: str,
  139. scopes: str | None,
  140. expires_time: datetime | None) -> tuple[ApiKey, str]:
  141. secret = generate_api_key()
  142. entity = self.api_key_repository.create(
  143. name=name,
  144. key_prefix=get_api_key_prefix(secret),
  145. key_hash=hash_api_key(secret),
  146. scopes=scopes,
  147. expires_time=expires_time)
  148. return entity, secret
  149. def revoke_api_key(self, *, api_key_id: str) -> ApiKey | None:
  150. return self.api_key_repository.revoke(api_key_id=api_key_id)
  151. def check_permission(
  152. self,
  153. *,
  154. user_id: str,
  155. permission: str,
  156. scope_type: str | None,
  157. scope_id: str | None) -> PermissionCheckResult:
  158. user = self.user_repository.get_by_id(user_id=user_id)
  159. if user is None or user.status != "active":
  160. return PermissionCheckResult(
  161. allowed=False,
  162. reason="user_not_active",
  163. matched_role_ids=[])
  164. assignments = self.assignment_repository.list_by_user(user_id=user_id)
  165. matched_role_ids: list[str] = []
  166. now = datetime.utcnow()
  167. for assignment in assignments:
  168. if assignment.status != "active":
  169. continue
  170. if assignment.expires_time is not None and assignment.expires_time <= now:
  171. continue
  172. if not self._scope_matches(
  173. assignment=assignment,
  174. scope_type=scope_type,
  175. scope_id=scope_id):
  176. continue
  177. role = self.role_repository.get_by_id(role_id=assignment.role_id)
  178. if role is None or role.status != "active":
  179. continue
  180. if self._role_has_permission(
  181. role,
  182. permission,
  183. scope_type=scope_type,
  184. scope_id=scope_id):
  185. matched_role_ids.append(role.id)
  186. return PermissionCheckResult(
  187. allowed=bool(matched_role_ids),
  188. reason="matched" if matched_role_ids else "permission_not_found",
  189. matched_role_ids=matched_role_ids)
  190. def _permission_matches(self, permissions: list[str], requested_permission: str) -> bool:
  191. if "*" in permissions or requested_permission in permissions:
  192. return True
  193. return any(
  194. permission.endswith(":*")
  195. and requested_permission.startswith(permission.removesuffix("*"))
  196. for permission in permissions
  197. )
  198. def _scope_matches(
  199. self,
  200. *,
  201. assignment: RoleAssignment,
  202. scope_type: str | None,
  203. scope_id: str | None) -> bool:
  204. if assignment.scope_type is None and assignment.scope_id is None:
  205. return True
  206. return assignment.scope_type == scope_type and assignment.scope_id == scope_id
  207. def _role_has_permission(
  208. self,
  209. role: Role,
  210. requested_permission: str,
  211. *,
  212. scope_type: str | None,
  213. scope_id: str | None) -> bool:
  214. bindings = self.permission_binding_repository.list_all_by_role(role_id=role.id)
  215. return any(
  216. (binding.scope_type is None and binding.scope_id is None
  217. or (binding.scope_type == scope_type and binding.scope_id == scope_id))
  218. and
  219. self._permission_matches([binding.permission], requested_permission)
  220. for binding in bindings
  221. )