Files
group_fqcd_jr/app/main.py
T
lzf_0626 6812fbe317 B1:RBAC 只读查询接口(4 个)+ docs/05 登记 A035-A038
在此之前,权限只能靠脚本改,平台里**没有任何地方能看"谁能访问什么"**。
B1 先把"看得见"做出来:

- GET /api/v1/admin/roles                            角色清单 + 权限数 + 在用人数
- GET /api/v1/admin/roles/{role_code}                角色详情
- GET /api/v1/admin/roles/{role_code}/permissions    权限清单(按权限码排序,
                                                     便于与各 Service 的 require() 对照)
- GET /api/v1/admin/users/{user_id}/roles            某人**实际解析出来**的角色/权限/数据范围

几个刻意的决定:

1. 权限码复用 `audit:read` 而不新增 `rbac:read`:这份清单本身就是审计材料,且复用是零数据
   改动、立刻可用(新增权限码要先改 sys_permission,而它目前由 seed_test_rbac.py 以
   DELETE 重建语义管理)。将来要细分再加,不冲突。
2. `/users/{id}/roles` 直接复用 IdentityService.resolve,不自己拼 SQL —— 那正是请求进来时
   走的链路(status 检查、assigned_at/expires_at 时间窗、data_scope 取最高、客户分配)。
   自己写一遍必然漂移,而"这里查出的权限"与"实际能用的权限"不一致比没有这个接口更糟。
   测试里加了一条交叉验证:该接口的 roles/data_scope 必须与登录响应完全一致。
3. 停用账号返回**空权限集**而不是 404 —— 用户存在但拿不到权限,如实呈现比 404 更利于排障。
4. 角色详情与权限清单分开:权限为空的角色不该被误判成"角色不存在"。
5. 全部只读、不写审计(它们返回的就是审计材料本身),docs/05 §19 登记时审计列标"否"。

权限变更(提权/降权)仍无接口 —— docs/05 §19 已注明那不是遗漏,而是需要单独评审
(审计留痕 + 禁止自我提权 + 保护内置角色三条红线)。

另:确认了 load_context 对 sys_user_role.expires_at 是有过滤的(assigned_at<=now AND
(expires_at IS NULL OR expires_at>now)),我上一轮只读了半段 SQL 差点误报。

验证:ruff 干净 / mypy 185 文件 0 错 / 文档守卫 38 份无编号冲突 /
unit+contract 1140 passed / integration 98 passed(本批新增 8 个)。
2026-09-11 21:22:56 +08:00

122 lines
5.9 KiB
Python

from fastapi import FastAPI, Request
from fastapi.exceptions import RequestValidationError
from fastapi.middleware.cors import CORSMiddleware
from fastapi.responses import JSONResponse
from app.api.controllers.admin import router as admin_router
from app.api.controllers.agent_runs import router as agent_runs_router
from app.api.controllers.auth import router as auth_router
from app.api.controllers.conversations import router as conversations_router
from app.api.controllers.health import router as health_router
from app.api.controllers.knowledge import router as knowledge_router
from app.api.controllers.knowledge_management import router as knowledge_management_router
from app.api.controllers.offsite_fund import operation_router as offsite_operation_router
from app.api.controllers.offsite_fund import router as offsite_fund_router
from app.api.controllers.promotion_material import router as promotion_material_router
from app.api.controllers.public_platform import router as public_platform_router
from app.api.controllers.rbac import router as rbac_router
from app.api.controllers.risk import router as risk_router
from app.api.middleware import attach_trace_id
from app.core.config import get_settings
from app.core.errors import AgentError
def _trace_id(request: Request) -> str:
"""取本次请求的追踪标识:请求上下文 → state → 客户端 `X-Trace-ID` → 空串。
没有就返回空字符串,绝不凭空生成——凭空生成会让客户端拿到的 trace_id 与服务端日志
里的不是同一个,反而失去定位价值。
"""
context = getattr(request.state, "request_context", None)
return str(
getattr(context, "trace_id", None)
or getattr(request.state, "trace_id", None)
or request.headers.get("X-Trace-ID")
or ""
)
def create_app() -> FastAPI:
settings = get_settings()
application = FastAPI(title=settings.app_name, version="0.1.0")
# 接口文档承诺的 X-Trace-ID 此前完全没实现;中间件对成功与错误响应都生效。
application.middleware("http")(attach_trace_id)
application.add_middleware(
CORSMiddleware,
allow_origins=[
origin.strip()
for origin in settings.cors_allowed_origins.split(",")
if origin.strip()
],
allow_credentials=False,
allow_methods=["*"],
allow_headers=["*"],
)
@application.exception_handler(AgentError)
async def agent_error_handler(request: Request, exc: AgentError) -> JSONResponse:
context = getattr(request.state, "request_context", None)
# 认证失败时请求上下文尚未建立(`build_request_context` 不会写 request_context),
# 按文档 §3.4 优先复用请求头里客户端带来的 `X-Trace-ID`;都没有就是空字符串,
# 绝不凭空生成 id——会让排障时把两个请求认成同一个。
trace_id = (getattr(context, "trace_id", None)
or getattr(request.state, "trace_id", None)
or request.headers.get("X-Trace-ID") or "")
# retryable 按文档 §3.6 逐码标注,不再简单按 5xx 推导
# (例如 RESOURCE_VERSION_CONFLICT 是 409 但文档标注可重试)。
headers: dict[str, str] = {}
retry_after = getattr(exc, "retry_after_seconds", None)
if isinstance(retry_after, int):
# 文档 §3.6 把 RATE_LIMITED 标注为可重试:只给 retryable=true 而不给
# Retry-After,客户端只能自己猜退避时长(或立刻重试再被拒)。
headers["Retry-After"] = str(retry_after)
return JSONResponse(status_code=exc.status_code, content={
"error": {"code": exc.code, "message": exc.message,
"retryable": exc.is_retryable, "field_errors": []},
"meta": {"trace_id": trace_id},
}, headers=headers or None)
@application.exception_handler(RequestValidationError)
async def request_validation_error_handler(
request: Request, exc: RequestValidationError
) -> JSONResponse:
"""请求校验失败也必须走统一错误信封(文档 §3.4 / §3.6 `AGENT_INPUT_INVALID`)。
不加这个处理器时,FastAPI 会返回自己的 `{"detail": [...]}` 结构(422),客户端
必须为"参数错误"单独兼容一套解析逻辑;同一套接口因此出现两种错误体形态。
这里保留 422 状态码(文档 §3.5:已解析请求不满足字段或业务输入约束),
把字段级原因放进 `error.field_errors`,与业务异常的信封完全一致。
"""
field_errors = [
{
"field": ".".join(str(part) for part in error.get("loc", ())),
"message": str(error.get("msg", "")),
}
for error in exc.errors()
]
return JSONResponse(status_code=422, content={
"error": {
"code": "AGENT_INPUT_INVALID",
"message": "请求参数不满足接口约束",
"retryable": False,
"field_errors": field_errors,
},
"meta": {"trace_id": _trace_id(request)},
})
application.include_router(auth_router)
application.include_router(agent_runs_router)
application.include_router(conversations_router)
application.include_router(public_platform_router)
application.include_router(rbac_router)
application.include_router(risk_router)
application.include_router(offsite_fund_router)
application.include_router(offsite_operation_router)
application.include_router(promotion_material_router)
application.include_router(knowledge_router)
application.include_router(knowledge_management_router)
application.include_router(health_router)
application.include_router(admin_router)
return application
app = create_app()