Rechtesystem: Löschen überall in Ändern falten, Gruppen-Tabelle transponieren
- "Ändern" deckt jetzt ausnahmslos überall Löschen mit ab (auch bei Clients) — es gibt kein eigenes *.delete-Recht mehr. Betroffen: devices/switches/credentials/users/groups. - "D" in der Rechtetabelle bedeutet ausschließlich Dashboard-Neustart (devices.restart, PoE-Neustart über das Dashboard-Popup) und existiert nur bei Clients. Automatische Neustarts bei Ausfall (poe.sh) bleiben davon komplett unabhängig. - Gruppen-Rechtetabelle transponiert: Kategorien jetzt als Zeilen, Rechte R(ead)/W(rite)/E(dit)/D(ashboard-Neustart) nebeneinander als Spalten statt untereinander. Deckt sich besser mit dem Legenden-Format und braucht weniger vertikalen Platz. - Neue, einmalig laufende Migration (_migrated_permission_delete_fold_v2) überführt bestehende *.delete-Grants verlustfrei in *.edit, bevor die veralteten Rechte-Zeilen entfernt werden. - Routen (delete_device/delete_switch/delete_credential/delete_user/ delete_group) und die zugehörigen can_delete-Template-Variablen prüfen jetzt einheitlich *.edit statt *.delete. - README-Rechtesystem-Abschnitt und Legende an das neue Tabellen-Layout angepasst. - Live getestet: Kill-Switch, alle 5 Delete-Foldings (mit/ohne Recht), devices.restart-Gating unabhängig von devices.edit, Eskalationsschutz (Admin-Löschschutz, Systemgruppen-Schutz) — alles bestätigt korrekt. Co-Authored-By: Claude Sonnet 5 <noreply@anthropic.com>
This commit is contained in:
@@ -2,7 +2,7 @@
|
||||
{% set active_page = "credentials" %}
|
||||
{% set can_create = current_user.has_permission('credentials.create') %}
|
||||
{% set can_edit = current_user.has_permission('credentials.edit') %}
|
||||
{% set can_delete = current_user.has_permission('credentials.delete') %}
|
||||
{% set can_delete = current_user.has_permission('credentials.edit') %}
|
||||
{% block page_title %}Zugangsdaten{% endblock %}
|
||||
{% block page_sub %}<div class="topbar-sub">{{ credentials|length }} Zugangsdaten</div>{% endblock %}
|
||||
|
||||
|
||||
@@ -3,7 +3,7 @@
|
||||
{% set can_toggle = current_user.has_permission('devices.edit') %}
|
||||
{% set can_create = current_user.has_permission('devices.create') %}
|
||||
{% set can_edit = current_user.has_permission('devices.edit') %}
|
||||
{% set can_delete = current_user.has_permission('devices.delete') %}
|
||||
{% set can_delete = current_user.has_permission('devices.edit') %}
|
||||
{% set show_actions_col = can_edit or can_delete %}
|
||||
{% set col_count = 5 + (1 if can_toggle else 0) + (1 if show_actions_col else 0) %}
|
||||
{% block page_title %}Clients{% endblock %}
|
||||
|
||||
@@ -5,38 +5,77 @@
|
||||
|
||||
{% block content %}
|
||||
|
||||
{# Rendert den zweistufigen Rechte-Baum: eine Zeile pro Top-Level-Bereich
|
||||
(Geräte/Logs/Einstellungen) mit eigenem "Bereich anzeigen"-Kästchen,
|
||||
darunter eingerückt die Unterpunkte mit ihren jeweiligen Einzelrechten.
|
||||
readonly=true zeigt nur den aktuellen Stand (Admin/Systemgruppen bzw.
|
||||
fehlendes groups.edit), sonst ist der Baum Teil eines <form>. #}
|
||||
{# Rendert einen Bereich (Geräte/Logs/Einstellungen) als kompakte Tabelle:
|
||||
Zeilen = Bereich selbst (nur die R-Spalte aktiv, das ist der Kill-Switch)
|
||||
+ je eine Zeile pro Unterpunkt (Clients, Switche, ...). Spalten = die
|
||||
kanonischen Rechte R/W/E/D nebeneinander (permission_row_types).
|
||||
"Ändern" (E) deckt Löschen überall mit ab — es gibt nirgends ein eigenes
|
||||
Löschen-Recht. "D" existiert nur bei Clients und bedeutet dort NICHT
|
||||
Löschen, sondern PoE-Neustart über das Dashboard-Popup. Zellen ohne
|
||||
passendes Recht für die jeweilige Zeile (z.B. "W" bei "Geräte" selbst,
|
||||
oder "D" bei Switche/Zugangsdaten) werden als ausgegraute, nicht
|
||||
anklickbare Checkbox dargestellt statt zu fehlen — dadurch bleiben alle
|
||||
Spalten bündig untereinander. readonly=true zeigt nur den aktuellen Stand
|
||||
(Admin/Systemgruppen bzw. fehlendes groups.edit). Die JS-Funktion
|
||||
applyPermissionGating() sperrt Kind-Rechte, solange das Bereich-Lesen
|
||||
(Kill-Switch) nicht gesetzt ist. #}
|
||||
{% macro permission_table(group, checked_keys, readonly) %}
|
||||
<div class="permission-area">
|
||||
<div style="overflow-x:auto;">
|
||||
<table class="permission-table">
|
||||
<thead>
|
||||
<tr>
|
||||
<th>{{ group['label'] }}</th>
|
||||
{% for row_key, row_letter, row_label in permission_row_types %}
|
||||
<th title="{{ row_label }}">{{ row_letter }}</th>
|
||||
{% endfor %}
|
||||
</tr>
|
||||
</thead>
|
||||
<tbody>
|
||||
<tr>
|
||||
<td class="permission-row-label">{{ group['label'] }} (gesamt)</td>
|
||||
{% for row_key, row_letter, row_label in permission_row_types %}
|
||||
<td>
|
||||
{% if row_key == 'view' %}
|
||||
<input type="checkbox" name="permissions" value="{{ group['view_key'] }}"
|
||||
title="{{ permission_labels.get(group['view_key'], group['label']) }}"
|
||||
{% if group['view_key'] in checked_keys %}checked{% endif %}
|
||||
{% if readonly %}disabled{% endif %}
|
||||
class="permission-area-toggle-cb">
|
||||
{% else %}
|
||||
<input type="checkbox" disabled class="permission-cb-na" tabindex="-1">
|
||||
{% endif %}
|
||||
</td>
|
||||
{% endfor %}
|
||||
</tr>
|
||||
{% for child_key, child in group['children'].items() %}
|
||||
<tr>
|
||||
<td class="permission-row-label">{{ child['label'] }}</td>
|
||||
{% for row_key, row_letter, row_label in permission_row_types %}
|
||||
{% set perm_key = child['rows'].get(row_key) %}
|
||||
<td>
|
||||
{% if perm_key %}
|
||||
<input type="checkbox" name="permissions" value="{{ perm_key }}"
|
||||
title="{{ permission_labels.get(perm_key, perm_key) }}"
|
||||
{% if perm_key in checked_keys %}checked{% endif %}
|
||||
{% if readonly %}disabled{% endif %}
|
||||
class="permission-child-cb">
|
||||
{% else %}
|
||||
<input type="checkbox" disabled class="permission-cb-na" tabindex="-1">
|
||||
{% endif %}
|
||||
</td>
|
||||
{% endfor %}
|
||||
</tr>
|
||||
{% endfor %}
|
||||
</tbody>
|
||||
</table>
|
||||
</div>
|
||||
</div>
|
||||
{% endmacro %}
|
||||
|
||||
{% macro permission_tree(checked_keys, readonly) %}
|
||||
{% for group_key, group in permission_catalog.items() %}
|
||||
<div class="permission-area">
|
||||
<label class="check-row permission-area-toggle" {% if readonly %}style="cursor:default; color:var(--text-faint);"{% endif %}>
|
||||
<input type="checkbox" name="permissions" value="{{ group['view_key'] }}"
|
||||
{% if group['view_key'] in checked_keys %}checked{% endif %}
|
||||
{% if readonly %}disabled{% endif %}>
|
||||
<strong>{{ group['label'] }}</strong>
|
||||
</label>
|
||||
<div class="permission-area-children">
|
||||
{% for child_key, child in group['children'].items() %}
|
||||
<div>
|
||||
<div class="permission-group-title">{{ child['label'] }}</div>
|
||||
<div class="check-list">
|
||||
{% for key, label in child['items'].items() %}
|
||||
<label class="check-row" {% if readonly %}style="cursor:default; color:var(--text-faint);"{% endif %}>
|
||||
<input type="checkbox" name="permissions" value="{{ key }}"
|
||||
{% if key in checked_keys %}checked{% endif %}
|
||||
{% if readonly %}disabled{% endif %}>
|
||||
{{ label }}
|
||||
</label>
|
||||
{% endfor %}
|
||||
</div>
|
||||
</div>
|
||||
{% endfor %}
|
||||
</div>
|
||||
</div>
|
||||
{{ permission_table(group, checked_keys, readonly) }}
|
||||
{% endfor %}
|
||||
{% endmacro %}
|
||||
|
||||
@@ -47,7 +86,12 @@
|
||||
Über Gruppen lassen sich Rechte für jeden Bereich der App granular vergeben.
|
||||
Ein Benutzer kann mehreren Gruppen angehören — die Rechte addieren sich. Auf „Rechte“ klicken,
|
||||
um eine Gruppe aufzuklappen und die Berechtigungen im Detail zu sehen bzw. zu ändern.
|
||||
„Admin“ und „Benutzer“ sind feste Systemgruppen und nicht veränderbar.
|
||||
„Admin“ und „Benutzer“ sind feste Systemgruppen und nicht veränderbar. Die Zeile „... (gesamt)“
|
||||
muss gelesen werden dürfen, bevor die Zeilen darunter greifen — ausgegraute Kästchen gelten für
|
||||
die jeweilige Zeile nicht.
|
||||
<strong>R</strong> = Lesen (Read) · <strong>W</strong> = Schreiben/Anlegen (Write) ·
|
||||
<strong>E</strong> = Ändern inkl. Löschen (Edit) ·
|
||||
<strong>D</strong> = Dashboard-Neustart (nur bei Clients; automatische Neustarts bei Ausfall bleiben davon unberührt)
|
||||
</div>
|
||||
</div>
|
||||
{% if current_user.has_permission('groups.create') %}
|
||||
@@ -112,7 +156,7 @@
|
||||
<button class="icon-btn" title="Mitglieder verwalten" data-open-modal="membersModal{{ loop.index }}">
|
||||
<svg viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round"><circle cx="9" cy="8" r="3.2"/><path d="M2.5 20c0-3.6 2.9-6 6.5-6s6.5 2.4 6.5 6"/><circle cx="17.5" cy="8.5" r="2.4"/><path d="M15.8 14.2c2.7.3 4.7 2.4 4.7 5.3"/></svg>
|
||||
</button>
|
||||
{% if current_user.has_permission('groups.delete') and not g.is_default and not g.is_system %}
|
||||
{% if current_user.has_permission('groups.edit') and not g.is_default and not g.is_system %}
|
||||
<form method="post" data-confirm="Gruppe „{{ g.name }}“ wirklich löschen? Mitglieder verlieren die zugehörigen Rechte.">
|
||||
<input type="hidden" name="delete_group" value="{{ g.id }}">
|
||||
<button type="submit" class="icon-btn" style="color:var(--danger);" title="Löschen">
|
||||
@@ -254,5 +298,28 @@ function toggleDetail(id) {
|
||||
const chev = document.getElementById(id.replace("detail-", "chev-"));
|
||||
if (chev) chev.style.transform = row.classList.contains("hidden") ? "" : "rotate(180deg)";
|
||||
}
|
||||
|
||||
// Kind-Rechte einer Kategorie sind erst vergebbar, wenn das übergeordnete
|
||||
// "Bereich anzeigen"-Recht (Kill-Switch, erste Spalte/L-Zeile) gesetzt ist —
|
||||
// spiegelt serverseitig User.has_permission() (PERMISSION_PARENT_GROUP).
|
||||
// Bearbeitbare Tabellen bekommen einen Live-Listener, Nur-Lese-Tabellen
|
||||
// (Admin/Systemgruppen) bleiben unangetastet, deren Checkboxen sind ohnehin
|
||||
// alle disabled.
|
||||
function applyPermissionGating() {
|
||||
document.querySelectorAll(".permission-area").forEach(function (area) {
|
||||
const toggle = area.querySelector(".permission-area-toggle-cb");
|
||||
if (!toggle || toggle.disabled) return;
|
||||
const children = area.querySelectorAll(".permission-child-cb");
|
||||
const sync = function () {
|
||||
children.forEach(function (cb) {
|
||||
cb.disabled = !toggle.checked;
|
||||
if (!toggle.checked) cb.checked = false;
|
||||
});
|
||||
};
|
||||
toggle.addEventListener("change", sync);
|
||||
sync();
|
||||
});
|
||||
}
|
||||
document.addEventListener("DOMContentLoaded", applyPermissionGating);
|
||||
</script>
|
||||
{% endblock %}
|
||||
|
||||
@@ -5,7 +5,7 @@
|
||||
{% endblock %}
|
||||
{% set can_create = current_user.has_permission('switches.create') %}
|
||||
{% set can_edit = current_user.has_permission('switches.edit') %}
|
||||
{% set can_delete = current_user.has_permission('switches.delete') %}
|
||||
{% set can_delete = current_user.has_permission('switches.edit') %}
|
||||
{% block page_title %}Switche{% endblock %}
|
||||
{% block page_sub %}<div class="topbar-sub">{{ switches|length }} Switche</div>{% endblock %}
|
||||
|
||||
|
||||
@@ -54,7 +54,7 @@
|
||||
<svg viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round"><circle cx="18" cy="5" r="2.5"/><circle cx="6" cy="12" r="2.5"/><circle cx="18" cy="19" r="2.5"/><path d="M8.2 10.7l7.6-4.4M8.2 13.3l7.6 4.4"/></svg>
|
||||
</button>
|
||||
{% endif %}
|
||||
{% if current_user.has_permission('users.delete') and may_touch_target %}
|
||||
{% if current_user.has_permission('users.edit') and may_touch_target %}
|
||||
<form method="post" data-confirm="Willst du „{{ u['username'] }}“ wirklich löschen?">
|
||||
<button type="submit" name="delete_user" value="{{ u['id'] }}" class="icon-btn" style="color:var(--danger);" title="Löschen">
|
||||
<svg viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round"><path d="M3 6h18M8 6V4a2 2 0 012-2h4a2 2 0 012 2v2m3 0l-1 14a2 2 0 01-2 2H7a2 2 0 01-2-2L4 6"/></svg>
|
||||
|
||||
Reference in New Issue
Block a user