v0.6.4: авто-имперсонация (ORIGINAL→TARGET) + ADMIN_EMAIL

This commit is contained in:
2026-06-15 10:14:16 +04:00
parent ed58df38d8
commit 6032a574a9
4 changed files with 40 additions and 21 deletions
+1 -1
View File
@@ -1,6 +1,6 @@
{ {
"name": "ipwhitelist", "name": "ipwhitelist",
"version": "0.6.3", "version": "0.6.4",
"description": "IP WhiteList microservice for cloud provider", "description": "IP WhiteList microservice for cloud provider",
"main": "server.js", "main": "server.js",
"scripts": { "scripts": {
+1 -1
View File
@@ -9,7 +9,7 @@
// ═══════════════════════════════════════════════════════════════════════════════ // ═══════════════════════════════════════════════════════════════════════════════
module.exports = { module.exports = {
version: '0.6.3', version: '0.6.4',
// ── IAM ────────────────────────────────────────────────────────────────── // ── IAM ──────────────────────────────────────────────────────────────────
iamUrl: process.env.V2_IAM_URL || 'https://auth-api.ngcloud.ru/api/v1/auth/user', iamUrl: process.env.V2_IAM_URL || 'https://auth-api.ngcloud.ru/api/v1/auth/user',
+36 -18
View File
@@ -1,32 +1,50 @@
// ═══════════════════════════════════════════════════════════════════════════════ // ═══════════════════════════════════════════════════════════════════════════════
// V2 — Расширение имперсонации (отдельный модуль) // V2 — Авто-имперсонация (отдельный модуль)
// //
// ЭТО: middleware — добавляет дополнительные компании имперсонируемому юзеру. // УСЛОВИЯ (все три должны быть заданы):
// НЕ: жёсткая логика в resolveContext или user/index.js. // IMPERSONATION_ORIGINAL = email юзера при входе (ntazetdinov@nubes.ru)
// IMPERSONATION_TARGET = в кого имперсонировать (tazet@narod.ru)
// IMPERSONATION_COMPANY = компания цели (WZ01325)
// //
// ENV: // ОПЦИОНАЛЬНО:
// IMPERSONATION_TARGET — email юзера, которому добавляем компании // IMPERSONATION_EXTRA_COMPANIES = доп. компании через запятую (WZ01112)
// IMPERSONATION_EXTRA_COMPANIES — W-номера через запятую (WZ01112,WZ03709) //
// ЧТО ДЕЛАЕТ:
// Когда юзер с email === ORIGINAL входит → сессия подменяется:
// email → TARGET
// clientId → COMPANY
// allClientIds → [COMPANY, EXTRA_COMPANIES]
// isImpersonated → true
// originalUserEmail → ORIGINAL
// ═══════════════════════════════════════════════════════════════════════════════ // ═══════════════════════════════════════════════════════════════════════════════
const TARGET_EMAIL = process.env.IMPERSONATION_TARGET || ''; const ORIGINAL = process.env.IMPERSONATION_ORIGINAL || '';
const EXTRA_COMPANIES = (process.env.IMPERSONATION_EXTRA_COMPANIES || '') const TARGET = process.env.IMPERSONATION_TARGET || '';
const COMPANY = process.env.IMPERSONATION_COMPANY || '';
const EXTRA = (process.env.IMPERSONATION_EXTRA_COMPANIES || '')
.split(',').map(s => s.trim()).filter(Boolean); .split(',').map(s => s.trim()).filter(Boolean);
// Все три обязательны
const ENABLED = ORIGINAL && TARGET && COMPANY;
function enhanceImpersonation(req, res, next) { function enhanceImpersonation(req, res, next) {
if (!TARGET_EMAIL) return next(); if (!ENABLED) return next();
const u = req.session && req.session.user; const u = req.session && req.session.user;
if (!u || u.email !== TARGET_EMAIL) return next(); if (!u || u.email !== ORIGINAL) return next();
const current = u.allClientIds || [u.clientId || '']; // Подмена сессии — авто-имперсонация
u.allClientIds = [...new Set([...current, ...EXTRA_COMPANIES])].filter(Boolean); const allCids = [COMPANY, ...EXTRA];
u.originalUserEmail = ORIGINAL; // кто реально вошёл
u.email = TARGET; // в кого имперсонируем
u.clientId = COMPANY;
u.activeClientId = COMPANY;
u.allClientIds = allCids;
u.isImpersonated = true;
u.companyName = COMPANY;
u.profiles = allCids.map(cid => ({ client_id: cid, company_name: cid }));
if (!u.profiles) u.profiles = [];
for (const cid of EXTRA_COMPANIES) {
if (!u.profiles.find(p => p.client_id === cid))
u.profiles.push({ client_id: cid, company_name: cid, is_active_profile: false });
}
next(); next();
} }
module.exports = { enhanceImpersonation, TARGET_EMAIL, EXTRA_COMPANIES }; module.exports = { enhanceImpersonation };
+2 -1
View File
@@ -35,12 +35,13 @@ function resolveContext(req, res, next) {
// Имперсонация: админ действует от имени компании // Имперсонация: админ действует от имени компании
// u.originalUserEmail — реальный админ // u.originalUserEmail — реальный админ
// u.impersonatedCompanyId — W-номер компании // u.impersonatedCompanyId — W-номер компании
const ADMIN_EMAIL = process.env.ADMIN_EMAIL || '';
const isImpersonated = !!(u.originalUserEmail && u.impersonatedCompanyId); const isImpersonated = !!(u.originalUserEmail && u.impersonatedCompanyId);
req.email = isImpersonated ? u.originalUserEmail : (u.email || ''); req.email = isImpersonated ? u.originalUserEmail : (u.email || '');
req.clientId = isImpersonated ? u.impersonatedCompanyId : (u.activeClientId || u.clientId || ''); req.clientId = isImpersonated ? u.impersonatedCompanyId : (u.activeClientId || u.clientId || '');
req.companyName = u.companyName || req.clientId; req.companyName = u.companyName || req.clientId;
req.isAdmin = !!(u.isAdmin && u.adminMode); req.isAdmin = !!(u.isAdmin && u.adminMode) || (ADMIN_EMAIL && u.email === ADMIN_EMAIL);
req.isImpersonated = isImpersonated; req.isImpersonated = isImpersonated;
req.impersonatedBy = isImpersonated ? u.email : null; req.impersonatedBy = isImpersonated ? u.email : null;
req.allClientIds = u.allClientIds || [req.clientId]; req.allClientIds = u.allClientIds || [req.clientId];