v2: минимум — /v2/login→основной, /v2/iam→IAM-данные из сессии
This commit is contained in:
+1
-1
@@ -1,6 +1,6 @@
|
|||||||
{
|
{
|
||||||
"name": "ipwhitelist",
|
"name": "ipwhitelist",
|
||||||
"version": "0.5.72",
|
"version": "0.5.73",
|
||||||
"description": "IP WhiteList microservice for cloud provider",
|
"description": "IP WhiteList microservice for cloud provider",
|
||||||
"main": "server.js",
|
"main": "server.js",
|
||||||
"scripts": {
|
"scripts": {
|
||||||
|
|||||||
+28
-75
@@ -1,6 +1,11 @@
|
|||||||
// ═══════════════════════════════════════════════════════════════════════════════
|
// ═══════════════════════════════════════════════════════════════════════════════
|
||||||
// V2 — тестовый роутер (монтируется в server.js как /v2)
|
// V2 — роутер (монтируется в server.js как /v2)
|
||||||
// Только: вход через Keycloak → вывод ответа IAM на экран
|
//
|
||||||
|
// СЕЙЧАС: показывает IAM-данные из сессии основного приложения.
|
||||||
|
// Вход — через основной /login (production KC).
|
||||||
|
//
|
||||||
|
// ПОТОМ: будет свой /v2/login → /v2/callback через production KC.
|
||||||
|
// Тогда заработает login() из src/auth/index.js.
|
||||||
// ═══════════════════════════════════════════════════════════════════════════════
|
// ═══════════════════════════════════════════════════════════════════════════════
|
||||||
|
|
||||||
'use strict';
|
'use strict';
|
||||||
@@ -9,105 +14,53 @@ const express = require('express');
|
|||||||
const config = require('./src/config');
|
const config = require('./src/config');
|
||||||
const auth = require('./src/auth');
|
const auth = require('./src/auth');
|
||||||
|
|
||||||
const oidcConfig = {
|
|
||||||
baseUrl: config.kcBaseUrl,
|
|
||||||
clientId: config.kcClientId,
|
|
||||||
clientSecret: config.kcClientSecret,
|
|
||||||
redirectUri: config.appUrl.replace(/\/$/, '') + '/v2/callback',
|
|
||||||
};
|
|
||||||
|
|
||||||
/**
|
|
||||||
* createV2Router — создаёт роутер для монтирования в основной server.js.
|
|
||||||
* Сессия используется общая, но ключи — с префиксом v2_ чтобы не пересекаться.
|
|
||||||
*/
|
|
||||||
function createV2Router() {
|
function createV2Router() {
|
||||||
const router = express.Router();
|
const router = express.Router();
|
||||||
|
|
||||||
// ── GET /v2/ — главная (вывод IAM-данных) ───────────────────────────────
|
// ── GET /v2/login — редирект на основной вход ──────────────────────────
|
||||||
router.get('/', (req, res) => {
|
// ⚠️ ВРЕМЕННО: использует старый OIDC основного приложения.
|
||||||
if (!req.session.v2_user) {
|
// ПОТОМ: заменить на свой OIDC-поток через auth.buildAuthUrl().
|
||||||
return res.redirect('/v2/login');
|
router.get('/login', (req, res) => {
|
||||||
|
res.redirect('/login?returnTo=' + encodeURIComponent('/v2/iam'));
|
||||||
|
});
|
||||||
|
|
||||||
|
// ── GET /v2/iam — показать IAM-данные из сессии ────────────────────────
|
||||||
|
router.get('/iam', (req, res) => {
|
||||||
|
const u = req.session && req.session.user;
|
||||||
|
if (!u) {
|
||||||
|
return res.send('<h2>Нет данных</h2><p>Сначала <a href="/v2/login">войдите</a>.</p>');
|
||||||
}
|
}
|
||||||
|
|
||||||
const u = req.session.v2_user;
|
|
||||||
res.send(`
|
res.send(`
|
||||||
<!DOCTYPE html>
|
<!DOCTYPE html>
|
||||||
<html><head><meta charset="utf-8"><title>V2 — IAM Response</title>
|
<html><head><meta charset="utf-8"><title>V2 — IAM Response</title>
|
||||||
<style>
|
<style>
|
||||||
body { font-family: monospace; background: #111; color: #eee; padding: 20px; }
|
body { font-family: monospace; background: #111; color: #eee; padding: 20px; }
|
||||||
pre { background: #1a1a2e; padding: 15px; border-radius: 8px; overflow-x: auto; }
|
pre { background: #1a1a2e; padding: 15px; border-radius: 8px; overflow-x: auto; }
|
||||||
h2 { color: #4fc3f7; }
|
h2 { color: #4fc3f7; } .label { color: #888; }
|
||||||
.logout { color: #ef5350; }
|
|
||||||
.label { color: #888; }
|
|
||||||
</style></head><body>
|
</style></head><body>
|
||||||
<h2>✅ Вход выполнен</h2>
|
<h2>✅ Данные IAM (v${config.version})</h2>
|
||||||
<p><span class="label">Email:</span> ${u.email}</p>
|
<p><span class="label">Email:</span> ${u.email}</p>
|
||||||
<p><span class="label">clientId:</span> ${u.clientId} <span class="label">(активная компания)</span></p>
|
<p><span class="label">clientId:</span> ${u.clientId} <span class="label">(W-номер)</span></p>
|
||||||
<p><span class="label">Компания:</span> ${u.companyName}</p>
|
<p><span class="label">Компания:</span> ${u.companyName}</p>
|
||||||
<p><span class="label">isAdmin:</span> ${u.isAdmin}</p>
|
<p><span class="label">isAdmin:</span> ${u.isAdmin}</p>
|
||||||
<p><span class="label">ФИО:</span> ${u.fio || '—'}</p>
|
<p><span class="label">ФИО:</span> ${u.fio || '—'}</p>
|
||||||
<p><span class="label">Компаний:</span> ${u.allClientIds ? u.allClientIds.length : 0} — ${(u.allClientIds || []).join(', ')}</p>
|
<p><span class="label">Компаний:</span> ${u.allClientIds ? u.allClientIds.length : 0} — ${(u.allClientIds || []).join(', ')}</p>
|
||||||
${u.isImpersonated ? `<p style="background:#ffc107;color:#000;padding:5px;">⚠️ Имперсонация: ${u.originalUserEmail} → ${u.email}</p>` : ''}
|
${u.isImpersonated ? '<p style="background:#ffc107;color:#000;padding:5px;">⚠️ Имперсонация: ' + u.originalUserEmail + ' → ' + u.email + '</p>' : ''}
|
||||||
<hr>
|
<hr>
|
||||||
<h3>session.v2_user (полный объект)</h3>
|
<h3>session.user (полный объект)</h3>
|
||||||
<pre>${JSON.stringify(u, null, 2)}</pre>
|
<pre>${JSON.stringify(u, null, 2)}</pre>
|
||||||
<p><a class="logout" href="/v2/logout">Выйти</a></p>
|
<p><a href="/v2/logout">Выйти из V2</a> | <a href="/">Основное приложение</a></p>
|
||||||
</body></html>
|
</body></html>
|
||||||
`);
|
`);
|
||||||
});
|
});
|
||||||
|
|
||||||
// ── GET /v2/login — редирект на Keycloak ────────────────────────────────
|
// ── GET /v2/ — алиас на /v2/iam ─────────────────────────────────────────
|
||||||
router.get('/login', (req, res) => {
|
router.get('/', (req, res) => res.redirect('/v2/iam'));
|
||||||
if (req.session.v2_user) return res.redirect('/v2/');
|
|
||||||
|
|
||||||
const state = auth.generateState();
|
|
||||||
req.session.v2_oidcState = state;
|
|
||||||
|
|
||||||
const url = auth.buildAuthUrl({ ...oidcConfig, state });
|
|
||||||
console.log('[v2] → Keycloak');
|
|
||||||
res.redirect(url);
|
|
||||||
});
|
|
||||||
|
|
||||||
// ── GET /v2/callback — Keycloak возвращает пользователя ──────────────────
|
|
||||||
router.get('/callback', async (req, res) => {
|
|
||||||
const { code, state } = req.query;
|
|
||||||
|
|
||||||
if (!state || state !== req.session.v2_oidcState) {
|
|
||||||
return res.status(403).send('Invalid state — possible CSRF attack');
|
|
||||||
}
|
|
||||||
delete req.session.v2_oidcState;
|
|
||||||
|
|
||||||
if (!code) {
|
|
||||||
return res.status(400).send('Missing authorization code');
|
|
||||||
}
|
|
||||||
|
|
||||||
try {
|
|
||||||
console.log('[v2] Exchanging code...');
|
|
||||||
const result = await auth.login(code, oidcConfig, config.iamUrl);
|
|
||||||
|
|
||||||
req.session.v2_user = result.sessionUser;
|
|
||||||
req.session.v2_token = result.token;
|
|
||||||
req.session.v2_idToken = result.idToken;
|
|
||||||
|
|
||||||
console.log('[v2] ✅ Login OK:', result.sessionUser.email, result.sessionUser.clientId);
|
|
||||||
|
|
||||||
res.redirect('/v2/');
|
|
||||||
} catch (err) {
|
|
||||||
console.error('[v2] ❌ Login failed:', err.message);
|
|
||||||
res.status(500).send(`
|
|
||||||
<h2>Ошибка входа</h2>
|
|
||||||
<pre>${err.message}\n\n${err.stack || ''}</pre>
|
|
||||||
<p><a href="/v2/login">Попробовать снова</a></p>
|
|
||||||
`);
|
|
||||||
}
|
|
||||||
});
|
|
||||||
|
|
||||||
// ── GET /v2/logout ───────────────────────────────────────────────────────
|
// ── GET /v2/logout ───────────────────────────────────────────────────────
|
||||||
router.get('/logout', (req, res) => {
|
router.get('/logout', (req, res) => {
|
||||||
delete req.session.v2_user;
|
res.redirect('/logout');
|
||||||
delete req.session.v2_token;
|
|
||||||
delete req.session.v2_idToken;
|
|
||||||
res.redirect('/v2/');
|
|
||||||
});
|
});
|
||||||
|
|
||||||
return router;
|
return router;
|
||||||
|
|||||||
+5
-28
@@ -1,35 +1,12 @@
|
|||||||
// ═══════════════════════════════════════════════════════════════════════════════
|
// ═══════════════════════════════════════════════════════════════════════════════
|
||||||
// Конфигурация V2
|
// Конфигурация V2
|
||||||
//
|
//
|
||||||
// Приоритет: V2_* → основные → умолчания (локальный KC на ВМ)
|
// СЕЙЧАС: IAM URL для fetchIamUser() + версия.
|
||||||
|
// ПОТОМ: добавить KC_BASE_URL, KC_CLIENT_ID, KC_CLIENT_SECRET для своего OIDC.
|
||||||
// ═══════════════════════════════════════════════════════════════════════════════
|
// ═══════════════════════════════════════════════════════════════════════════════
|
||||||
|
|
||||||
require('dotenv').config({ path: require('path').join(__dirname, '..', '..', '..', '.env') });
|
|
||||||
|
|
||||||
module.exports = {
|
module.exports = {
|
||||||
// Keycloak OIDC
|
version: '0.5.73',
|
||||||
kcBaseUrl: process.env.V2_KC_BASE_URL
|
iamUrl: process.env.V2_IAM_API_URL || 'https://auth-api.ngcloud.ru',
|
||||||
|| process.env.KC_BASE_URL
|
appUrl: process.env.V2_APP_URL || 'https://whitelist.nodejsk8s.services.ngcloud.ru',
|
||||||
|| 'https://italo.kube5s.ru/realms/ipwhitelist',
|
|
||||||
|
|
||||||
kcClientId: process.env.V2_KC_CLIENT_ID
|
|
||||||
|| process.env.KC_CLIENT_ID
|
|
||||||
|| 'ipwhitelist',
|
|
||||||
|
|
||||||
kcClientSecret: process.env.V2_KC_CLIENT_SECRET
|
|
||||||
|| process.env.KC_CLIENT_SECRET
|
|
||||||
|| '',
|
|
||||||
|
|
||||||
// IAM API
|
|
||||||
iamUrl: process.env.V2_IAM_API_URL
|
|
||||||
|| process.env.IAM_API_URL
|
|
||||||
|| 'https://auth-api-dev.ngcloud.ru',
|
|
||||||
|
|
||||||
// Наше приложение (НЕ Keycloak!)
|
|
||||||
appUrl: process.env.V2_APP_URL
|
|
||||||
|| process.env.APP_URL
|
|
||||||
|| 'https://italo.kube5s.ru',
|
|
||||||
|
|
||||||
// Админ
|
|
||||||
adminClientId: process.env.ADMIN_CLIENT_ID || 'WZ01112',
|
|
||||||
};
|
};
|
||||||
|
|||||||
Reference in New Issue
Block a user