a44a3e5b84
* feat: add Webhook resource to PBAC system with permission enforcement - Add Webhook resource to PBAC permission registry with CRUD actions - Implement PBAC permission checks in webhook handlers (create, edit, delete) - Add webhook permission translations to common.json - Use PermissionCheckService with fallback roles [ADMIN, OWNER] for team webhooks - Maintain backward compatibility when PBAC is disabled - Follow same pattern as workflow PBAC implementation from PR #22845 Co-Authored-By: sean@cal.com <Sean@brydon.io> * fix: implement PBAC permission filtering in webhook list handler - Add PermissionCheckService to filter team webhooks by webhook.read permission - Only show webhooks from teams where user has proper permissions - Maintain backward compatibility with fallback to all team memberships Co-Authored-By: sean@cal.com <Sean@brydon.io> * add migration for default roles * new forUserMethod * update webhook repository * fix UI showing/hiding webhooks for webhoo.create teams * WIP pbac procedure migratoin + tests * add more roles to get fallback * permissions in cmponents instead of readOnly * passPermissions to list item * push instant events logic * Git merge * wip teamId accessable refactor * fix delete handler --------- Co-authored-by: Devin AI <158243242+devin-ai-integration[bot]@users.noreply.github.com>
141 lines
4.2 KiB
TypeScript
141 lines
4.2 KiB
TypeScript
import type { PermissionString } from "@calcom/features/pbac/domain/types/permission-registry";
|
|
import { PermissionCheckService } from "@calcom/features/pbac/services/permission-check.service";
|
|
import { getPlaceholderAvatar } from "@calcom/lib/defaultAvatarImage";
|
|
import { withRoleCanCreateEntity } from "@calcom/lib/entityPermissionUtils.server";
|
|
import { getUserAvatarUrl } from "@calcom/lib/getAvatarUrl";
|
|
import type { PrismaClient } from "@calcom/prisma";
|
|
import type { MembershipRole } from "@calcom/prisma/enums";
|
|
import { teamMetadataSchema } from "@calcom/prisma/zod-utils";
|
|
import type { TrpcSessionUser } from "@calcom/trpc/server/types";
|
|
|
|
import { TRPCError } from "@trpc/server";
|
|
|
|
import type { TTeamsAndUserProfilesQueryInputSchema } from "./teamsAndUserProfilesQuery.schema";
|
|
|
|
type TeamsAndUserProfileOptions = {
|
|
ctx: {
|
|
user: NonNullable<TrpcSessionUser>;
|
|
prisma: PrismaClient;
|
|
};
|
|
input: TTeamsAndUserProfilesQueryInputSchema;
|
|
};
|
|
|
|
export const teamsAndUserProfilesQuery = async ({ ctx, input }: TeamsAndUserProfileOptions) => {
|
|
const { prisma } = ctx;
|
|
|
|
const user = await prisma.user.findUnique({
|
|
where: {
|
|
id: ctx.user.id,
|
|
},
|
|
select: {
|
|
avatarUrl: true,
|
|
id: true,
|
|
username: true,
|
|
name: true,
|
|
teams: {
|
|
where: {
|
|
accepted: true,
|
|
},
|
|
select: {
|
|
role: true,
|
|
team: {
|
|
select: {
|
|
id: true,
|
|
isOrganization: true,
|
|
logoUrl: true,
|
|
name: true,
|
|
slug: true,
|
|
metadata: true,
|
|
parentId: true,
|
|
parent: {
|
|
select: {
|
|
logoUrl: true,
|
|
name: true,
|
|
},
|
|
},
|
|
members: {
|
|
select: {
|
|
userId: true,
|
|
},
|
|
},
|
|
},
|
|
},
|
|
},
|
|
},
|
|
},
|
|
});
|
|
if (!user) {
|
|
throw new TRPCError({ code: "INTERNAL_SERVER_ERROR" });
|
|
}
|
|
|
|
let teamsData;
|
|
|
|
if (input?.includeOrg) {
|
|
teamsData = user.teams
|
|
.filter((membership) => membership.team.slug !== null)
|
|
.map((membership) => ({
|
|
...membership,
|
|
team: {
|
|
...membership.team,
|
|
metadata: teamMetadataSchema.parse(membership.team.metadata),
|
|
},
|
|
}));
|
|
} else {
|
|
teamsData = user.teams
|
|
.filter((membership) => !membership.team.isOrganization)
|
|
.map((membership) => ({
|
|
...membership,
|
|
team: {
|
|
...membership.team,
|
|
metadata: teamMetadataSchema.parse(membership.team.metadata),
|
|
},
|
|
}));
|
|
}
|
|
|
|
// Filter teams based on permission if provided
|
|
let hasPermissionForFiltered: boolean[] = [];
|
|
if (input?.withPermission) {
|
|
const permissionService = new PermissionCheckService();
|
|
const { permission, fallbackRoles } = input.withPermission;
|
|
|
|
const permissionChecks = await Promise.all(
|
|
teamsData.map((membership) =>
|
|
permissionService.checkPermission({
|
|
userId: ctx.user.id,
|
|
teamId: membership.team.id,
|
|
permission: permission as PermissionString,
|
|
fallbackRoles: fallbackRoles ? (fallbackRoles as MembershipRole[]) : [],
|
|
})
|
|
)
|
|
);
|
|
|
|
// Store permission results for teams that passed the filter
|
|
hasPermissionForFiltered = permissionChecks.filter((hasPermission) => hasPermission);
|
|
teamsData = teamsData.filter((_, index) => permissionChecks[index]);
|
|
}
|
|
|
|
return [
|
|
{
|
|
teamId: null,
|
|
name: user.name,
|
|
slug: user.username,
|
|
image: getUserAvatarUrl({
|
|
avatarUrl: user.avatarUrl,
|
|
}),
|
|
readOnly: false,
|
|
},
|
|
...teamsData.map((membership, index) => ({
|
|
teamId: membership.team.id,
|
|
name: membership.team.name,
|
|
slug: membership.team.slug ? `team/${membership.team.slug}` : null,
|
|
image: membership.team?.parent
|
|
? getPlaceholderAvatar(membership.team.parent.logoUrl, membership.team.parent.name)
|
|
: getPlaceholderAvatar(membership.team.logoUrl, membership.team.name),
|
|
role: membership.role,
|
|
readOnly: input?.withPermission
|
|
? !hasPermissionForFiltered[index]
|
|
: !withRoleCanCreateEntity(membership.role),
|
|
})),
|
|
];
|
|
};
|