auth tests
This commit is contained in:
72
backend/app/Http/Controllers/AuthController.php
Normal file
72
backend/app/Http/Controllers/AuthController.php
Normal file
@@ -0,0 +1,72 @@
|
||||
<?php
|
||||
|
||||
namespace App\Http\Controllers;
|
||||
|
||||
use App\Http\Traits\ApiResponse;
|
||||
use Illuminate\Http\JsonResponse;
|
||||
use Illuminate\Http\Request;
|
||||
use Illuminate\Support\Facades\Auth;
|
||||
use Illuminate\Support\Facades\Cookie;
|
||||
|
||||
class AuthController extends Controller
|
||||
{
|
||||
use ApiResponse;
|
||||
|
||||
/**
|
||||
* Utente autenticato corrente (include l'accessor setup_status).
|
||||
* Risposta al primo livello, come da convenzione Sanctum SPA.
|
||||
*/
|
||||
public function me(Request $request): JsonResponse
|
||||
{
|
||||
return response()->json($request->user());
|
||||
}
|
||||
|
||||
/**
|
||||
* Logout: chiude la sessione stateful e ripulisce i cookie.
|
||||
* Sovrascrive la rotta omonima di Fortify (registrata dopo → ha precedenza).
|
||||
*/
|
||||
public function logout(Request $request): JsonResponse
|
||||
{
|
||||
$this->tearDownSession($request);
|
||||
|
||||
return $this->forgetAuthCookies($this->messageResponse('auth.logout_success'));
|
||||
}
|
||||
|
||||
/**
|
||||
* Cancellazione self-service dell'account: soft-delete + logout.
|
||||
* L'anonimizzazione definitiva (GDPR) la fa l'Admin o la retention.
|
||||
*/
|
||||
public function destroyAccount(Request $request): JsonResponse
|
||||
{
|
||||
$user = $request->user();
|
||||
abort_if($user->is_system, 403);
|
||||
|
||||
$user->delete();
|
||||
$this->tearDownSession($request);
|
||||
|
||||
return $this->forgetAuthCookies($this->messageResponse('account.deleted'));
|
||||
}
|
||||
|
||||
/**
|
||||
* Invalida la sessione corrente e rigenera il token CSRF.
|
||||
*/
|
||||
private function tearDownSession(Request $request): void
|
||||
{
|
||||
Auth::guard('web')->logout();
|
||||
|
||||
if ($request->hasSession()) {
|
||||
$request->session()->invalidate();
|
||||
$request->session()->regenerateToken();
|
||||
}
|
||||
}
|
||||
|
||||
/**
|
||||
* Marca per la cancellazione i cookie di sessione e XSRF lato client.
|
||||
*/
|
||||
private function forgetAuthCookies(JsonResponse $response): JsonResponse
|
||||
{
|
||||
return $response
|
||||
->withCookie(Cookie::forget(config('session.cookie')))
|
||||
->withCookie(Cookie::forget('XSRF-TOKEN'));
|
||||
}
|
||||
}
|
||||
85
backend/app/Http/Controllers/UserController.php
Normal file
85
backend/app/Http/Controllers/UserController.php
Normal file
@@ -0,0 +1,85 @@
|
||||
<?php
|
||||
|
||||
namespace App\Http\Controllers;
|
||||
|
||||
use App\Http\Requests\IndexUserRequest;
|
||||
use App\Http\Traits\ApiResponse;
|
||||
use App\Models\User;
|
||||
use Illuminate\Database\Eloquent\Builder;
|
||||
use Illuminate\Http\JsonResponse;
|
||||
|
||||
/**
|
||||
* Gestione utenti riservata agli amministratori (sola lettura per ora:
|
||||
* la creazione/invito e la modifica arriveranno con la gestione account).
|
||||
*
|
||||
* Ogni utente è serializzato col ruolo correlato e l'accessor `setup_status`
|
||||
* (password_required / 2fa_setup_required / complete), utile alla dashboard admin.
|
||||
*/
|
||||
class UserController extends Controller
|
||||
{
|
||||
use ApiResponse;
|
||||
|
||||
/**
|
||||
* Elenco paginato degli utenti, con filtri opzionali (ricerca, ruolo, cestino).
|
||||
*/
|
||||
public function index(IndexUserRequest $request): JsonResponse
|
||||
{
|
||||
$query = User::query()
|
||||
->with('role')
|
||||
->orderBy('name');
|
||||
|
||||
$this->applyTrashed($query, $request->input('trashed'));
|
||||
$this->applySearch($query, $request->input('search'));
|
||||
|
||||
if ($request->filled('role_id')) {
|
||||
$query->where('role_id', $request->integer('role_id'));
|
||||
}
|
||||
|
||||
$users = $query->paginate($request->integer('per_page') ?: 20);
|
||||
|
||||
return $this->paginatedCollectionResponse($users);
|
||||
}
|
||||
|
||||
/**
|
||||
* Dettaglio di un singolo utente (anche cestinato/anonimizzato).
|
||||
*/
|
||||
public function show(User $user): JsonResponse
|
||||
{
|
||||
$user->load('role');
|
||||
|
||||
return $this->okResponse($user);
|
||||
}
|
||||
|
||||
/**
|
||||
* Include i soft-deleted nell'elenco: `with` (tutti) o `only` (solo cestinati).
|
||||
*
|
||||
* @param Builder<User> $query
|
||||
*/
|
||||
private function applyTrashed(Builder $query, ?string $trashed): void
|
||||
{
|
||||
match ($trashed) {
|
||||
'with' => $query->withTrashed(),
|
||||
'only' => $query->onlyTrashed(),
|
||||
default => null,
|
||||
};
|
||||
}
|
||||
|
||||
/**
|
||||
* Filtra per nome o email (ricerca parziale, case-insensitive).
|
||||
*
|
||||
* @param Builder<User> $query
|
||||
*/
|
||||
private function applySearch(Builder $query, ?string $search): void
|
||||
{
|
||||
if (blank($search)) {
|
||||
return;
|
||||
}
|
||||
|
||||
$term = '%'.$search.'%';
|
||||
|
||||
$query->where(function (Builder $q) use ($term): void {
|
||||
$q->where('name', 'like', $term)
|
||||
->orWhere('email', 'like', $term);
|
||||
});
|
||||
}
|
||||
}
|
||||
78
backend/app/Http/Controllers/UserRoleController.php
Normal file
78
backend/app/Http/Controllers/UserRoleController.php
Normal file
@@ -0,0 +1,78 @@
|
||||
<?php
|
||||
|
||||
namespace App\Http\Controllers;
|
||||
|
||||
use App\Http\Requests\StoreUserRoleRequest;
|
||||
use App\Http\Requests\UpdateUserRoleRequest;
|
||||
use App\Http\Traits\ApiResponse;
|
||||
use App\Models\Lists\UserRole;
|
||||
use Illuminate\Http\JsonResponse;
|
||||
|
||||
class UserRoleController extends Controller
|
||||
{
|
||||
use ApiResponse;
|
||||
|
||||
/**
|
||||
* Elenco dei ruoli.
|
||||
*/
|
||||
public function index(): JsonResponse
|
||||
{
|
||||
return $this->collectionResponse(UserRole::all());
|
||||
}
|
||||
|
||||
/**
|
||||
* Crea un nuovo ruolo.
|
||||
*/
|
||||
public function store(StoreUserRoleRequest $request): JsonResponse
|
||||
{
|
||||
$role = UserRole::create($request->validated());
|
||||
|
||||
return $this->createdResponse($role);
|
||||
}
|
||||
|
||||
/**
|
||||
* Dettaglio di un ruolo.
|
||||
*/
|
||||
public function show(UserRole $userRole): JsonResponse
|
||||
{
|
||||
return $this->okResponse($userRole);
|
||||
}
|
||||
|
||||
/**
|
||||
* Aggiorna un ruolo.
|
||||
*/
|
||||
public function update(UpdateUserRoleRequest $request, UserRole $userRole): JsonResponse
|
||||
{
|
||||
$userRole->update($request->validated());
|
||||
|
||||
return $this->updatedResponse($userRole);
|
||||
}
|
||||
|
||||
/**
|
||||
* Elimina un ruolo (se non di sistema e non in uso).
|
||||
*/
|
||||
public function destroy(UserRole $userRole): JsonResponse
|
||||
{
|
||||
if ($userRole->isSystemRole()) {
|
||||
return $this->conflictResponse('Cannot delete a system role.');
|
||||
}
|
||||
|
||||
if ($userRole->isInUse()) {
|
||||
return $this->conflictResponse('Cannot delete: role assigned to at least one user.');
|
||||
}
|
||||
|
||||
$userRole->delete();
|
||||
|
||||
return $this->deletedResponse();
|
||||
}
|
||||
|
||||
/**
|
||||
* Indica se il ruolo è bloccato per l'eliminazione (di sistema o in uso).
|
||||
*/
|
||||
public function usage(UserRole $userRole): JsonResponse
|
||||
{
|
||||
return response()->json([
|
||||
'in_use' => $userRole->isSystemRole() || $userRole->isInUse(),
|
||||
]);
|
||||
}
|
||||
}
|
||||
40
backend/app/Http/Middleware/EnsureSetupComplete.php
Normal file
40
backend/app/Http/Middleware/EnsureSetupComplete.php
Normal file
@@ -0,0 +1,40 @@
|
||||
<?php
|
||||
|
||||
namespace App\Http\Middleware;
|
||||
|
||||
use Closure;
|
||||
use Illuminate\Http\Request;
|
||||
use Symfony\Component\HttpFoundation\Response;
|
||||
|
||||
class EnsureSetupComplete
|
||||
{
|
||||
/**
|
||||
* Handle an incoming request.
|
||||
*
|
||||
* @param Closure(Request): (Response) $next
|
||||
*/
|
||||
public function handle(Request $request, Closure $next): mixed
|
||||
{
|
||||
$user = $request->user();
|
||||
|
||||
if (! $user) {
|
||||
return $next($request);
|
||||
}
|
||||
|
||||
$setupStatus = null;
|
||||
|
||||
if ($user->must_change_password) {
|
||||
$setupStatus = 'password_required';
|
||||
} elseif (is_null($user->two_factor_setup_completed_at)) {
|
||||
$setupStatus = '2fa_setup_required';
|
||||
}
|
||||
|
||||
if ($setupStatus !== null) {
|
||||
return response()->json([
|
||||
'setup_status' => $setupStatus,
|
||||
], 403);
|
||||
}
|
||||
|
||||
return $next($request);
|
||||
}
|
||||
}
|
||||
22
backend/app/Http/Middleware/ForceJsonResponse.php
Normal file
22
backend/app/Http/Middleware/ForceJsonResponse.php
Normal file
@@ -0,0 +1,22 @@
|
||||
<?php
|
||||
|
||||
namespace App\Http\Middleware;
|
||||
|
||||
use Closure;
|
||||
use Illuminate\Http\Request;
|
||||
use Symfony\Component\HttpFoundation\Response;
|
||||
|
||||
class ForceJsonResponse
|
||||
{
|
||||
/**
|
||||
* Handle an incoming request.
|
||||
*
|
||||
* @param Closure(Request): (Response) $next
|
||||
*/
|
||||
public function handle(Request $request, Closure $next): Response
|
||||
{
|
||||
$request->headers->set('Accept', 'application/json');
|
||||
|
||||
return $next($request);
|
||||
}
|
||||
}
|
||||
25
backend/app/Http/Middleware/IsAdmin.php
Normal file
25
backend/app/Http/Middleware/IsAdmin.php
Normal file
@@ -0,0 +1,25 @@
|
||||
<?php
|
||||
|
||||
namespace App\Http\Middleware;
|
||||
|
||||
use Closure;
|
||||
use Illuminate\Http\Request;
|
||||
use Illuminate\Support\Facades\Auth;
|
||||
use Symfony\Component\HttpFoundation\Response;
|
||||
|
||||
class IsAdmin
|
||||
{
|
||||
/**
|
||||
* Handle an incoming request.
|
||||
*
|
||||
* @param Closure(Request): (Response) $next
|
||||
*/
|
||||
public function handle(Request $request, Closure $next): Response
|
||||
{
|
||||
if (! Auth::check() || Auth::user()->role?->name !== 'Admin') {
|
||||
abort(403);
|
||||
}
|
||||
|
||||
return $next($request);
|
||||
}
|
||||
}
|
||||
31
backend/app/Http/Requests/IndexUserRequest.php
Normal file
31
backend/app/Http/Requests/IndexUserRequest.php
Normal file
@@ -0,0 +1,31 @@
|
||||
<?php
|
||||
|
||||
namespace App\Http\Requests;
|
||||
|
||||
use Illuminate\Foundation\Http\FormRequest;
|
||||
use Illuminate\Validation\Rule;
|
||||
|
||||
/**
|
||||
* Validazione dei filtri di query per l'elenco utenti (area admin).
|
||||
* L'autorizzazione è demandata ai middleware di rotta (auth + admin + setup).
|
||||
*/
|
||||
class IndexUserRequest extends FormRequest
|
||||
{
|
||||
public function authorize(): bool
|
||||
{
|
||||
return true;
|
||||
}
|
||||
|
||||
/**
|
||||
* @return array<string, mixed>
|
||||
*/
|
||||
public function rules(): array
|
||||
{
|
||||
return [
|
||||
'search' => ['nullable', 'string', 'max:255'],
|
||||
'role_id' => ['nullable', 'integer', 'exists:user_roles,id'],
|
||||
'trashed' => ['nullable', Rule::in(['with', 'only'])],
|
||||
'per_page' => ['nullable', 'integer', 'min:1', 'max:100'],
|
||||
];
|
||||
}
|
||||
}
|
||||
28
backend/app/Http/Requests/StoreUserRoleRequest.php
Normal file
28
backend/app/Http/Requests/StoreUserRoleRequest.php
Normal file
@@ -0,0 +1,28 @@
|
||||
<?php
|
||||
|
||||
namespace App\Http\Requests;
|
||||
|
||||
use Illuminate\Contracts\Validation\ValidationRule;
|
||||
use Illuminate\Foundation\Http\FormRequest;
|
||||
|
||||
class StoreUserRoleRequest extends FormRequest
|
||||
{
|
||||
/**
|
||||
* L'autorizzazione (solo Admin) è gestita dal middleware di rotta.
|
||||
*/
|
||||
public function authorize(): bool
|
||||
{
|
||||
return true;
|
||||
}
|
||||
|
||||
/**
|
||||
* @return array<string, ValidationRule|array<mixed>|string>
|
||||
*/
|
||||
public function rules(): array
|
||||
{
|
||||
return [
|
||||
'name' => 'required|string|max:255|unique:user_roles,name',
|
||||
'description' => 'nullable|string',
|
||||
];
|
||||
}
|
||||
}
|
||||
36
backend/app/Http/Requests/UpdateUserRoleRequest.php
Normal file
36
backend/app/Http/Requests/UpdateUserRoleRequest.php
Normal file
@@ -0,0 +1,36 @@
|
||||
<?php
|
||||
|
||||
namespace App\Http\Requests;
|
||||
|
||||
use Illuminate\Contracts\Validation\ValidationRule;
|
||||
use Illuminate\Foundation\Http\FormRequest;
|
||||
use Illuminate\Validation\Rule;
|
||||
|
||||
class UpdateUserRoleRequest extends FormRequest
|
||||
{
|
||||
/**
|
||||
* L'autorizzazione (solo Admin) è gestita dal middleware di rotta.
|
||||
*/
|
||||
public function authorize(): bool
|
||||
{
|
||||
return true;
|
||||
}
|
||||
|
||||
/**
|
||||
* @return array<string, ValidationRule|array<mixed>|string>
|
||||
*/
|
||||
public function rules(): array
|
||||
{
|
||||
$id = $this->route('user_role')->id;
|
||||
|
||||
return [
|
||||
'name' => [
|
||||
'required',
|
||||
'string',
|
||||
'max:255',
|
||||
Rule::unique('user_roles', 'name')->ignore($id),
|
||||
],
|
||||
'description' => ['nullable', 'string'],
|
||||
];
|
||||
}
|
||||
}
|
||||
130
backend/app/Http/Traits/ApiResponse.php
Normal file
130
backend/app/Http/Traits/ApiResponse.php
Normal file
@@ -0,0 +1,130 @@
|
||||
<?php
|
||||
|
||||
namespace App\Http\Traits;
|
||||
|
||||
use Illuminate\Http\JsonResponse;
|
||||
use Illuminate\Pagination\LengthAwarePaginator;
|
||||
|
||||
/**
|
||||
* Risposte JSON standardizzate per i controller API.
|
||||
*
|
||||
* I messaggi sono presi da config/messages.php. Passando un $prefix si possono
|
||||
* usare messaggi specifici per risorsa (es. "user_roles.created"); senza prefix
|
||||
* si usano le chiavi generiche di primo livello.
|
||||
*/
|
||||
trait ApiResponse
|
||||
{
|
||||
/**
|
||||
* 200 — Lista paginata: { message, data, meta }.
|
||||
*/
|
||||
protected function paginatedCollectionResponse(LengthAwarePaginator $paginator, ?string $prefix = null): JsonResponse
|
||||
{
|
||||
return response()->json([
|
||||
'message' => config($prefix ? "messages.{$prefix}.index" : 'messages.index'),
|
||||
'data' => $paginator->items(),
|
||||
'meta' => [
|
||||
'current_page' => $paginator->currentPage(),
|
||||
'last_page' => $paginator->lastPage(),
|
||||
'per_page' => $paginator->perPage(),
|
||||
'total' => $paginator->total(),
|
||||
],
|
||||
], 200);
|
||||
}
|
||||
|
||||
/**
|
||||
* 200 — Collezione di risorse.
|
||||
*/
|
||||
protected function collectionResponse(mixed $collection, ?string $prefix = null): JsonResponse
|
||||
{
|
||||
return response()->json([
|
||||
'message' => config($prefix ? "messages.{$prefix}.index" : 'messages.index'),
|
||||
'data' => $collection,
|
||||
], 200);
|
||||
}
|
||||
|
||||
/**
|
||||
* 200 — Singola risorsa.
|
||||
*/
|
||||
protected function okResponse(mixed $data, ?string $prefix = null): JsonResponse
|
||||
{
|
||||
return response()->json([
|
||||
'message' => config($prefix ? "messages.{$prefix}.show" : 'messages.show'),
|
||||
'data' => $data,
|
||||
], 200);
|
||||
}
|
||||
|
||||
/**
|
||||
* 201 — Risorsa creata.
|
||||
*/
|
||||
protected function createdResponse(mixed $model, ?string $prefix = null): JsonResponse
|
||||
{
|
||||
return response()->json([
|
||||
'message' => config($prefix ? "messages.{$prefix}.created" : 'messages.created'),
|
||||
'data' => $model,
|
||||
], 201);
|
||||
}
|
||||
|
||||
/**
|
||||
* 200 — Risorsa aggiornata.
|
||||
*/
|
||||
protected function updatedResponse(mixed $model, ?string $prefix = null): JsonResponse
|
||||
{
|
||||
return response()->json([
|
||||
'message' => config($prefix ? "messages.{$prefix}.updated" : 'messages.updated'),
|
||||
'data' => $model,
|
||||
], 200);
|
||||
}
|
||||
|
||||
/**
|
||||
* 200 — Risorsa eliminata.
|
||||
*/
|
||||
protected function deletedResponse(?string $prefix = null): JsonResponse
|
||||
{
|
||||
return response()->json([
|
||||
'message' => config($prefix ? "messages.{$prefix}.deleted" : 'messages.deleted'),
|
||||
], 200);
|
||||
}
|
||||
|
||||
/**
|
||||
* 200 — Risorsa ripristinata (soft delete restore).
|
||||
*/
|
||||
protected function restoredResponse(mixed $model, ?string $prefix = null): JsonResponse
|
||||
{
|
||||
return response()->json([
|
||||
'message' => config($prefix ? "messages.{$prefix}.restored" : 'messages.restored'),
|
||||
'data' => $model,
|
||||
], 200);
|
||||
}
|
||||
|
||||
/**
|
||||
* 409 — Conflitto: operazione bloccata (es. risorsa in uso).
|
||||
*/
|
||||
protected function conflictResponse(string $message): JsonResponse
|
||||
{
|
||||
return response()->json([
|
||||
'message' => $message,
|
||||
'in_use' => true,
|
||||
], 409);
|
||||
}
|
||||
|
||||
/**
|
||||
* Risposta con solo messaggio — chiave config es. "auth.login_success".
|
||||
*/
|
||||
protected function messageResponse(string $configKey, int $status = 200): JsonResponse
|
||||
{
|
||||
return response()->json([
|
||||
'message' => config("messages.{$configKey}"),
|
||||
], $status);
|
||||
}
|
||||
|
||||
/**
|
||||
* Risposta con messaggio e dati — chiave config es. "auth.login_success".
|
||||
*/
|
||||
protected function dataResponse(mixed $data, string $configKey, int $status = 200): JsonResponse
|
||||
{
|
||||
return response()->json([
|
||||
'message' => config("messages.{$configKey}"),
|
||||
'data' => $data,
|
||||
], $status);
|
||||
}
|
||||
}
|
||||
Reference in New Issue
Block a user