Files
mc-gateway/cmd/gateway/admin_users.go
tursom f508ecc1b9
Some checks failed
Go / build (.exe, 386, windows, windows-386) (push) Has been cancelled
Go / build (.exe, amd64, windows, windows-amd64) (push) Has been cancelled
Go / build (.exe, arm64, windows, windows-arm64) (push) Has been cancelled
Go / build (386, freebsd, freebsd-386) (push) Has been cancelled
Go / build (386, linux, linux-386) (push) Has been cancelled
Go / build (386, netbsd, netbsd-386) (push) Has been cancelled
Go / build (386, openbsd, openbsd-386) (push) Has been cancelled
Go / build (386, plan9, plan9-386) (push) Has been cancelled
Go / build (amd64, darwin, darwin-amd64) (push) Has been cancelled
Go / build (amd64, dragonfly, dragonfly-amd64) (push) Has been cancelled
Go / build (amd64, freebsd, freebsd-amd64) (push) Has been cancelled
Go / build (amd64, illumos, illumos-amd64) (push) Has been cancelled
Go / build (amd64, linux, linux-amd64) (push) Has been cancelled
Go / build (amd64, netbsd, netbsd-amd64) (push) Has been cancelled
Go / build (amd64, openbsd, openbsd-amd64) (push) Has been cancelled
Go / build (amd64, plan9, plan9-amd64) (push) Has been cancelled
Go / build (amd64, solaris, solaris-amd64) (push) Has been cancelled
Go / build (arm, 6, linux, linux-armv6) (push) Has been cancelled
Go / build (arm, 7, linux, linux-armv7) (push) Has been cancelled
Go / build (arm, freebsd, freebsd-arm) (push) Has been cancelled
Go / build (arm, netbsd, netbsd-arm) (push) Has been cancelled
Go / build (arm, openbsd, openbsd-arm) (push) Has been cancelled
Go / build (arm, plan9, plan9-arm) (push) Has been cancelled
Go / build (arm64, darwin, darwin-arm64) (push) Has been cancelled
Go / build (arm64, freebsd, freebsd-arm64) (push) Has been cancelled
Go / build (arm64, linux, linux-arm64) (push) Has been cancelled
Go / build (arm64, netbsd, netbsd-arm64) (push) Has been cancelled
Go / build (arm64, openbsd, openbsd-arm64) (push) Has been cancelled
Go / build (loong64, linux, linux-loong64) (push) Has been cancelled
Go / build (mips, linux, linux-mips) (push) Has been cancelled
Go / build (mips64, linux, linux-mips64) (push) Has been cancelled
Go / build (mips64le, linux, linux-mips64le) (push) Has been cancelled
Go / build (mipsle, linux, linux-mipsle) (push) Has been cancelled
Go / build (ppc64, aix, aix-ppc64) (push) Has been cancelled
Go / build (ppc64, linux, linux-ppc64) (push) Has been cancelled
Go / build (ppc64, openbsd, openbsd-ppc64) (push) Has been cancelled
Go / build (ppc64le, linux, linux-ppc64le) (push) Has been cancelled
Go / build (riscv64, freebsd, freebsd-riscv64) (push) Has been cancelled
Go / build (riscv64, linux, linux-riscv64) (push) Has been cancelled
Go / build (riscv64, openbsd, openbsd-riscv64) (push) Has been cancelled
Go / build (s390x, linux, linux-s390x) (push) Has been cancelled
Docker Image / docker (push) Has been cancelled
Go / merge-artifacts (push) Has been cancelled
docs: 补充中文代码注释
2026-06-27 20:15:29 +08:00

142 lines
3.7 KiB
Go

// cmd/gateway/admin_users.go 初始化管理用户仓库,并在没有账号时创建首次初始化用户。
package main
import (
"context"
"database/sql"
"errors"
"strings"
"github.com/tursom/mc-gateway/internal/adminuser"
"golang.org/x/crypto/bcrypt"
)
const (
adminRoleAdmin = adminuser.RoleAdmin
adminRoleMember = adminuser.RoleMember
adminRoleGuest = adminuser.RoleGuest
)
func ensureInitialAdminFromEnv(ctx context.Context, db *sql.DB, password string) error {
if strings.TrimSpace(password) == "" {
return nil
}
empty, err := usersTableEmpty(ctx, db)
if err != nil {
return err
}
if !empty {
return nil
}
return createUser(ctx, "system", "admin", adminRoleAdmin, password, false)
}
func usersTableEmpty(ctx context.Context, db *sql.DB) (bool, error) {
return adminuser.NewRepository(db).TableEmpty(ctx)
}
func createInitialAdmin(ctx context.Context, username, password string) error {
empty, err := usersTableEmpty(ctx, adminDB)
if err != nil {
return err
}
if !empty {
return errors.New("initial admin has already been created")
}
return createUser(ctx, "setup", username, adminRoleAdmin, password, false)
}
func createUser(ctx context.Context, actor, username, role, password string, disabled bool) error {
username = strings.TrimSpace(username)
if err := adminuser.ValidateUsername(username); err != nil {
return err
}
if err := adminuser.ValidateRole(role); err != nil {
return err
}
if err := adminuser.ValidatePassword(password); err != nil {
return err
}
hash, err := hashPassword(password)
if err != nil {
return err
}
_ = actor
return adminuser.NewRepository(adminDB).Create(ctx, username, role, hash, disabled)
}
func authenticateUser(ctx context.Context, username, password string) (adminuser.User, error) {
user, hash, err := getUserWithHash(ctx, username)
if err != nil {
return adminuser.User{}, err
}
if user.Disabled {
return adminuser.User{}, errors.New("user is disabled")
}
if err := bcrypt.CompareHashAndPassword([]byte(hash), []byte(password)); err != nil {
return adminuser.User{}, errors.New("invalid username or password")
}
return user, nil
}
func getUserWithHash(ctx context.Context, username string) (adminuser.User, string, error) {
return adminuser.NewRepository(adminDB).GetWithHash(ctx, username)
}
func listUsers(ctx context.Context) ([]adminuser.User, error) {
return adminuser.NewRepository(adminDB).List(ctx)
}
func patchUser(ctx context.Context, actor, username string, role *string, disabled *bool, password *string) error {
username = strings.TrimSpace(username)
if err := adminuser.ValidateUsername(username); err != nil {
return err
}
var passwordHashProvider func() (string, error)
if password != nil {
passwordValue := *password
passwordHashProvider = func() (string, error) {
if err := adminuser.ValidatePassword(passwordValue); err != nil {
return "", err
}
return hashPassword(passwordValue)
}
}
result, err := adminuser.NewRepository(adminDB).Patch(ctx, username, adminuser.Patch{
Role: role,
Disabled: disabled,
PasswordHashProvider: passwordHashProvider,
})
if err != nil {
return err
}
if result.InvalidateSessions {
removeSessionsForUser(username)
}
_ = actor
return nil
}
func deleteUser(ctx context.Context, username string) error {
username = strings.TrimSpace(username)
if err := adminuser.ValidateUsername(username); err != nil {
return err
}
if err := adminuser.NewRepository(adminDB).Delete(ctx, username); err != nil {
return err
}
removeSessionsForUser(username)
return nil
}
func hashPassword(password string) (string, error) {
hash, err := bcrypt.GenerateFromPassword([]byte(password), bcrypt.DefaultCost)
return string(hash), err
}