Securite
- RequireAppKey : filtre qui exige une cle d'API valide ou un utilisateur du
manager. Pose sur les routes de contenu consommees par les apps visiteur
(Configuration, Section, Resource, SectionMap, SectionEvent, SectionAgenda,
SectionParcours, SectionQuiz, ApplicationInstance). Un [Authorize] d'action
ne peut pas assouplir celui de la classe ; seul [AllowAnonymous] le
court-circuite, et le filtre redevient le controle d'acces. Il ferme
l'enumeration par identifiant, pas la confidentialite : la cle s'obtient
par le slug ou le pincode.
- Instance/slug/{slug} rendait le pinCode, l'adresse de facturation, la TVA et
les quotas a qui lit l'URL du site visiteur. StripCommercialFields est
desormais applique sur slug et byPin ; isTrialActive reste expose pour le
filigrane d'essai.
- Device.Create et Device/{id}/detail repondaient 403 a toute tablette depuis
a452f4a (13/03) : la classe exige InstanceAdmin, une cle ne porte que
AppRead. Ouverts a la cle, le cloisonnement par instance etait deja ecrit.
Canal VR
- Device.AppType (defaut Tablet, backfill a 1) ; Create resout
l'ApplicationInstance sur ce type au lieu de Tablet en dur.
- Get filtre optionnellement par appType ; DeviceDetailDTO expose appVersion
et lastSeen.
- PUT Device/{id}/heartbeat : batterie, version, connexion. Volontairement
etroit, une app ne peut ni se renommer ni changer d'instance.
- ApiKeyAppType.VrApp en fin d'enum.
Contenu immersif
- ResourceType : Image360 (11), Video360 (12), Model3D (13), en fin d'enum.
- Section Scene3D : un modele GLB et ses points d'interet, en objet manipule
ou en decor habite. Les points sont des GeoPoint, avec une LocalTransform
en jsonb (convention glTF) ; CRUD dans SectionScene3DController.
- Instance.HasImmersiveContent : l'add-on ajoute 100 Go au quota de stockage,
repose apres un changement de plan et retire a la desactivation.
- ImmersiveBackground (owned) sur Configuration et ApplicationInstance, avec
une image de repli pour les canaux qui ne rendent pas l'immersif.
Export de configuration
- exportVersion (1) et generatedAt : le JSON devient un contrat, lu tel quel
par l'app Unity.
- Section.ToDTO() n'etant pas virtuelle, l'export ne portait aucun champ
specifique de sous-type. Passe par SectionFactory.ToDTO, et charge les
points des Map et des Scene3D.
- Le fond immersif et son repli partent avec les ressources, URL resolues.
Migrations : AddAppTypeToDevice, AddScene3DSectionAndImmersiveAddon,
AddImmersiveBackground.
Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
57 lines
2.8 KiB
C#
57 lines
2.8 KiB
C#
using System;
|
|
using System.Threading.Tasks;
|
|
using Microsoft.AspNetCore.Authentication;
|
|
using Microsoft.AspNetCore.Mvc;
|
|
using Microsoft.AspNetCore.Mvc.Filters;
|
|
|
|
namespace ManagerService.Security
|
|
{
|
|
/// <summary>
|
|
/// Exige <b>une clé d'API valide</b> (<c>X-Api-Key</c>) ou un utilisateur du manager
|
|
/// déjà authentifié. À poser sur les routes que les apps visiteur consomment.
|
|
///
|
|
/// <b>Pourquoi un filtre et pas <c>[Authorize(AppReadAccess)]</c>.</b> ASP.NET Core
|
|
/// <b>combine</b> les <c>[Authorize]</c> de la classe et de l'action : sur un
|
|
/// contrôleur qui exige <c>ContentEditor</c>, ajouter une policy plus permissive sur
|
|
/// l'action ne l'assouplit pas — la clé authentifierait la requête, puis l'autorisation
|
|
/// la refuserait, et l'app recevrait un 403 sans corps. Seul <c>[AllowAnonymous]</c>
|
|
/// court-circuite la policy de classe. L'action garde donc son <c>[AllowAnonymous]</c>,
|
|
/// et <b>ce filtre redevient le contrôle d'accès</b>.
|
|
///
|
|
/// C'est exactement ce que <c>ConfigurationController.Export</c> faisait à la main
|
|
/// depuis le commit <c>9cc45c5</c> ; ceci le rend réutilisable au lieu de le recopier
|
|
/// vingt-quatre fois.
|
|
///
|
|
/// ⚠️ <b>Ce que ce filtre ne fait pas : le cloisonnement.</b> Il vérifie qu'une clé est
|
|
/// valide, pas qu'elle donne accès à <i>cette</i> ressource-là — ça demande de résoudre
|
|
/// l'instance de la ressource, ce qui diffère à chaque endpoint. Les routes qui savent
|
|
/// le faire le font en plus, dans leur corps (voir <c>Export</c> et
|
|
/// <c>InstanceController.GetDetail</c>). Et la clé s'obtient anonymement, par le slug
|
|
/// ou par le pincode : ceci ferme l'énumération par identifiant et rend l'accès
|
|
/// révocable, ça ne rend pas le contenu confidentiel.
|
|
/// </summary>
|
|
[AttributeUsage(AttributeTargets.Method | AttributeTargets.Class)]
|
|
public class RequireAppKeyAttribute : Attribute, IAsyncAuthorizationFilter
|
|
{
|
|
public const string ApiKeyScheme = "ApiKey";
|
|
|
|
public async Task OnAuthorizationAsync(AuthorizationFilterContext context)
|
|
{
|
|
var http = context.HttpContext;
|
|
|
|
// Le schéma ApiKey n'est pas le schéma par défaut : sur une action
|
|
// [AllowAnonymous] il faut le déclencher explicitement.
|
|
var apiKey = await http.AuthenticateAsync(ApiKeyScheme);
|
|
if (apiKey.Succeeded) return;
|
|
|
|
// Le back-office appelle les mêmes routes avec son jeton.
|
|
if (http.User?.Identity?.IsAuthenticated == true
|
|
&& http.User.HasClaim(Service.Security.ClaimTypes.Permission,
|
|
Service.Security.Permissions.Viewer))
|
|
return;
|
|
|
|
context.Result = new ObjectResult("Authentication required") { StatusCode = 401 };
|
|
}
|
|
}
|
|
}
|