Merge pull request #78 from theta42/personal-group-members
Add personal Unix group member management
This commit is contained in:
+7
-1
@@ -6,6 +6,11 @@ correspond to git tags (`vX.Y.Z`) and `nodejs/package.json`'s `version`.
|
||||
|
||||
## [Unreleased]
|
||||
|
||||
## [1.1.9] - 2026-07-17
|
||||
|
||||
### Added
|
||||
- Every account's personal Unix group (its primary GID holder) can now have supplementary members managed from the account's profile page ("Members of `<uid>`'s group", admin-only) — e.g. to share write access to files owned by that group. Uses the standard `memberUid` attribute (RFC 2307 `posixGroup`).
|
||||
|
||||
## [1.1.8] - 2026-07-17
|
||||
|
||||
### Added
|
||||
@@ -72,7 +77,8 @@ First tagged release. Establishes the `vX.Y.Z` tag convention that the in-app up
|
||||
- Unix/POSIX and LDAP bind-only service account support, distinct from real-person accounts.
|
||||
- Merged OAuth Apps + LDAP Info into a single Integrations page.
|
||||
|
||||
[Unreleased]: https://github.com/theta42/sso-manager-node/compare/v1.1.8...HEAD
|
||||
[Unreleased]: https://github.com/theta42/sso-manager-node/compare/v1.1.9...HEAD
|
||||
[1.1.9]: https://github.com/theta42/sso-manager-node/compare/v1.1.8...v1.1.9
|
||||
[1.1.8]: https://github.com/theta42/sso-manager-node/compare/v1.1.7...v1.1.8
|
||||
[1.1.7]: https://github.com/theta42/sso-manager-node/compare/v1.1.6...v1.1.7
|
||||
[1.1.6]: https://github.com/theta42/sso-manager-node/compare/v1.1.5...v1.1.6
|
||||
|
||||
@@ -57,6 +57,19 @@ membership (`memberOf` on the user); `refint` keeps it consistent on
|
||||
add/remove. **Admin permission checks read the group's `member` list**, not
|
||||
`memberOf` on the user.
|
||||
|
||||
### Personal groups
|
||||
|
||||
Every user (person or service account) also gets a **personal Unix group**
|
||||
at creation — `cn=<uid>,ou=groups,<base>`, `objectClass: posixGroup` (RFC
|
||||
2307), holding just `cn` and `gidNumber` (the user's primary GID). This is a
|
||||
different schema than the `groupOfNames` groups above — its membership
|
||||
attribute is `memberUid` (a bare username, not a DN), and unlike
|
||||
`groupOfNames` it's valid with zero members. It's excluded from the
|
||||
`/groups` page (which filters on `objectClass=groupOfNames`) and managed
|
||||
instead from the owning user's own profile page ("Members of `<uid>`'s
|
||||
group", admin-only) — add other accounts as supplementary members, e.g. to
|
||||
share write access to files owned by this group.
|
||||
|
||||
The SSO requires three groups (seeded automatically by the entrypoint /
|
||||
`install.sh`):
|
||||
|
||||
|
||||
@@ -794,6 +794,53 @@ User.addSSHkey = async function(data) {
|
||||
return result;
|
||||
};
|
||||
|
||||
// Every user gets a personal Unix group of the same name at creation (see
|
||||
// addPosixGroup) -- just a GID holder, cn always equal to the user's uid.
|
||||
// memberUid (RFC 2307, posixGroup) is a bare username, not a DN, unlike
|
||||
// groupOfNames' `member` used by app_sso_* groups in group_ldap.js.
|
||||
function personalGroupDN(uid){
|
||||
return `cn=${uid},${conf.groupBase}`;
|
||||
}
|
||||
|
||||
User.getPersonalGroupMembers = async function(uid) {
|
||||
try {
|
||||
return await withClient(async (client) => {
|
||||
const res = await client.search(personalGroupDN(uid), {
|
||||
scope: 'base',
|
||||
filter: '(objectClass=posixGroup)',
|
||||
attributes: ['memberUid'],
|
||||
});
|
||||
const entry = res.searchEntries[0];
|
||||
return [].concat((entry && entry.memberUid) || []).filter(Boolean);
|
||||
});
|
||||
} catch(error) {
|
||||
throw error;
|
||||
}
|
||||
};
|
||||
|
||||
User.addPersonalGroupMember = async function(uid, memberUid) {
|
||||
await this.get(memberUid); // throws UserNotFound if the target uid doesn't exist
|
||||
await withClient(async (client) => {
|
||||
await client.modify(personalGroupDN(uid), [
|
||||
new Change({
|
||||
operation: 'add',
|
||||
modification: new Attribute({ type: 'memberUid', values: [memberUid] }),
|
||||
}),
|
||||
]);
|
||||
});
|
||||
};
|
||||
|
||||
User.removePersonalGroupMember = async function(uid, memberUid) {
|
||||
await withClient(async (client) => {
|
||||
await client.modify(personalGroupDN(uid), [
|
||||
new Change({
|
||||
operation: 'delete',
|
||||
modification: new Attribute({ type: 'memberUid', values: [memberUid] }),
|
||||
}),
|
||||
]);
|
||||
});
|
||||
};
|
||||
|
||||
User.invite = async function(data = {}){
|
||||
try{
|
||||
let token = await InviteToken.create({
|
||||
|
||||
Generated
+2
-2
@@ -1,12 +1,12 @@
|
||||
{
|
||||
"name": "t42-sso-manager",
|
||||
"version": "1.1.8",
|
||||
"version": "1.1.9",
|
||||
"lockfileVersion": 3,
|
||||
"requires": true,
|
||||
"packages": {
|
||||
"": {
|
||||
"name": "t42-sso-manager",
|
||||
"version": "1.1.8",
|
||||
"version": "1.1.9",
|
||||
"license": "MIT",
|
||||
"dependencies": {
|
||||
"@fortawesome/fontawesome-free": "^7.3.0",
|
||||
|
||||
+1
-1
@@ -1,6 +1,6 @@
|
||||
{
|
||||
"name": "t42-sso-manager",
|
||||
"version": "1.1.8",
|
||||
"version": "1.1.9",
|
||||
"private": true,
|
||||
"author": [
|
||||
{
|
||||
|
||||
@@ -144,6 +144,41 @@ router.put('/:uid/active', async function(req, res, next){
|
||||
}
|
||||
});
|
||||
|
||||
router.get('/:uid/group-members', async function(req, res, next){
|
||||
try{
|
||||
await permission.byGroup(req.user, ['app_sso_admin']);
|
||||
return res.json({results: await User.getPersonalGroupMembers(req.params.uid)});
|
||||
}catch(error){
|
||||
next(error);
|
||||
}
|
||||
});
|
||||
|
||||
router.put('/:uid/group-member/:memberUid', async function(req, res, next){
|
||||
try{
|
||||
await permission.byGroup(req.user, ['app_sso_admin']);
|
||||
await User.addPersonalGroupMember(req.params.uid, req.params.memberUid);
|
||||
return res.json({
|
||||
results: true,
|
||||
message: `Added ${req.params.memberUid} to ${req.params.uid}'s group`
|
||||
});
|
||||
}catch(error){
|
||||
next(error);
|
||||
}
|
||||
});
|
||||
|
||||
router.delete('/:uid/group-member/:memberUid', async function(req, res, next){
|
||||
try{
|
||||
await permission.byGroup(req.user, ['app_sso_admin']);
|
||||
await User.removePersonalGroupMember(req.params.uid, req.params.memberUid);
|
||||
return res.json({
|
||||
results: true,
|
||||
message: `Removed ${req.params.memberUid} from ${req.params.uid}'s group`
|
||||
});
|
||||
}catch(error){
|
||||
next(error);
|
||||
}
|
||||
});
|
||||
|
||||
router.put('/:uid', async function(req, res, next){
|
||||
try{
|
||||
let user;
|
||||
|
||||
@@ -52,6 +52,43 @@
|
||||
renderUserGroups(currentUser);
|
||||
}
|
||||
|
||||
async function renderPersonalGroupMembers(user){
|
||||
try{
|
||||
let res = await app.api.get('user/' + user.uid + '/group-members');
|
||||
$.scope.personalGroupMembers.empty();
|
||||
$.scope.personalGroupMembers.push(...(res.results || []).map(uid => ({uid})));
|
||||
}catch(error){
|
||||
console.error('renderPersonalGroupMembers error:', error)
|
||||
}
|
||||
}
|
||||
|
||||
async function removePersonalGroupMember(memberUid, btn){
|
||||
const $row = $(btn).closest('tr');
|
||||
const confirmed = await app.util.actionConfirm(`Remove ${memberUid} from ${currentUser.uid}'s group?`, $row, 'warning');
|
||||
if (!confirmed) return;
|
||||
app.api.delete('user/' + encodeURIComponent(currentUser.uid) + '/group-member/' + encodeURIComponent(memberUid), function(error, data){
|
||||
if(error){ app.util.actionMessage((data && data.message) || 'Failed to remove from group', $row, 'danger'); return; }
|
||||
$.scope.personalGroupMembers.remove('uid', memberUid);
|
||||
});
|
||||
}
|
||||
|
||||
var addPersonalGroupMemberSelect;
|
||||
async function addPersonalGroupMembers(btn){
|
||||
const uids = addPersonalGroupMemberSelect.get();
|
||||
if(!uids.length) return;
|
||||
const $card = $(btn).closest('.card-body');
|
||||
for(const uid of uids){
|
||||
await new Promise(function(resolve){
|
||||
app.api.put('user/' + encodeURIComponent(currentUser.uid) + '/group-member/' + encodeURIComponent(uid), {}, function(error, data){
|
||||
if(error) app.util.actionMessage((data && data.message) || `Failed to add "${uid}"`, $card, 'danger');
|
||||
resolve();
|
||||
});
|
||||
});
|
||||
}
|
||||
addPersonalGroupMemberSelect.clear();
|
||||
renderPersonalGroupMembers(currentUser);
|
||||
}
|
||||
|
||||
async function determinUser(){
|
||||
if(location.pathname.includes('/users/')){
|
||||
let uid = location.pathname.replace('/users/', '');
|
||||
@@ -122,10 +159,15 @@
|
||||
|
||||
renderProfile(currentUser);
|
||||
renderUserGroups(currentUser);
|
||||
renderPersonalGroupMembers(currentUser);
|
||||
$('#personal-group-uid-label').text(currentUser.uid);
|
||||
|
||||
addGroupSelect = app.ui.groupSelect('#add-group-select', {
|
||||
name: 'groups', values: [], placeholder: 'Type a group name…',
|
||||
});
|
||||
addPersonalGroupMemberSelect = app.ui.userSelect('#add-personal-group-member-select', {
|
||||
name: 'members', values: [], placeholder: 'Type a username…',
|
||||
});
|
||||
|
||||
// API Tokens are self-service only — never shown when an admin is
|
||||
// viewing someone else's profile via /users/:uid.
|
||||
@@ -348,8 +390,53 @@
|
||||
</div>
|
||||
</div>
|
||||
</div>
|
||||
|
||||
<div class="shadow-lg card card-default mb-8 group-required group-required-app_sso_admin">
|
||||
<div class="card-header shadow">
|
||||
<i class="fa-solid fa-people-group"></i>
|
||||
Members of <span id="personal-group-uid-label"></span>'s group
|
||||
<div class="float-end">
|
||||
<i class="fa-solid fa-arrows-up-down"></i>
|
||||
</div>
|
||||
</div>
|
||||
<div class="card-header shadow actionMessage" style="display:none">
|
||||
</div>
|
||||
<div class="card-body">
|
||||
<p class="text-muted small">
|
||||
Every account gets a personal Unix group (its primary GID) — add
|
||||
other accounts here as supplementary members (e.g. to share write
|
||||
access to files owned by this group).
|
||||
</p>
|
||||
<div class="table-responsive">
|
||||
<table class="table">
|
||||
<thead>
|
||||
<th>
|
||||
Username
|
||||
</th>
|
||||
<th class="text-end"></th>
|
||||
</thead>
|
||||
<tbody jq-repeat="personalGroupMembers">
|
||||
<tr>
|
||||
<td>{{uid}}</td>
|
||||
<td class="text-end">
|
||||
<button type="button" class="btn btn-sm btn-outline-danger" title="Remove from group" onclick="removePersonalGroupMember('{{uid}}', this)">
|
||||
<i class="fa-solid fa-xmark"></i>
|
||||
</button>
|
||||
</td>
|
||||
</tr>
|
||||
</tbody>
|
||||
</table>
|
||||
</div>
|
||||
<label class="form-label small">Add member</label>
|
||||
<div class="d-flex gap-2 align-items-start">
|
||||
<div id="add-personal-group-member-select" class="flex-grow-1"></div>
|
||||
<button type="button" class="btn btn-outline-dark" onclick="addPersonalGroupMembers(this)">Add</button>
|
||||
</div>
|
||||
</div>
|
||||
</div>
|
||||
</div>
|
||||
</div>
|
||||
</div>
|
||||
|
||||
<!-- Token modal (shown once on create/rotate) -->
|
||||
<div class="modal fade" id="secretModal" tabindex="-1">
|
||||
|
||||
Reference in New Issue
Block a user