Les migrations posent le schéma et rien d'autre : une instance neuve n'a aucun compte et aucun utilisateur, donc personne ne peut se connecter. Le seed n'y remédie pas — il installe une démonstration et refuse de tourner en production, à raison. La première visite est désormais redirigée vers `/installation` : nom de l'entreprise, premier établissement avec son fuseau, et compte administrateur. L'écran crée le compte, le catalogue des capacités, les cinq rôles fournis, le propriétaire et son périmètre, puis ouvre la session par le chemin ordinaire — le rôle propriétaire exige aussitôt un second facteur, comme il se doit. Il ne se rouvre pas. Une table `Installation` d'une seule ligne, contrainte en base et protégée par un trigger append-only, marque l'instance. Elle est délibérément hors RLS, et c'est sa raison d'être : la politique d'`Account` ne laisse voir que le compte courant, si bien qu'une instance installée paraîtrait vierge à qui n'a pas de session — et la création d'un propriétaire se rouvrirait à tout venant. Le recensement des politiques porte l'exception, affirmée dans les deux sens. Deux défauts trouvés en éprouvant l'écran sur une base réellement vierge : `INSERT ... RETURNING` sur `Account` était refusé. L'insertion est permise, mais la relecture de la ligne écrite passe par la politique de lecture, qui exige un compte courant. L'identifiant est donc tiré côté application et annoncé avant la création — la règle de partout, appliquée à la transaction qui crée le compte. Et un défaut qui dépassait cet écran : React 19 vide les champs non contrôlés dès qu'une action se termine, refus compris. Les champs vidés portant `required`, le clic suivant était arrêté par la validation du navigateur avant d'émettre un `submit` — le formulaire paraissait mort. Le formulaire de connexion en souffrait aussi ; la suite l'avait manqué parce qu'aucun test ne soumettait deux fois de suite. `PersistentForm` photographie la saisie à l'envoi et la rétablit, mots de passe exclus. Au passage, `Field` rattache son indication par `aria-describedby` : placée dans le `<label>`, elle entrait dans le nom accessible du champ. Éprouvé sur une base vierge, image de production, rôle NOSUPERUSER NOBYPASSRLS : redirection, trois refus motivés, installation, second facteur exigé, écran refermé pour le propriétaire comme pour un visiteur. 450 tests unitaires et d'intégration, 77 tests de bout en bout. Co-Authored-By: Claude Opus 5 <noreply@anthropic.com> Claude-Session: https://claude.ai/code/session_01Cr9dkEHwbDgkWPnyGj1Rjv
221 lines
8.3 KiB
TypeScript
221 lines
8.3 KiB
TypeScript
import { randomUUID } from 'node:crypto';
|
||
|
||
import type { Prisma } from '@prisma/client';
|
||
import { describe, expect, it } from 'vitest';
|
||
|
||
import { adminPrisma } from './admin-db';
|
||
|
||
import { DEFAULT_TIMEZONE, type InstallationForm } from '@/domain/install/rules';
|
||
import { PERMISSION_CODES } from '@/domain/access/permissions';
|
||
import { installAccount, INSTALLATION_ID } from '@/server/install/install';
|
||
import { unscoped } from '@/server/tenant';
|
||
|
||
/**
|
||
* Première installation, branchée sur la base — PLAN.md §5.
|
||
*
|
||
* Ce que les tests de règles ne peuvent pas montrer : que l'installation passe
|
||
* **par la connexion de l'application**, soumise à la row-level security. C'est
|
||
* le point délicat. Les politiques d'insertion exigent
|
||
* `accountId = planflow_current_account()`, et le compte n'existe pas encore
|
||
* quand la transaction s'ouvre. Si le réglage du compte courant venait à
|
||
* manquer, chaque écriture serait refusée et l'instance resterait vide.
|
||
*
|
||
* Tout se joue dans une transaction **annulée** : le marqueur d'installation,
|
||
* lui, ne se supprime pas — c'est sa raison d'être — donc un test qui le
|
||
* poserait pour de bon condamnerait la base de développement.
|
||
*/
|
||
|
||
const enabled = (process.env.ADMIN_DATABASE_URL ?? process.env.DATABASE_URL ?? '')
|
||
.length > 0;
|
||
const describeIfDb = enabled ? describe : describe.skip;
|
||
|
||
/** Sentinelle d'annulation : sortir par une erreur est ce qui défait tout. */
|
||
class Rollback extends Error {}
|
||
|
||
function form(overrides: Partial<InstallationForm> = {}): InstallationForm {
|
||
const unique = Date.now();
|
||
return {
|
||
companyName: `Entreprise ${unique}`,
|
||
locationName: 'Siège',
|
||
timezone: DEFAULT_TIMEZONE,
|
||
firstName: 'Camille',
|
||
lastName: 'Ferrand',
|
||
email: `Install.${unique}@Exemple.Test`,
|
||
password: 'quatre chevaux blancs',
|
||
passwordConfirmation: 'quatre chevaux blancs',
|
||
...overrides,
|
||
};
|
||
}
|
||
|
||
/**
|
||
* Joue l'installation puis annule. `fn` reçoit la transaction : c'est le seul
|
||
* moment où le travail est visible.
|
||
*/
|
||
async function installThenRollback(
|
||
input: InstallationForm,
|
||
fn: (
|
||
tx: Prisma.TransactionClient,
|
||
instance: Awaited<ReturnType<typeof installAccount>>,
|
||
) => Promise<void>,
|
||
): Promise<void> {
|
||
await expect(
|
||
unscoped().$transaction(
|
||
async (tx) => {
|
||
const instance = await installAccount(tx, input, 'empreinte-factice');
|
||
await fn(tx, instance);
|
||
throw new Rollback();
|
||
},
|
||
{ timeout: 30_000 },
|
||
),
|
||
).rejects.toBeInstanceOf(Rollback);
|
||
}
|
||
|
||
describeIfDb('première installation', () => {
|
||
it('pose un compte utilisable depuis la connexion de l’application', async () => {
|
||
const input = form();
|
||
|
||
await installThenRollback(input, async (tx, instance) => {
|
||
const account = await tx.account.findUniqueOrThrow({
|
||
where: { id: instance.accountId },
|
||
});
|
||
expect(account.name).toBe(input.companyName);
|
||
|
||
// Cinq rôles fournis, et le propriétaire détient tout : c'est lui qui
|
||
// délègue ensuite. Un propriétaire amputé d'une capacité ne pourrait
|
||
// jamais l'accorder à personne.
|
||
const roles = await tx.role.findMany({
|
||
where: { accountId: instance.accountId },
|
||
});
|
||
expect(roles).toHaveLength(5);
|
||
expect(roles.every((role) => role.isSystem)).toBe(true);
|
||
|
||
const owner = roles.find((role) => role.key === 'owner');
|
||
if (!owner) throw new Error('Rôle propriétaire absent.');
|
||
const ownerPermissions = await tx.rolePermission.count({
|
||
where: { roleId: owner.id },
|
||
});
|
||
expect(ownerPermissions).toBe(PERMISSION_CODES.length);
|
||
|
||
// L'employé, lui, ne doit surtout pas tout recevoir.
|
||
const employee = roles.find((role) => role.key === 'employee');
|
||
if (!employee) throw new Error('Rôle employé absent.');
|
||
const employeePermissions = await tx.rolePermission.count({
|
||
where: { roleId: employee.id },
|
||
});
|
||
expect(employeePermissions).toBeGreaterThan(0);
|
||
expect(employeePermissions).toBeLessThan(PERMISSION_CODES.length);
|
||
});
|
||
});
|
||
|
||
it('crée l’établissement avec le fuseau demandé', async () => {
|
||
// Le fuseau décide des durées travaillées, changement d'heure compris : le
|
||
// perdre en route fausserait les compteurs sans rien signaler.
|
||
await installThenRollback(
|
||
form({ timezone: 'America/Martinique' }),
|
||
async (tx, instance) => {
|
||
const location = await tx.location.findFirstOrThrow({
|
||
where: { accountId: instance.accountId },
|
||
});
|
||
expect(location.timezone).toBe('America/Martinique');
|
||
expect(location.name).toBe('Siège');
|
||
},
|
||
);
|
||
});
|
||
|
||
it('rattache le propriétaire à tous les établissements', async () => {
|
||
await installThenRollback(form(), async (tx, instance) => {
|
||
const membership = await tx.membership.findUniqueOrThrow({
|
||
where: { id: instance.membershipId },
|
||
include: { scopes: true, role: true, profile: true },
|
||
});
|
||
|
||
expect(membership.status).toBe('ACTIVE');
|
||
expect(membership.role.key).toBe('owner');
|
||
expect(membership.employeeNumber).toBe('E0001');
|
||
expect(membership.profile?.lastName).toBe('Ferrand');
|
||
|
||
// `allLocations` plutôt qu'un rattachement nommé : sans cela, la personne
|
||
// qui installe l'instance perdrait la vue le jour du deuxième
|
||
// établissement.
|
||
expect(membership.scopes).toHaveLength(1);
|
||
expect(membership.scopes[0]?.allLocations).toBe(true);
|
||
});
|
||
});
|
||
|
||
it('replie la casse de l’adresse de connexion', async () => {
|
||
const input = form();
|
||
|
||
await installThenRollback(input, async (tx, instance) => {
|
||
const user = await tx.user.findUniqueOrThrow({
|
||
where: { id: instance.userId },
|
||
});
|
||
expect(user.email).toBe(input.email.toLowerCase());
|
||
expect(user.passwordHash).toBe('empreinte-factice');
|
||
});
|
||
});
|
||
|
||
it('date l’installation dans le journal', async () => {
|
||
await installThenRollback(form(), async (tx, instance) => {
|
||
const entry = await tx.auditLog.findFirstOrThrow({
|
||
where: { accountId: instance.accountId, action: 'install.complete' },
|
||
});
|
||
expect(entry.entityId).toBe(instance.accountId);
|
||
expect(entry.actorMembershipId).toBe(instance.membershipId);
|
||
});
|
||
});
|
||
});
|
||
|
||
describeIfDb('marqueur d’installation', () => {
|
||
it('rapporte une instance semée comme installée', async () => {
|
||
// C'est la première ligne de `installAction` : sans ce constat, l'action
|
||
// rouvrirait la création d'un propriétaire sur une instance en service.
|
||
const { isInstalled, forgetInstallationState } = await import(
|
||
'@/server/install/state'
|
||
);
|
||
forgetInstallationState();
|
||
await expect(isInstalled()).resolves.toBe(true);
|
||
});
|
||
|
||
it('n’admet pas une seconde ligne', async () => {
|
||
// Le garde-fou est en base, pas seulement dans l'action : deux requêtes
|
||
// simultanées sur une instance vierge franchissent toutes deux le contrôle
|
||
// applicatif, et c'est la clé primaire qui départage.
|
||
const existing = await adminPrisma().installation.findFirst();
|
||
expect(existing, 'la base de test doit être semée').not.toBeNull();
|
||
|
||
await expect(
|
||
unscoped().$transaction(async (tx) => {
|
||
// Même précaution que l'installation elle-même : la politique de
|
||
// lecture d'`Account` n'ouvre que le compte courant, et `create`
|
||
// relit la ligne qu'il écrit.
|
||
const accountId = randomUUID();
|
||
await tx.$executeRaw`SELECT set_config('app.account_id', ${accountId}, true)`;
|
||
await tx.account.create({
|
||
data: { id: accountId, name: `Doublon ${Date.now()}` },
|
||
});
|
||
await tx.installation.create({
|
||
data: { id: INSTALLATION_ID, accountId },
|
||
});
|
||
}),
|
||
).rejects.toMatchObject({ code: 'P2002' });
|
||
});
|
||
|
||
it('refuse toute modification et toute suppression', async () => {
|
||
// Une instance installée ne redevient pas vierge sur une requête de
|
||
// l'application : sans cela, effacer une ligne rouvrirait la création d'un
|
||
// propriétaire à n'importe quel visiteur.
|
||
const db = adminPrisma();
|
||
|
||
await expect(
|
||
db.installation.update({
|
||
where: { id: INSTALLATION_ID },
|
||
data: { installedAt: new Date() },
|
||
}),
|
||
).rejects.toThrow(/append-only/);
|
||
|
||
await expect(
|
||
db.installation.delete({ where: { id: INSTALLATION_ID } }),
|
||
).rejects.toThrow(/append-only/);
|
||
});
|
||
});
|