diff --git a/app/config/services.php b/app/config/services.php index 5d503b0099..0bbba96032 100644 --- a/app/config/services.php +++ b/app/config/services.php @@ -160,7 +160,7 @@ return [ 'name' => 'Teams', 'subtitle' => 'The Teams service allows you to group users of your project and to enable them to share read and write access to your project resources', 'description' => '/docs/services/teams.md', - 'controller' => 'api/teams.php', + 'controller' => '', // Uses modules 'sdk' => true, 'docs' => true, 'docsUrl' => 'https://appwrite.io/docs/client/teams', diff --git a/app/controllers/api/teams.php b/app/controllers/api/teams.php deleted file mode 100644 index 75d426f228..0000000000 --- a/app/controllers/api/teams.php +++ /dev/null @@ -1,1020 +0,0 @@ -desc('Create team membership') - ->groups(['api', 'teams', 'auth']) - ->label('event', 'teams.[teamId].memberships.[membershipId].create') - ->label('scope', 'teams.write') - ->label('auth.type', 'invites') - ->label('audits.event', 'membership.create') - ->label('audits.resource', 'team/{request.teamId}') - ->label('audits.userId', '{request.userId}') - ->label('sdk', new Method( - namespace: 'teams', - group: 'memberships', - name: 'createMembership', - description: '/docs/references/teams/create-team-membership.md', - auth: [AuthType::ADMIN, AuthType::SESSION, AuthType::KEY, AuthType::JWT], - responses: [ - new SDKResponse( - code: Response::STATUS_CODE_CREATED, - model: Response::MODEL_MEMBERSHIP, - ) - ] - )) - ->label('abuse-limit', 10) - ->param('teamId', '', new UID(), 'Team ID.') - ->param('email', '', new EmailValidator(), 'Email of the new team member.', true) - ->param('userId', '', new UID(), 'ID of the user to be added to a team.', true) - ->param('phone', '', new Phone(), 'Phone number. Format this number with a leading \'+\' and a country code, e.g., +16175551212.', true) - ->param('roles', [], new ArrayList(new Key(maxLength: 81), APP_LIMIT_ARRAY_PARAMS_SIZE), 'Array of strings. Use this param to set the user roles in the team. A role can be any string. Learn more about [roles and permissions](https://appwrite.io/docs/permissions). Maximum of ' . APP_LIMIT_ARRAY_PARAMS_SIZE . ' roles are allowed, each 32 characters long.', false, ['project']) // For project-specific permissions, roles will be in the format `project--`. Template takes 9 characters, `projectId` and `role` can be upto 36 characters. In total, 81 characters. - ->param('url', '', fn ($redirectValidator) => $redirectValidator, 'URL to redirect the user back to your app from the invitation email. This parameter is not required when an API key is supplied. Only URLs from hostnames in your project platform list are allowed. This requirement helps to prevent an [open redirect](https://cheatsheetseries.owasp.org/cheatsheets/Unvalidated_Redirects_and_Forwards_Cheat_Sheet.html) attack against your project API.', true, ['redirectValidator']) // TODO add our own built-in confirm page - ->param('name', '', new Text(128), 'Name of the new team member. Max length: 128 chars.', true) - ->inject('response') - ->inject('project') - ->inject('user') - ->inject('dbForProject') - ->inject('authorization') - ->inject('locale') - ->inject('queueForMails') - ->inject('queueForMessaging') - ->inject('queueForEvents') - ->inject('timelimit') - ->inject('queueForStatsUsage') - ->inject('plan') - ->inject('proofForPassword') - ->inject('proofForToken') - ->action(function (string $teamId, string $email, string $userId, string $phone, array $roles, string $url, string $name, Response $response, Document $project, Document $user, Database $dbForProject, Authorization $authorization, Locale $locale, Mail $queueForMails, Messaging $queueForMessaging, Event $queueForEvents, callable $timelimit, StatsUsage $queueForStatsUsage, array $plan, Password $proofForPassword, Token $proofForToken) { - $isAppUser = User::isApp($authorization->getRoles()); - $isPrivilegedUser = User::isPrivileged($authorization->getRoles()); - - $url = htmlentities($url); - if (empty($url)) { - if (!$isAppUser && !$isPrivilegedUser) { - throw new Exception(Exception::GENERAL_ARGUMENT_INVALID, 'URL is required'); - } - } - - if (empty($userId) && empty($email) && empty($phone)) { - throw new Exception(Exception::GENERAL_ARGUMENT_INVALID, 'At least one of userId, email, or phone is required'); - } - - if (!$isPrivilegedUser && !$isAppUser && empty(System::getEnv('_APP_SMTP_HOST'))) { - throw new Exception(Exception::GENERAL_SMTP_DISABLED); - } - - $email = \strtolower($email); - $name = empty($name) ? $email : $name; - $team = $dbForProject->getDocument('teams', $teamId); - - if ($team->isEmpty()) { - throw new Exception(Exception::TEAM_NOT_FOUND); - } - if (!empty($userId)) { - $invitee = $dbForProject->getDocument('users', $userId); - if ($invitee->isEmpty()) { - throw new Exception(Exception::USER_NOT_FOUND, 'User with given userId doesn\'t exist.', 404); - } - if (!empty($email) && $invitee->getAttribute('email', '') !== $email) { - throw new Exception(Exception::USER_ALREADY_EXISTS, 'Given userId and email doesn\'t match', 409); - } - if (!empty($phone) && $invitee->getAttribute('phone', '') !== $phone) { - throw new Exception(Exception::USER_ALREADY_EXISTS, 'Given userId and phone doesn\'t match', 409); - } - $email = $invitee->getAttribute('email', ''); - $phone = $invitee->getAttribute('phone', ''); - $name = $invitee->getAttribute('name', '') ?: $name; - } elseif (!empty($email)) { - $invitee = $dbForProject->findOne('users', [Query::equal('email', [$email])]); // Get user by email address - if (!$invitee->isEmpty() && !empty($phone) && $invitee->getAttribute('phone', '') !== $phone) { - throw new Exception(Exception::USER_ALREADY_EXISTS, 'Given email and phone doesn\'t match', 409); - } - } elseif (!empty($phone)) { - $invitee = $dbForProject->findOne('users', [Query::equal('phone', [$phone])]); - if (!$invitee->isEmpty() && !empty($email) && $invitee->getAttribute('email', '') !== $email) { - throw new Exception(Exception::USER_ALREADY_EXISTS, 'Given phone and email doesn\'t match', 409); - } - } - - if ($invitee->isEmpty()) { // Create new user if no user with same email found - $limit = $project->getAttribute('auths', [])['limit'] ?? 0; - - if (!$isPrivilegedUser && !$isAppUser && $limit !== 0 && $project->getId() !== 'console') { // check users limit, console invites are allways allowed. - $total = $dbForProject->count('users', [], APP_LIMIT_USERS); - - if ($total >= $limit) { - throw new Exception(Exception::USER_COUNT_EXCEEDED, 'Project registration is restricted. Contact your administrator for more information.'); - } - } - - // Makes sure this email is not already used in another identity - $identityWithMatchingEmail = $dbForProject->findOne('identities', [ - Query::equal('providerEmail', [$email]), - ]); - if (!$identityWithMatchingEmail->isEmpty()) { - throw new Exception(Exception::USER_EMAIL_ALREADY_EXISTS); - } - - try { - $userId = ID::unique(); - $hash = $proofForPassword->hash($proofForPassword->generate()); - $emailCanonical = new Email($email); - } catch (Throwable) { - $emailCanonical = null; - } - - $userId = ID::unique(); - - $userDocument = new Document([ - '$id' => $userId, - '$permissions' => [ - Permission::read(Role::any()), - Permission::read(Role::user($userId)), - Permission::update(Role::user($userId)), - Permission::delete(Role::user($userId)), - ], - 'email' => empty($email) ? null : $email, - 'phone' => empty($phone) ? null : $phone, - 'emailVerification' => false, - 'status' => true, - // TODO: Set password empty? - 'password' => $hash, - 'hash' => $proofForPassword->getHash()->getName(), - 'hashOptions' => $proofForPassword->getHash()->getOptions(), - /** - * Set the password update time to 0 for users created using - * team invite and OAuth to allow password updates without an - * old password - */ - 'passwordUpdate' => null, - 'registration' => DateTime::now(), - 'reset' => false, - 'name' => $name, - 'prefs' => new \stdClass(), - 'sessions' => null, - 'tokens' => null, - 'memberships' => null, - 'search' => implode(' ', [$userId, $email, $name]), - 'emailCanonical' => $emailCanonical?->getCanonical(), - 'emailIsCanonical' => $emailCanonical?->isCanonicalSupported(), - 'emailIsCorporate' => $emailCanonical?->isCorporate(), - 'emailIsDisposable' => $emailCanonical?->isDisposable(), - 'emailIsFree' => $emailCanonical?->isFree(), - ]); - - try { - $invitee = $authorization->skip(fn () => $dbForProject->createDocument('users', $userDocument)); - } catch (Duplicate $th) { - throw new Exception(Exception::USER_ALREADY_EXISTS); - } - } - - $isOwner = $authorization->hasRole('team:' . $team->getId() . '/owner'); - - if (!$isOwner && !$isPrivilegedUser && !$isAppUser) { // Not owner, not admin, not app (server) - throw new Exception(Exception::USER_UNAUTHORIZED, 'User is not allowed to send invitations for this team'); - } - - $membership = $dbForProject->findOne('memberships', [ - Query::equal('userInternalId', [$invitee->getSequence()]), - Query::equal('teamInternalId', [$team->getSequence()]), - ]); - - $secret = $proofForToken->generate(); - if ($membership->isEmpty()) { - $membershipId = ID::unique(); - $membership = new Document([ - '$id' => $membershipId, - '$permissions' => [ - Permission::read(Role::any()), - Permission::update(Role::user($invitee->getId())), - Permission::update(Role::team($team->getId(), 'owner')), - Permission::delete(Role::user($invitee->getId())), - Permission::delete(Role::team($team->getId(), 'owner')), - ], - 'userId' => $invitee->getId(), - 'userInternalId' => $invitee->getSequence(), - 'teamId' => $team->getId(), - 'teamInternalId' => $team->getSequence(), - 'roles' => $roles, - 'invited' => DateTime::now(), - 'joined' => ($isPrivilegedUser || $isAppUser) ? DateTime::now() : null, - 'confirm' => ($isPrivilegedUser || $isAppUser), - 'secret' => $proofForToken->hash($secret), - 'search' => implode(' ', [$membershipId, $invitee->getId()]) - ]); - - $membership = ($isPrivilegedUser || $isAppUser) ? - $authorization->skip(fn () => $dbForProject->createDocument('memberships', $membership)) : - $dbForProject->createDocument('memberships', $membership); - - if ($isPrivilegedUser || $isAppUser) { - $authorization->skip(fn () => $dbForProject->increaseDocumentAttribute('teams', $team->getId(), 'total', 1)); - } - } elseif ($membership->getAttribute('confirm') === false) { - $membership->setAttribute('secret', $proofForToken->hash($secret)); - $membership->setAttribute('invited', DateTime::now()); - - if ($isPrivilegedUser || $isAppUser) { - $membership->setAttribute('joined', DateTime::now()); - $membership->setAttribute('confirm', true); - } - - $membership = ($isPrivilegedUser || $isAppUser) ? - $authorization->skip(fn () => $dbForProject->updateDocument('memberships', $membership->getId(), $membership)) : - $dbForProject->updateDocument('memberships', $membership->getId(), $membership); - } else { - throw new Exception(Exception::MEMBERSHIP_ALREADY_CONFIRMED); - } - - if ($isPrivilegedUser || $isAppUser) { - $dbForProject->purgeCachedDocument('users', $invitee->getId()); - } else { - $url = Template::parseURL($url); - $url['query'] = Template::mergeQuery(((isset($url['query'])) ? $url['query'] : ''), ['membershipId' => $membership->getId(), 'userId' => $invitee->getId(), 'secret' => $secret, 'teamId' => $teamId, 'teamName' => $team->getAttribute('name')]); - $url = Template::unParseURL($url); - if (!empty($email)) { - $projectName = $project->isEmpty() ? 'Console' : $project->getAttribute('name', '[APP-NAME]'); - - $body = $locale->getText("emails.invitation.body"); - $preview = $locale->getText("emails.invitation.preview"); - $subject = $locale->getText("emails.invitation.subject"); - $customTemplate = $project->getAttribute('templates', [])['email.invitation-' . $locale->default] ?? []; - - $message = Template::fromFile(__DIR__ . '/../../config/locale/templates/email-inner-base.tpl'); - $message - ->setParam('{{body}}', $body, escapeHtml: false) - ->setParam('{{hello}}', $locale->getText("emails.invitation.hello")) - ->setParam('{{footer}}', $locale->getText("emails.invitation.footer")) - ->setParam('{{thanks}}', $locale->getText("emails.invitation.thanks")) - ->setParam('{{buttonText}}', $locale->getText("emails.invitation.buttonText")) - ->setParam('{{signature}}', $locale->getText("emails.invitation.signature")); - $body = $message->render(); - - $smtp = $project->getAttribute('smtp', []); - $smtpEnabled = $smtp['enabled'] ?? false; - - $senderEmail = System::getEnv('_APP_SYSTEM_EMAIL_ADDRESS', APP_EMAIL_TEAM); - $senderName = System::getEnv('_APP_SYSTEM_EMAIL_NAME', APP_NAME . ' Server'); - $replyTo = ""; - - if ($smtpEnabled) { - if (!empty($smtp['senderEmail'])) { - $senderEmail = $smtp['senderEmail']; - } - if (!empty($smtp['senderName'])) { - $senderName = $smtp['senderName']; - } - if (!empty($smtp['replyTo'])) { - $replyTo = $smtp['replyTo']; - } - - $queueForMails - ->setSmtpHost($smtp['host'] ?? '') - ->setSmtpPort($smtp['port'] ?? '') - ->setSmtpUsername($smtp['username'] ?? '') - ->setSmtpPassword($smtp['password'] ?? '') - ->setSmtpSecure($smtp['secure'] ?? ''); - - if (!empty($customTemplate)) { - if (!empty($customTemplate['senderEmail'])) { - $senderEmail = $customTemplate['senderEmail']; - } - if (!empty($customTemplate['senderName'])) { - $senderName = $customTemplate['senderName']; - } - if (!empty($customTemplate['replyTo'])) { - $replyTo = $customTemplate['replyTo']; - } - - $body = $customTemplate['message'] ?? ''; - $subject = $customTemplate['subject'] ?? $subject; - } - - $queueForMails - ->setSmtpReplyTo($replyTo) - ->setSmtpSenderEmail($senderEmail) - ->setSmtpSenderName($senderName); - } - - $emailVariables = [ - 'owner' => $user->getAttribute('name'), - 'direction' => $locale->getText('settings.direction'), - /* {{user}}, {{team}}, {{redirect}} and {{project}} are required in default and custom templates */ - 'user' => $name, - 'team' => $team->getAttribute('name'), - 'redirect' => $url, - 'project' => $projectName - ]; - - $queueForMails - ->setSubject($subject) - ->setBody($body) - ->setPreview($preview) - ->setRecipient($invitee->getAttribute('email')) - ->setName($invitee->getAttribute('name', '')) - ->appendVariables($emailVariables) - ->trigger(); - } elseif (!empty($phone)) { - if (empty(System::getEnv('_APP_SMS_PROVIDER'))) { - throw new Exception(Exception::GENERAL_PHONE_DISABLED, 'Phone provider not configured'); - } - - $message = Template::fromFile(__DIR__ . '/../../config/locale/templates/sms-base.tpl'); - - $customTemplate = $project->getAttribute('templates', [])['sms.invitation-' . $locale->default] ?? []; - if (!empty($customTemplate)) { - $message = $customTemplate['message']; - } - - $message = $message->setParam('{{token}}', $url); - $message = $message->render(); - - $messageDoc = new Document([ - '$id' => ID::unique(), - 'data' => [ - 'content' => $message, - ], - ]); - - $queueForMessaging - ->setType(MESSAGE_SEND_TYPE_INTERNAL) - ->setMessage($messageDoc) - ->setRecipients([$phone]) - ->setProviderType('SMS'); - - $helper = PhoneNumberUtil::getInstance(); - try { - $countryCode = $helper->parse($phone)->getCountryCode(); - - if (!empty($countryCode)) { - $queueForStatsUsage - ->addMetric(str_replace('{countryCode}', $countryCode, METRIC_AUTH_METHOD_PHONE_COUNTRY_CODE), 1); - } - } catch (NumberParseException $e) { - // Ignore invalid phone number for country code stats - } - $queueForStatsUsage - ->addMetric(METRIC_AUTH_METHOD_PHONE, 1) - ->setProject($project) - ->trigger(); - } - } - - $queueForEvents - ->setParam('userId', $invitee->getId()) - ->setParam('teamId', $team->getId()) - ->setParam('membershipId', $membership->getId()) - ; - - $response - ->setStatusCode(Response::STATUS_CODE_CREATED) - ->dynamic( - $membership - ->setAttribute('teamName', $team->getAttribute('name')) - ->setAttribute('userName', $invitee->getAttribute('name')) - ->setAttribute('userEmail', $invitee->getAttribute('email')), - Response::MODEL_MEMBERSHIP - ); - }); - -Http::get('/v1/teams/:teamId/memberships') - ->desc('List team memberships') - ->groups(['api', 'teams']) - ->label('scope', 'teams.read') - ->label('sdk', new Method( - namespace: 'teams', - group: 'memberships', - name: 'listMemberships', - description: '/docs/references/teams/list-team-members.md', - auth: [AuthType::ADMIN, AuthType::SESSION, AuthType::KEY, AuthType::JWT], - responses: [ - new SDKResponse( - code: Response::STATUS_CODE_OK, - model: Response::MODEL_MEMBERSHIP_LIST, - ) - ] - )) - ->param('teamId', '', new UID(), 'Team ID.') - ->param('queries', [], new Memberships(), 'Array of query strings generated using the Query class provided by the SDK. [Learn more about queries](https://appwrite.io/docs/queries). Maximum of ' . APP_LIMIT_ARRAY_PARAMS_SIZE . ' queries are allowed, each ' . APP_LIMIT_ARRAY_ELEMENT_SIZE . ' characters long. You may filter on the following attributes: ' . implode(', ', Memberships::ALLOWED_ATTRIBUTES), true) - ->param('search', '', new Text(256), 'Search term to filter your list results. Max length: 256 chars.', true) - ->param('total', true, new Boolean(true), 'When set to false, the total count returned will be 0 and will not be calculated.', true) - ->inject('response') - ->inject('project') - ->inject('dbForProject') - ->inject('authorization') - ->action(function (string $teamId, array $queries, string $search, bool $includeTotal, Response $response, Document $project, Database $dbForProject, Authorization $authorization) { - $team = $dbForProject->getDocument('teams', $teamId); - - if ($team->isEmpty()) { - throw new Exception(Exception::TEAM_NOT_FOUND); - } - - try { - $queries = Query::parseQueries($queries); - } catch (QueryException $e) { - throw new Exception(Exception::GENERAL_QUERY_INVALID, $e->getMessage()); - } - - if (!empty($search)) { - $queries[] = Query::search('search', $search); - } - - // Set internal queries - $queries[] = Query::equal('teamInternalId', [$team->getSequence()]); - - $cursor = Query::getCursorQueries($queries, false); - $cursor = \reset($cursor); - - if ($cursor !== false) { - $validator = new Cursor(); - if (!$validator->isValid($cursor)) { - throw new Exception(Exception::GENERAL_QUERY_INVALID, $validator->getDescription()); - } - - $membershipId = $cursor->getValue(); - $cursorDocument = $dbForProject->getDocument('memberships', $membershipId); - - if ($cursorDocument->isEmpty()) { - throw new Exception(Exception::GENERAL_CURSOR_NOT_FOUND, "Membership '{$membershipId}' for the 'cursor' value not found."); - } - - $cursor->setValue($cursorDocument); - } - - $filterQueries = Query::groupByType($queries)['filters']; - try { - $memberships = $dbForProject->find( - collection: 'memberships', - queries: $queries, - ); - $total = $includeTotal ? $dbForProject->count( - collection: 'memberships', - queries: $filterQueries, - max: APP_LIMIT_COUNT - ) : 0; - } catch (OrderException $e) { - throw new Exception(Exception::DATABASE_QUERY_ORDER_NULL, "The order attribute '{$e->getAttribute()}' had a null value. Cursor pagination requires all documents order attribute values are non-null."); - } - - - $memberships = array_filter($memberships, fn (Document $membership) => !empty($membership->getAttribute('userId'))); - - $membershipsPrivacy = [ - 'userName' => $project->getAttribute('auths', [])['membershipsUserName'] ?? true, - 'userEmail' => $project->getAttribute('auths', [])['membershipsUserEmail'] ?? true, - 'mfa' => $project->getAttribute('auths', [])['membershipsMfa'] ?? true, - ]; - - $roles = $authorization->getRoles(); - $isPrivilegedUser = User::isPrivileged($roles); - $isAppUser = User::isApp($roles); - - $membershipsPrivacy = array_map(function ($privacy) use ($isPrivilegedUser, $isAppUser) { - return $privacy || $isPrivilegedUser || $isAppUser; - }, $membershipsPrivacy); - - $memberships = array_map(function ($membership) use ($dbForProject, $team, $membershipsPrivacy) { - $user = !empty(array_filter($membershipsPrivacy)) - ? $dbForProject->getDocument('users', $membership->getAttribute('userId')) - : new Document(); - - if ($membershipsPrivacy['mfa']) { - $mfa = $user->getAttribute('mfa', false); - - if ($mfa) { - $totp = TOTP::getAuthenticatorFromUser($user); - $totpEnabled = $totp && $totp->getAttribute('verified', false); - $emailEnabled = $user->getAttribute('email', false) && $user->getAttribute('emailVerification', false); - $phoneEnabled = $user->getAttribute('phone', false) && $user->getAttribute('phoneVerification', false); - - if (!$totpEnabled && !$emailEnabled && !$phoneEnabled) { - $mfa = false; - } - } - - $membership->setAttribute('mfa', $mfa); - } - - if ($membershipsPrivacy['userName']) { - $membership->setAttribute('userName', $user->getAttribute('name')); - } - - if ($membershipsPrivacy['userEmail']) { - $membership->setAttribute('userEmail', $user->getAttribute('email')); - } - - $membership->setAttribute('teamName', $team->getAttribute('name')); - - return $membership; - }, $memberships); - - $response->dynamic(new Document([ - 'memberships' => $memberships, - 'total' => $total, - ]), Response::MODEL_MEMBERSHIP_LIST); - }); - -Http::get('/v1/teams/:teamId/memberships/:membershipId') - ->desc('Get team membership') - ->groups(['api', 'teams']) - ->label('scope', 'teams.read') - ->label('sdk', new Method( - namespace: 'teams', - group: 'memberships', - name: 'getMembership', - description: '/docs/references/teams/get-team-member.md', - auth: [AuthType::ADMIN, AuthType::SESSION, AuthType::KEY, AuthType::JWT], - responses: [ - new SDKResponse( - code: Response::STATUS_CODE_OK, - model: Response::MODEL_MEMBERSHIP, - ) - ] - )) - ->param('teamId', '', new UID(), 'Team ID.') - ->param('membershipId', '', new UID(), 'Membership ID.') - ->inject('response') - ->inject('project') - ->inject('dbForProject') - ->inject('authorization') - ->action(function (string $teamId, string $membershipId, Response $response, Document $project, Database $dbForProject, Authorization $authorization) { - - $team = $dbForProject->getDocument('teams', $teamId); - - if ($team->isEmpty()) { - throw new Exception(Exception::TEAM_NOT_FOUND); - } - - $membership = $dbForProject->getDocument('memberships', $membershipId); - - if ($membership->isEmpty() || empty($membership->getAttribute('userId'))) { - throw new Exception(Exception::MEMBERSHIP_NOT_FOUND); - } - - $membershipsPrivacy = [ - 'userName' => $project->getAttribute('auths', [])['membershipsUserName'] ?? true, - 'userEmail' => $project->getAttribute('auths', [])['membershipsUserEmail'] ?? true, - 'mfa' => $project->getAttribute('auths', [])['membershipsMfa'] ?? true, - ]; - - $roles = $authorization->getRoles(); - $isPrivilegedUser = User::isPrivileged($roles); - $isAppUser = User::isApp($roles); - - $membershipsPrivacy = array_map(function ($privacy) use ($isPrivilegedUser, $isAppUser) { - return $privacy || $isPrivilegedUser || $isAppUser; - }, $membershipsPrivacy); - - $user = !empty(array_filter($membershipsPrivacy)) - ? $dbForProject->getDocument('users', $membership->getAttribute('userId')) - : new Document(); - - if ($membershipsPrivacy['mfa']) { - $mfa = $user->getAttribute('mfa', false); - - if ($mfa) { - $totp = TOTP::getAuthenticatorFromUser($user); - $totpEnabled = $totp && $totp->getAttribute('verified', false); - $emailEnabled = $user->getAttribute('email', false) && $user->getAttribute('emailVerification', false); - $phoneEnabled = $user->getAttribute('phone', false) && $user->getAttribute('phoneVerification', false); - - if (!$totpEnabled && !$emailEnabled && !$phoneEnabled) { - $mfa = false; - } - } - - $membership->setAttribute('mfa', $mfa); - } - - if ($membershipsPrivacy['userName']) { - $membership->setAttribute('userName', $user->getAttribute('name')); - } - - if ($membershipsPrivacy['userEmail']) { - $membership->setAttribute('userEmail', $user->getAttribute('email')); - } - - $membership->setAttribute('teamName', $team->getAttribute('name')); - - $response->dynamic($membership, Response::MODEL_MEMBERSHIP); - }); - -Http::patch('/v1/teams/:teamId/memberships/:membershipId') - ->desc('Update membership') - ->groups(['api', 'teams']) - ->label('event', 'teams.[teamId].memberships.[membershipId].update') - ->label('scope', 'teams.write') - ->label('audits.event', 'membership.update') - ->label('audits.resource', 'team/{request.teamId}') - ->label('sdk', new Method( - namespace: 'teams', - group: 'memberships', - name: 'updateMembership', - description: '/docs/references/teams/update-team-membership.md', - auth: [AuthType::ADMIN, AuthType::SESSION, AuthType::KEY, AuthType::JWT], - responses: [ - new SDKResponse( - code: Response::STATUS_CODE_OK, - model: Response::MODEL_MEMBERSHIP, - ) - ] - )) - ->param('teamId', '', new UID(), 'Team ID.') - ->param('membershipId', '', new UID(), 'Membership ID.') - ->param('roles', [], new ArrayList(new Key(maxLength: 81), APP_LIMIT_ARRAY_PARAMS_SIZE), 'An array of strings. Use this param to set the user\'s roles in the team. A role can be any string. Learn more about [roles and permissions](https://appwrite.io/docs/permissions). Maximum of ' . APP_LIMIT_ARRAY_PARAMS_SIZE . ' roles are allowed, each 32 characters long.', false, ['project']) // For project-specific permissions, roles will be in the format `project--`. Template takes 9 characters, `projectId` and `role` can be upto 36 characters. In total, 81 characters. - ->inject('request') - ->inject('response') - ->inject('user') - ->inject('project') - ->inject('dbForProject') - ->inject('authorization') - ->inject('queueForEvents') - ->action(function (string $teamId, string $membershipId, array $roles, Request $request, Response $response, Document $user, Document $project, Database $dbForProject, Authorization $authorization, Event $queueForEvents) { - - $team = $dbForProject->getDocument('teams', $teamId); - if ($team->isEmpty()) { - throw new Exception(Exception::TEAM_NOT_FOUND); - } - - $membership = $dbForProject->getDocument('memberships', $membershipId); - if ($membership->isEmpty()) { - throw new Exception(Exception::MEMBERSHIP_NOT_FOUND); - } - - $profile = $dbForProject->getDocument('users', $membership->getAttribute('userId')); - if ($profile->isEmpty()) { - throw new Exception(Exception::USER_NOT_FOUND); - } - - $isPrivilegedUser = User::isPrivileged($authorization->getRoles()); - $isAppUser = User::isApp($authorization->getRoles()); - $isOwner = $authorization->hasRole('team:' . $team->getId() . '/owner'); - - if ($project->getId() === 'console') { - // Quick check: fetch up to 2 owners to determine if only one exists - $ownersCount = $dbForProject->count( - collection: 'memberships', - queries: [ - Query::contains('roles', ['owner']), - Query::equal('teamInternalId', [$team->getSequence()]) - ], - max: 2 - ); - - // Is the role change being requested by the user on their own membership? - $isCurrentUserAnOwner = $user->getSequence() === $membership->getAttribute('userInternalId'); - - // Prevent role change if there's only one owner left, - // the requester is that owner, and the new `$roles` no longer include 'owner' - if ($ownersCount === 1 && $isOwner && $isCurrentUserAnOwner && !\in_array('owner', $roles)) { - throw new Exception(Exception::MEMBERSHIP_DOWNGRADE_PROHIBITED, 'There must be at least one owner in the organization.'); - } - } - - if (!$isOwner && !$isPrivilegedUser && !$isAppUser) { // Not owner, not admin, not app (server) - throw new Exception(Exception::USER_UNAUTHORIZED, 'User is not allowed to modify roles'); - } - - /** - * Update the roles - */ - $membership->setAttribute('roles', $roles); - $membership = $dbForProject->updateDocument('memberships', $membership->getId(), $membership); - - /** - * Replace membership on profile - */ - $dbForProject->purgeCachedDocument('users', $profile->getId()); - - $queueForEvents - ->setParam('userId', $profile->getId()) - ->setParam('teamId', $team->getId()) - ->setParam('membershipId', $membership->getId()); - - $response->dynamic( - $membership - ->setAttribute('teamName', $team->getAttribute('name')) - ->setAttribute('userName', $profile->getAttribute('name')) - ->setAttribute('userEmail', $profile->getAttribute('email')), - Response::MODEL_MEMBERSHIP - ); - }); - -Http::patch('/v1/teams/:teamId/memberships/:membershipId/status') - ->desc('Update team membership status') - ->groups(['api', 'teams']) - ->label('event', 'teams.[teamId].memberships.[membershipId].update.status') - ->label('scope', 'public') - ->label('audits.event', 'membership.update') - ->label('audits.resource', 'team/{request.teamId}') - ->label('audits.userId', '{request.userId}') - ->label('sdk', new Method( - namespace: 'teams', - group: 'memberships', - name: 'updateMembershipStatus', - description: '/docs/references/teams/update-team-membership-status.md', - auth: [AuthType::ADMIN, AuthType::SESSION, AuthType::JWT], - responses: [ - new SDKResponse( - code: Response::STATUS_CODE_OK, - model: Response::MODEL_MEMBERSHIP, - ) - ] - )) - ->param('teamId', '', new UID(), 'Team ID.') - ->param('membershipId', '', new UID(), 'Membership ID.') - ->param('userId', '', new UID(), 'User ID.') - ->param('secret', '', new Text(256), 'Secret key.') - ->inject('request') - ->inject('response') - ->inject('user') - ->inject('dbForProject') - ->inject('authorization') - ->inject('project') - ->inject('geodb') - ->inject('queueForEvents') - ->inject('store') - ->inject('proofForToken') - ->action(function (string $teamId, string $membershipId, string $userId, string $secret, Request $request, Response $response, Document $user, Database $dbForProject, Authorization $authorization, $project, Reader $geodb, Event $queueForEvents, Store $store, Token $proofForToken) { - $protocol = $request->getProtocol(); - - $membership = $dbForProject->getDocument('memberships', $membershipId); - - if ($membership->isEmpty()) { - throw new Exception(Exception::MEMBERSHIP_NOT_FOUND); - } - - $team = $authorization->skip(fn () => $dbForProject->getDocument('teams', $teamId)); - - if ($team->isEmpty()) { - throw new Exception(Exception::TEAM_NOT_FOUND); - } - - if ($membership->getAttribute('teamInternalId') !== $team->getSequence()) { - throw new Exception(Exception::TEAM_MEMBERSHIP_MISMATCH); - } - - if (!$proofForToken->verify($secret, $membership->getAttribute('secret'))) { - throw new Exception(Exception::TEAM_INVALID_SECRET); - } - - if ($userId !== $membership->getAttribute('userId')) { - throw new Exception(Exception::TEAM_INVITE_MISMATCH, 'Invite does not belong to current user (' . $user->getAttribute('email') . ')'); - } - - $hasSession = !$user->isEmpty(); - if (!$hasSession) { - $user->setAttributes($dbForProject->getDocument('users', $userId)->getArrayCopy()); // Get user - } - - if ($membership->getAttribute('userInternalId') !== $user->getSequence()) { - throw new Exception(Exception::TEAM_INVITE_MISMATCH, 'Invite does not belong to current user (' . $user->getAttribute('email') . ')'); - } - - if ($membership->getAttribute('confirm') === true) { - throw new Exception(Exception::MEMBERSHIP_ALREADY_CONFIRMED); - } - - $membership // Attach user to team - ->setAttribute('joined', DateTime::now()) - ->setAttribute('confirm', true) - ; - - $authorization->skip(fn () => $dbForProject->updateDocument('users', $user->getId(), $user->setAttribute('emailVerification', true))); - - // Create session for the user if not logged in - if (!$hasSession) { - $authorization->addRole(Role::user($user->getId())->toString()); - - $detector = new Detector($request->getUserAgent('UNKNOWN')); - $record = $geodb->get($request->getIP()); - $authDuration = $project->getAttribute('auths', [])['duration'] ?? TOKEN_EXPIRATION_LOGIN_LONG; - $expire = DateTime::addSeconds(new \DateTime(), $authDuration); - $secret = $proofForToken->generate(); - $session = new Document(array_merge([ - '$id' => ID::unique(), - '$permissions' => [ - Permission::read(Role::user($user->getId())), - Permission::update(Role::user($user->getId())), - Permission::delete(Role::user($user->getId())), - ], - 'userId' => $user->getId(), - 'userInternalId' => $user->getSequence(), - 'provider' => SESSION_PROVIDER_EMAIL, - 'providerUid' => $user->getAttribute('email'), - 'secret' => $proofForToken->hash($secret), // One way hash encryption to protect DB leak - 'userAgent' => $request->getUserAgent('UNKNOWN'), - 'ip' => $request->getIP(), - 'factors' => ['email'], - 'countryCode' => ($record) ? \strtolower($record['country']['iso_code']) : '--', - 'expire' => DateTime::addSeconds(new \DateTime(), $authDuration) - ], $detector->getOS(), $detector->getClient(), $detector->getDevice())); - - $session = $dbForProject->createDocument('sessions', $session); - - $authorization->addRole(Role::user($userId)->toString()); - - $encoded = $store - ->setProperty('id', $user->getId()) - ->setProperty('secret', $secret) - ->encode(); - - if (!Config::getParam('domainVerification')) { - $response->addHeader('X-Fallback-Cookies', \json_encode([$store->getKey() => $encoded])); - } - - $response - ->addCookie( - name: $store->getKey() . '_legacy', - value: $encoded, - expire: (new \DateTime($expire))->getTimestamp(), - path: '/', - domain: Config::getParam('cookieDomain'), - secure: ('https' === $protocol), - httponly: true - ) - ->addCookie( - name: $store->getKey(), - value: $encoded, - expire: (new \DateTime($expire))->getTimestamp(), - path: '/', - domain: Config::getParam('cookieDomain'), - secure: ('https' === $protocol), - httponly: true, - sameSite: Config::getParam('cookieSamesite') - ) - ; - } - - $membership = $dbForProject->updateDocument('memberships', $membership->getId(), $membership); - - $dbForProject->purgeCachedDocument('users', $user->getId()); - - $authorization->skip(fn () => $dbForProject->increaseDocumentAttribute('teams', $team->getId(), 'total', 1)); - - $queueForEvents - ->setParam('userId', $user->getId()) - ->setParam('teamId', $team->getId()) - ->setParam('membershipId', $membership->getId()) - ; - - $response->dynamic( - $membership - ->setAttribute('teamName', $team->getAttribute('name')) - ->setAttribute('userName', $user->getAttribute('name')) - ->setAttribute('userEmail', $user->getAttribute('email')), - Response::MODEL_MEMBERSHIP - ); - }); - -Http::delete('/v1/teams/:teamId/memberships/:membershipId') - ->desc('Delete team membership') - ->groups(['api', 'teams']) - ->label('event', 'teams.[teamId].memberships.[membershipId].delete') - ->label('scope', 'teams.write') - ->label('audits.event', 'membership.delete') - ->label('audits.resource', 'team/{request.teamId}') - ->label('sdk', new Method( - namespace: 'teams', - group: 'memberships', - name: 'deleteMembership', - description: '/docs/references/teams/delete-team-membership.md', - auth: [AuthType::ADMIN, AuthType::SESSION, AuthType::KEY, AuthType::JWT], - responses: [ - new SDKResponse( - code: Response::STATUS_CODE_NOCONTENT, - model: Response::MODEL_NONE, - ) - ], - contentType: ContentType::NONE - )) - ->param('teamId', '', new UID(), 'Team ID.') - ->param('membershipId', '', new UID(), 'Membership ID.') - ->inject('user') - ->inject('project') - ->inject('response') - ->inject('dbForProject') - ->inject('authorization') - ->inject('queueForEvents') - ->action(function (string $teamId, string $membershipId, Document $user, Document $project, Response $response, Database $dbForProject, Authorization $authorization, Event $queueForEvents) { - - $membership = $dbForProject->getDocument('memberships', $membershipId); - - if ($membership->isEmpty()) { - throw new Exception(Exception::TEAM_INVITE_NOT_FOUND); - } - - $profile = $dbForProject->getDocument('users', $membership->getAttribute('userId')); - - if ($profile->isEmpty()) { - throw new Exception(Exception::USER_NOT_FOUND); - } - - $team = $dbForProject->getDocument('teams', $teamId); - - if ($team->isEmpty()) { - throw new Exception(Exception::TEAM_NOT_FOUND); - } - - if ($membership->getAttribute('teamInternalId') !== $team->getSequence()) { - throw new Exception(Exception::TEAM_MEMBERSHIP_MISMATCH); - } - - if ($project->getId() === 'console') { - // Quick check: - // fetch up to 2 owners to determine if only one exists - $ownersCount = $dbForProject->count( - collection: 'memberships', - queries: [ - Query::contains('roles', ['owner']), - Query::equal('teamInternalId', [$team->getSequence()]) - ], - max: 2 - ); - - // Is the deletion being requested by the user on their own membership and they are also the owner? - $isSelfOwner = - in_array('owner', $membership->getAttribute('roles')) && - $membership->getAttribute('userInternalId') === $user->getSequence(); - - if ($ownersCount === 1 && $isSelfOwner) { - /* Prevent removal if the user is the only owner. */ - throw new Exception(Exception::MEMBERSHIP_DELETION_PROHIBITED, 'There must be at least one owner in the organization.'); - } - } - - try { - $dbForProject->deleteDocument('memberships', $membership->getId()); - } catch (AuthorizationException $exception) { - throw new Exception(Exception::USER_UNAUTHORIZED); - } catch (\Throwable $exception) { - throw new Exception(Exception::GENERAL_SERVER_ERROR, 'Failed to remove membership from DB'); - } - - $dbForProject->purgeCachedDocument('users', $profile->getId()); - - if ($membership->getAttribute('confirm')) { // Count only confirmed members - $authorization->skip(fn () => $dbForProject->decreaseDocumentAttribute('teams', $team->getId(), 'total', 1, 0)); - } - - $queueForEvents - ->setParam('teamId', $team->getId()) - ->setParam('userId', $profile->getId()) - ->setParam('membershipId', $membership->getId()) - ->setPayload($response->output($membership, Response::MODEL_MEMBERSHIP)) - ; - - $response->noContent(); - }); diff --git a/app/init/constants.php b/app/init/constants.php index fe9af93436..c6a5bc853e 100644 --- a/app/init/constants.php +++ b/app/init/constants.php @@ -6,6 +6,7 @@ const APP_NAME = 'Appwrite'; const APP_DOMAIN = 'appwrite.io'; const APP_VIEWS_DIR = __DIR__ . '/../views'; +const APP_CE_CONFIG_DIR = __DIR__ . '/../config'; // Email const APP_EMAIL_TEAM = 'team@localhost.test'; // Default email address diff --git a/src/Appwrite/Platform/Modules/Teams/Http/Memberships/Create.php b/src/Appwrite/Platform/Modules/Teams/Http/Memberships/Create.php new file mode 100644 index 0000000000..cc061f1c1f --- /dev/null +++ b/src/Appwrite/Platform/Modules/Teams/Http/Memberships/Create.php @@ -0,0 +1,435 @@ +setHttpMethod(Action::HTTP_REQUEST_METHOD_POST) + ->setHttpPath('/v1/teams/:teamId/memberships') + ->desc('Create team membership') + ->groups(['api', 'teams', 'auth']) + ->label('event', 'teams.[teamId].memberships.[membershipId].create') + ->label('scope', 'teams.write') + ->label('auth.type', 'invites') + ->label('audits.event', 'membership.create') + ->label('audits.resource', 'team/{request.teamId}') + ->label('audits.userId', '{request.userId}') + ->label('sdk', new Method( + namespace: 'teams', + group: 'memberships', + name: 'createMembership', + description: '/docs/references/teams/create-team-membership.md', + auth: [AuthType::ADMIN, AuthType::SESSION, AuthType::KEY, AuthType::JWT], + responses: [ + new SDKResponse( + code: Response::STATUS_CODE_CREATED, + model: Response::MODEL_MEMBERSHIP, + ) + ] + )) + ->label('abuse-limit', 10) + ->param('teamId', '', new UID(), 'Team ID.') + ->param('email', '', new EmailValidator(), 'Email of the new team member.', true) + ->param('userId', '', new UID(), 'ID of the user to be added to a team.', true) + ->param('phone', '', new Phone(), 'Phone number. Format this number with a leading \'+\' and a country code, e.g., +16175551212.', true) + ->param('roles', [], new ArrayList(new Key(maxLength: 81), APP_LIMIT_ARRAY_PARAMS_SIZE), 'Array of strings. Use this param to set the user roles in the team. A role can be any string. Learn more about [roles and permissions](https://appwrite.io/docs/permissions). Maximum of ' . APP_LIMIT_ARRAY_PARAMS_SIZE . ' roles are allowed, each 81 characters long.', false, ['project']) // For project-specific permissions, roles will be in the format `project--`. Template takes 9 characters, `projectId` and `role` can be upto 36 characters. In total, 81 characters. + ->param('url', '', fn ($redirectValidator) => $redirectValidator, 'URL to redirect the user back to your app from the invitation email. This parameter is not required when an API key is supplied. Only URLs from hostnames in your project platform list are allowed. This requirement helps to prevent an [open redirect](https://cheatsheetseries.owasp.org/cheatsheets/Unvalidated_Redirects_and_Forwards_Cheat_Sheet.html) attack against your project API.', true, ['redirectValidator']) // TODO add our own built-in confirm page + ->param('name', '', new Text(128), 'Name of the new team member. Max length: 128 chars.', true) + ->inject('response') + ->inject('project') + ->inject('user') + ->inject('dbForProject') + ->inject('authorization') + ->inject('locale') + ->inject('queueForMails') + ->inject('queueForMessaging') + ->inject('queueForEvents') + ->inject('timelimit') + ->inject('queueForStatsUsage') + ->inject('plan') + ->inject('proofForPassword') + ->inject('proofForToken') + ->callback($this->action(...)); + } + + public function action(string $teamId, string $email, string $userId, string $phone, array $roles, string $url, string $name, Response $response, Document $project, Document $user, Database $dbForProject, Authorization $authorization, Locale $locale, Mail $queueForMails, Messaging $queueForMessaging, Event $queueForEvents, callable $timelimit, StatsUsage $queueForStatsUsage, array $plan, Password $proofForPassword, Token $proofForToken) + { + $isAppUser = User::isApp($authorization->getRoles()); + $isPrivilegedUser = User::isPrivileged($authorization->getRoles()); + + $url = htmlentities($url); + if (empty($url)) { + if (!$isAppUser && !$isPrivilegedUser) { + throw new Exception(Exception::GENERAL_ARGUMENT_INVALID, 'URL is required'); + } + } + + if (empty($userId) && empty($email) && empty($phone)) { + throw new Exception(Exception::GENERAL_ARGUMENT_INVALID, 'At least one of userId, email, or phone is required'); + } + + if (!$isPrivilegedUser && !$isAppUser && empty(System::getEnv('_APP_SMTP_HOST'))) { + throw new Exception(Exception::GENERAL_SMTP_DISABLED); + } + + $email = \strtolower($email); + $name = empty($name) ? $email : $name; + $team = $dbForProject->getDocument('teams', $teamId); + + if ($team->isEmpty()) { + throw new Exception(Exception::TEAM_NOT_FOUND); + } + if (!empty($userId)) { + $invitee = $dbForProject->getDocument('users', $userId); + if ($invitee->isEmpty()) { + throw new Exception(Exception::USER_NOT_FOUND, 'User with given userId doesn\'t exist.', 404); + } + if (!empty($email) && $invitee->getAttribute('email', '') !== $email) { + throw new Exception(Exception::USER_ALREADY_EXISTS, 'Given userId and email doesn\'t match', 409); + } + if (!empty($phone) && $invitee->getAttribute('phone', '') !== $phone) { + throw new Exception(Exception::USER_ALREADY_EXISTS, 'Given userId and phone doesn\'t match', 409); + } + $email = $invitee->getAttribute('email', ''); + $phone = $invitee->getAttribute('phone', ''); + $name = $invitee->getAttribute('name', '') ?: $name; + } elseif (!empty($email)) { + $invitee = $dbForProject->findOne('users', [Query::equal('email', [$email])]); // Get user by email address + if (!$invitee->isEmpty() && !empty($phone) && $invitee->getAttribute('phone', '') !== $phone) { + throw new Exception(Exception::USER_ALREADY_EXISTS, 'Given email and phone doesn\'t match', 409); + } + } elseif (!empty($phone)) { + $invitee = $dbForProject->findOne('users', [Query::equal('phone', [$phone])]); + if (!$invitee->isEmpty() && !empty($email) && $invitee->getAttribute('email', '') !== $email) { + throw new Exception(Exception::USER_ALREADY_EXISTS, 'Given phone and email doesn\'t match', 409); + } + } + + if ($invitee->isEmpty()) { // Create new user if no user with same email found + $limit = $project->getAttribute('auths', [])['limit'] ?? 0; + + if (!$isPrivilegedUser && !$isAppUser && $limit !== 0 && $project->getId() !== 'console') { // check users limit, console invites are allways allowed. + $total = $dbForProject->count('users', [], APP_LIMIT_USERS); + + if ($total >= $limit) { + throw new Exception(Exception::USER_COUNT_EXCEEDED, 'Project registration is restricted. Contact your administrator for more information.'); + } + } + + // Makes sure this email is not already used in another identity + $identityWithMatchingEmail = $dbForProject->findOne('identities', [ + Query::equal('providerEmail', [$email]), + ]); + if (!$identityWithMatchingEmail->isEmpty()) { + throw new Exception(Exception::USER_EMAIL_ALREADY_EXISTS); + } + + try { + $userId = ID::unique(); + $hash = $proofForPassword->hash($proofForPassword->generate()); + $emailCanonical = new Email($email); + } catch (Throwable) { + $emailCanonical = null; + } + + $userId = ID::unique(); + + $userDocument = new Document([ + '$id' => $userId, + '$permissions' => [ + Permission::read(Role::any()), + Permission::read(Role::user($userId)), + Permission::update(Role::user($userId)), + Permission::delete(Role::user($userId)), + ], + 'email' => empty($email) ? null : $email, + 'phone' => empty($phone) ? null : $phone, + 'emailVerification' => false, + 'status' => true, + // TODO: Set password empty? + 'password' => $hash, + 'hash' => $proofForPassword->getHash()->getName(), + 'hashOptions' => $proofForPassword->getHash()->getOptions(), + /** + * Set the password update time to 0 for users created using + * team invite and OAuth to allow password updates without an + * old password + */ + 'passwordUpdate' => null, + 'registration' => DateTime::now(), + 'reset' => false, + 'name' => $name, + 'prefs' => new \stdClass(), + 'sessions' => null, + 'tokens' => null, + 'memberships' => null, + 'search' => implode(' ', [$userId, $email, $name]), + 'emailCanonical' => $emailCanonical?->getCanonical(), + 'emailIsCanonical' => $emailCanonical?->isCanonicalSupported(), + 'emailIsCorporate' => $emailCanonical?->isCorporate(), + 'emailIsDisposable' => $emailCanonical?->isDisposable(), + 'emailIsFree' => $emailCanonical?->isFree(), + ]); + + try { + $invitee = $authorization->skip(fn () => $dbForProject->createDocument('users', $userDocument)); + } catch (Duplicate $th) { + throw new Exception(Exception::USER_ALREADY_EXISTS); + } + } + + $isOwner = $authorization->hasRole('team:' . $team->getId() . '/owner'); + + if (!$isOwner && !$isPrivilegedUser && !$isAppUser) { // Not owner, not admin, not app (server) + throw new Exception(Exception::USER_UNAUTHORIZED, 'User is not allowed to send invitations for this team'); + } + + $membership = $dbForProject->findOne('memberships', [ + Query::equal('userInternalId', [$invitee->getSequence()]), + Query::equal('teamInternalId', [$team->getSequence()]), + ]); + + $secret = $proofForToken->generate(); + if ($membership->isEmpty()) { + $membershipId = ID::unique(); + $membership = new Document([ + '$id' => $membershipId, + '$permissions' => [ + Permission::read(Role::any()), + Permission::update(Role::user($invitee->getId())), + Permission::update(Role::team($team->getId(), 'owner')), + Permission::delete(Role::user($invitee->getId())), + Permission::delete(Role::team($team->getId(), 'owner')), + ], + 'userId' => $invitee->getId(), + 'userInternalId' => $invitee->getSequence(), + 'teamId' => $team->getId(), + 'teamInternalId' => $team->getSequence(), + 'roles' => $roles, + 'invited' => DateTime::now(), + 'joined' => ($isPrivilegedUser || $isAppUser) ? DateTime::now() : null, + 'confirm' => ($isPrivilegedUser || $isAppUser), + 'secret' => $proofForToken->hash($secret), + 'search' => implode(' ', [$membershipId, $invitee->getId()]) + ]); + + $membership = ($isPrivilegedUser || $isAppUser) ? + $authorization->skip(fn () => $dbForProject->createDocument('memberships', $membership)) : + $dbForProject->createDocument('memberships', $membership); + + if ($isPrivilegedUser || $isAppUser) { + $authorization->skip(fn () => $dbForProject->increaseDocumentAttribute('teams', $team->getId(), 'total', 1)); + } + } elseif ($membership->getAttribute('confirm') === false) { + $membership->setAttribute('secret', $proofForToken->hash($secret)); + $membership->setAttribute('invited', DateTime::now()); + + if ($isPrivilegedUser || $isAppUser) { + $membership->setAttribute('joined', DateTime::now()); + $membership->setAttribute('confirm', true); + } + + $membership = ($isPrivilegedUser || $isAppUser) ? + $authorization->skip(fn () => $dbForProject->updateDocument('memberships', $membership->getId(), $membership)) : + $dbForProject->updateDocument('memberships', $membership->getId(), $membership); + } else { + throw new Exception(Exception::MEMBERSHIP_ALREADY_CONFIRMED); + } + + if ($isPrivilegedUser || $isAppUser) { + $dbForProject->purgeCachedDocument('users', $invitee->getId()); + } else { + $url = Template::parseURL($url); + $url['query'] = Template::mergeQuery(((isset($url['query'])) ? $url['query'] : ''), ['membershipId' => $membership->getId(), 'userId' => $invitee->getId(), 'secret' => $secret, 'teamId' => $teamId, 'teamName' => $team->getAttribute('name')]); + $url = Template::unParseURL($url); + if (!empty($email)) { + $projectName = $project->isEmpty() ? 'Console' : $project->getAttribute('name', '[APP-NAME]'); + + $body = $locale->getText("emails.invitation.body"); + $preview = $locale->getText("emails.invitation.preview"); + $subject = $locale->getText("emails.invitation.subject"); + $customTemplate = $project->getAttribute('templates', [])['email.invitation-' . $locale->default] ?? []; + + $message = Template::fromFile(APP_CE_CONFIG_DIR . '/locale/templates/email-inner-base.tpl'); + $message + ->setParam('{{body}}', $body, escapeHtml: false) + ->setParam('{{hello}}', $locale->getText("emails.invitation.hello")) + ->setParam('{{footer}}', $locale->getText("emails.invitation.footer")) + ->setParam('{{thanks}}', $locale->getText("emails.invitation.thanks")) + ->setParam('{{buttonText}}', $locale->getText("emails.invitation.buttonText")) + ->setParam('{{signature}}', $locale->getText("emails.invitation.signature")); + $body = $message->render(); + + $smtp = $project->getAttribute('smtp', []); + $smtpEnabled = $smtp['enabled'] ?? false; + + $senderEmail = System::getEnv('_APP_SYSTEM_EMAIL_ADDRESS', APP_EMAIL_TEAM); + $senderName = System::getEnv('_APP_SYSTEM_EMAIL_NAME', APP_NAME . ' Server'); + $replyTo = ""; + + if ($smtpEnabled) { + if (!empty($smtp['senderEmail'])) { + $senderEmail = $smtp['senderEmail']; + } + if (!empty($smtp['senderName'])) { + $senderName = $smtp['senderName']; + } + if (!empty($smtp['replyTo'])) { + $replyTo = $smtp['replyTo']; + } + + $queueForMails + ->setSmtpHost($smtp['host'] ?? '') + ->setSmtpPort($smtp['port'] ?? '') + ->setSmtpUsername($smtp['username'] ?? '') + ->setSmtpPassword($smtp['password'] ?? '') + ->setSmtpSecure($smtp['secure'] ?? ''); + + if (!empty($customTemplate)) { + if (!empty($customTemplate['senderEmail'])) { + $senderEmail = $customTemplate['senderEmail']; + } + if (!empty($customTemplate['senderName'])) { + $senderName = $customTemplate['senderName']; + } + if (!empty($customTemplate['replyTo'])) { + $replyTo = $customTemplate['replyTo']; + } + + $body = $customTemplate['message'] ?? ''; + $subject = $customTemplate['subject'] ?? $subject; + } + + $queueForMails + ->setSmtpReplyTo($replyTo) + ->setSmtpSenderEmail($senderEmail) + ->setSmtpSenderName($senderName); + } + + $emailVariables = [ + 'owner' => $user->getAttribute('name'), + 'direction' => $locale->getText('settings.direction'), + /* {{user}}, {{team}}, {{redirect}} and {{project}} are required in default and custom templates */ + 'user' => $name, + 'team' => $team->getAttribute('name'), + 'redirect' => $url, + 'project' => $projectName + ]; + + $queueForMails + ->setSubject($subject) + ->setBody($body) + ->setPreview($preview) + ->setRecipient($invitee->getAttribute('email')) + ->setName($invitee->getAttribute('name', '')) + ->appendVariables($emailVariables) + ->trigger(); + } elseif (!empty($phone)) { + if (empty(System::getEnv('_APP_SMS_PROVIDER'))) { + throw new Exception(Exception::GENERAL_PHONE_DISABLED, 'Phone provider not configured'); + } + + $message = Template::fromFile(APP_CE_CONFIG_DIR . '/locale/templates/sms-base.tpl'); + + $customTemplate = $project->getAttribute('templates', [])['sms.invitation-' . $locale->default] ?? []; + if (!empty($customTemplate)) { + $message = $customTemplate['message']; + } + + $message = $message->setParam('{{token}}', $url); + $message = $message->render(); + + $messageDoc = new Document([ + '$id' => ID::unique(), + 'data' => [ + 'content' => $message, + ], + ]); + + $queueForMessaging + ->setType(MESSAGE_SEND_TYPE_INTERNAL) + ->setMessage($messageDoc) + ->setRecipients([$phone]) + ->setProviderType('SMS'); + + $helper = PhoneNumberUtil::getInstance(); + try { + $countryCode = $helper->parse($phone)->getCountryCode(); + + if (!empty($countryCode)) { + $queueForStatsUsage + ->addMetric(str_replace('{countryCode}', $countryCode, METRIC_AUTH_METHOD_PHONE_COUNTRY_CODE), 1); + } + } catch (NumberParseException $e) { + // Ignore invalid phone number for country code stats + } + $queueForStatsUsage + ->addMetric(METRIC_AUTH_METHOD_PHONE, 1) + ->setProject($project) + ->trigger(); + } + } + + $queueForEvents + ->setParam('userId', $invitee->getId()) + ->setParam('teamId', $team->getId()) + ->setParam('membershipId', $membership->getId()) + ; + + $response + ->setStatusCode(Response::STATUS_CODE_CREATED) + ->dynamic( + $membership + ->setAttribute('teamName', $team->getAttribute('name')) + ->setAttribute('userName', $invitee->getAttribute('name')) + ->setAttribute('userEmail', $invitee->getAttribute('email')), + Response::MODEL_MEMBERSHIP + ); + } +} diff --git a/src/Appwrite/Platform/Modules/Teams/Http/Memberships/Delete.php b/src/Appwrite/Platform/Modules/Teams/Http/Memberships/Delete.php new file mode 100644 index 0000000000..8b80997f5b --- /dev/null +++ b/src/Appwrite/Platform/Modules/Teams/Http/Memberships/Delete.php @@ -0,0 +1,155 @@ +setHttpMethod(Action::HTTP_REQUEST_METHOD_DELETE) + ->setHttpPath('/v1/teams/:teamId/memberships/:membershipId') + ->desc('Delete team membership') + ->groups(['api', 'teams']) + ->label('event', 'teams.[teamId].memberships.[membershipId].delete') + ->label('scope', 'teams.write') + ->label('audits.event', 'membership.delete') + ->label('audits.resource', 'team/{request.teamId}') + ->label('sdk', new Method( + namespace: 'teams', + group: 'memberships', + name: 'deleteMembership', + description: '/docs/references/teams/delete-team-membership.md', + auth: [AuthType::ADMIN, AuthType::SESSION, AuthType::KEY, AuthType::JWT], + responses: [ + new SDKResponse( + code: Response::STATUS_CODE_NOCONTENT, + model: Response::MODEL_NONE, + ) + ], + contentType: ContentType::NONE + )) + ->param('teamId', '', new UID(), 'Team ID.') + ->param('membershipId', '', new UID(), 'Membership ID.') + ->inject('user') + ->inject('project') + ->inject('response') + ->inject('dbForProject') + ->inject('authorization') + ->inject('queueForEvents') + ->callback($this->action(...)); + } + + public function action(string $teamId, string $membershipId, Document $user, Document $project, Response $response, Database $dbForProject, Authorization $authorization, Event $queueForEvents) + { + $membership = $dbForProject->getDocument('memberships', $membershipId); + if ($membership->isEmpty()) { + throw new Exception(Exception::TEAM_INVITE_NOT_FOUND); + } + + $profile = $dbForProject->getDocument('users', $membership->getAttribute('userId')); + if ($profile->isEmpty()) { + throw new Exception(Exception::USER_NOT_FOUND); + } + + $team = $dbForProject->getDocument('teams', $teamId); + if ($team->isEmpty()) { + throw new Exception(Exception::TEAM_NOT_FOUND); + } + + if ($membership->getAttribute('teamInternalId') !== $team->getSequence()) { + throw new Exception(Exception::TEAM_MEMBERSHIP_MISMATCH); + } + + if ($project->getId() === 'console') { + // Quick check: + // fetch up to 2 owners to determine if only one exists + $ownersCount = $dbForProject->count( + collection: 'memberships', + queries: [ + Query::contains('roles', ['owner']), + Query::equal('teamInternalId', [$team->getSequence()]) + ], + max: 2 + ); + + // Is the deletion being requested by the user on their own membership and they are also the owner? + $isSelfOwner = + in_array('owner', $membership->getAttribute('roles')) && + $membership->getAttribute('userInternalId') === $user->getSequence(); + + if ($ownersCount === 1 && $isSelfOwner) { + /** + * Prevent removal if the user is the only owner, this is because - + * + * 1. Other roles [if exists] can neither add a new owner nor delete the organization. + * 2. If the only owner is removed, while there were no other members, the organization isn't marked for deletion and stays in a limbo. + */ + throw new Exception(Exception::MEMBERSHIP_DELETION_PROHIBITED, 'There must be at least one owner in the organization.'); + } + } + + $this->validate($profile, $team, $dbForProject); + + try { + $dbForProject->deleteDocument('memberships', $membership->getId()); + } catch (AuthorizationException $exception) { + throw new Exception(Exception::USER_UNAUTHORIZED); + } + + $dbForProject->purgeCachedDocument('users', $profile->getId()); + + // This membership is primary for the team, update the primary to next member. + if ($team->getAttribute('userInternalId') === $membership->getAttribute('userInternalId')) { + $membership = $dbForProject->findOne('memberships', [ + Query::equal('teamInternalId', [$team->getSequence()]), + ]); + + if (!$membership->isEmpty()) { + $team->setAttribute('userId', $membership->getAttribute('userId')); + $team->setAttribute('userInternalId', $membership->getAttribute('userInternalId')); + $dbForProject->updateDocument('teams', $team->getId(), $team); + } + } + + if ($membership->getAttribute('confirm')) { // Count only confirmed members + $authorization->skip(fn () => $dbForProject->decreaseDocumentAttribute('teams', $team->getId(), 'total', 1, 0)); + } + + $queueForEvents + ->setParam('teamId', $team->getId()) + ->setParam('userId', $profile->getId()) + ->setParam('membershipId', $membership->getId()) + ->setPayload($response->output($membership, Response::MODEL_MEMBERSHIP)); + + $response->noContent(); + } + + protected function validate(Document $profile, Document $team, Database $dbForProject): void + { + return; + } +} diff --git a/src/Appwrite/Platform/Modules/Teams/Http/Memberships/Get.php b/src/Appwrite/Platform/Modules/Teams/Http/Memberships/Get.php new file mode 100644 index 0000000000..9bfbd8528e --- /dev/null +++ b/src/Appwrite/Platform/Modules/Teams/Http/Memberships/Get.php @@ -0,0 +1,119 @@ +setHttpMethod(Action::HTTP_REQUEST_METHOD_GET) + ->setHttpPath('/v1/teams/:teamId/memberships/:membershipId') + ->desc('Get team membership') + ->groups(['api', 'teams']) + ->label('scope', 'teams.read') + ->label('sdk', new Method( + namespace: 'teams', + group: 'memberships', + name: 'getMembership', + description: '/docs/references/teams/get-team-member.md', + auth: [AuthType::ADMIN, AuthType::SESSION, AuthType::KEY, AuthType::JWT], + responses: [ + new SDKResponse( + code: Response::STATUS_CODE_OK, + model: Response::MODEL_MEMBERSHIP, + ) + ] + )) + ->param('teamId', '', new UID(), 'Team ID.') + ->param('membershipId', '', new UID(), 'Membership ID.') + ->inject('response') + ->inject('project') + ->inject('dbForProject') + ->inject('authorization') + ->callback($this->action(...)); + } + + public function action(string $teamId, string $membershipId, Response $response, Document $project, Database $dbForProject, Authorization $authorization) + { + $team = $dbForProject->getDocument('teams', $teamId); + + if ($team->isEmpty()) { + throw new Exception(Exception::TEAM_NOT_FOUND); + } + + $membership = $dbForProject->getDocument('memberships', $membershipId); + + if ($membership->isEmpty() || empty($membership->getAttribute('userId'))) { + throw new Exception(Exception::MEMBERSHIP_NOT_FOUND); + } + + $membershipsPrivacy = [ + 'userName' => $project->getAttribute('auths', [])['membershipsUserName'] ?? true, + 'userEmail' => $project->getAttribute('auths', [])['membershipsUserEmail'] ?? true, + 'mfa' => $project->getAttribute('auths', [])['membershipsMfa'] ?? true, + ]; + + $roles = $authorization->getRoles(); + $isPrivilegedUser = User::isPrivileged($roles); + $isAppUser = User::isApp($roles); + + $membershipsPrivacy = array_map(function ($privacy) use ($isPrivilegedUser, $isAppUser) { + return $privacy || $isPrivilegedUser || $isAppUser; + }, $membershipsPrivacy); + + $user = !empty(array_filter($membershipsPrivacy)) + ? $dbForProject->getDocument('users', $membership->getAttribute('userId')) + : new Document(); + + if ($membershipsPrivacy['mfa']) { + $mfa = $user->getAttribute('mfa', false); + + if ($mfa) { + $totp = TOTP::getAuthenticatorFromUser($user); + $totpEnabled = $totp && $totp->getAttribute('verified', false); + $emailEnabled = $user->getAttribute('email', false) && $user->getAttribute('emailVerification', false); + $phoneEnabled = $user->getAttribute('phone', false) && $user->getAttribute('phoneVerification', false); + + if (!$totpEnabled && !$emailEnabled && !$phoneEnabled) { + $mfa = false; + } + } + + $membership->setAttribute('mfa', $mfa); + } + + if ($membershipsPrivacy['userName']) { + $membership->setAttribute('userName', $user->getAttribute('name')); + } + + if ($membershipsPrivacy['userEmail']) { + $membership->setAttribute('userEmail', $user->getAttribute('email')); + } + + $membership->setAttribute('teamName', $team->getAttribute('name')); + + $response->dynamic($membership, Response::MODEL_MEMBERSHIP); + } +} diff --git a/src/Appwrite/Platform/Modules/Teams/Http/Memberships/Status/Update.php b/src/Appwrite/Platform/Modules/Teams/Http/Memberships/Status/Update.php new file mode 100644 index 0000000000..eac516c6fe --- /dev/null +++ b/src/Appwrite/Platform/Modules/Teams/Http/Memberships/Status/Update.php @@ -0,0 +1,212 @@ +setHttpMethod(Action::HTTP_REQUEST_METHOD_PATCH) + ->setHttpPath('/v1/teams/:teamId/memberships/:membershipId/status') + ->desc('Update team membership status') + ->groups(['api', 'teams']) + ->label('event', 'teams.[teamId].memberships.[membershipId].update.status') + ->label('scope', 'public') + ->label('audits.event', 'membership.update') + ->label('audits.resource', 'team/{request.teamId}') + ->label('audits.userId', '{request.userId}') + ->label('sdk', new Method( + namespace: 'teams', + group: 'memberships', + name: 'updateMembershipStatus', + description: '/docs/references/teams/update-team-membership-status.md', + auth: [AuthType::ADMIN, AuthType::SESSION, AuthType::JWT], + responses: [ + new SDKResponse( + code: Response::STATUS_CODE_OK, + model: Response::MODEL_MEMBERSHIP, + ) + ] + )) + ->param('teamId', '', new UID(), 'Team ID.') + ->param('membershipId', '', new UID(), 'Membership ID.') + ->param('userId', '', new UID(), 'User ID.') + ->param('secret', '', new Text(256), 'Secret key.') + ->inject('request') + ->inject('response') + ->inject('user') + ->inject('dbForProject') + ->inject('authorization') + ->inject('project') + ->inject('geodb') + ->inject('queueForEvents') + ->inject('store') + ->inject('proofForToken') + ->callback($this->action(...)); + } + + public function action(string $teamId, string $membershipId, string $userId, string $secret, Request $request, Response $response, Document $user, Database $dbForProject, Authorization $authorization, $project, Reader $geodb, Event $queueForEvents, Store $store, Token $proofForToken) + { + $protocol = $request->getProtocol(); + + $membership = $dbForProject->getDocument('memberships', $membershipId); + + if ($membership->isEmpty()) { + throw new Exception(Exception::MEMBERSHIP_NOT_FOUND); + } + + $team = $authorization->skip(fn () => $dbForProject->getDocument('teams', $teamId)); + + if ($team->isEmpty()) { + throw new Exception(Exception::TEAM_NOT_FOUND); + } + + if ($membership->getAttribute('teamInternalId') !== $team->getSequence()) { + throw new Exception(Exception::TEAM_MEMBERSHIP_MISMATCH); + } + + if (!$proofForToken->verify($secret, $membership->getAttribute('secret'))) { + throw new Exception(Exception::TEAM_INVALID_SECRET); + } + + if ($userId !== $membership->getAttribute('userId')) { + throw new Exception(Exception::TEAM_INVITE_MISMATCH, 'Invite does not belong to current user (' . $user->getAttribute('email') . ')'); + } + + $hasSession = !$user->isEmpty(); + if (!$hasSession) { + $user->setAttributes($dbForProject->getDocument('users', $userId)->getArrayCopy()); // Get user + } + + if ($membership->getAttribute('userInternalId') !== $user->getSequence()) { + throw new Exception(Exception::TEAM_INVITE_MISMATCH, 'Invite does not belong to current user (' . $user->getAttribute('email') . ')'); + } + + if ($membership->getAttribute('confirm') === true) { + throw new Exception(Exception::MEMBERSHIP_ALREADY_CONFIRMED); + } + + $membership // Attach user to team + ->setAttribute('joined', DateTime::now()) + ->setAttribute('confirm', true) + ; + + $authorization->skip(fn () => $dbForProject->updateDocument('users', $user->getId(), $user->setAttribute('emailVerification', true))); + + // Create session for the user if not logged in + if (!$hasSession) { + $authorization->addRole(Role::user($user->getId())->toString()); + + $detector = new Detector($request->getUserAgent('UNKNOWN')); + $record = $geodb->get($request->getIP()); + $authDuration = $project->getAttribute('auths', [])['duration'] ?? TOKEN_EXPIRATION_LOGIN_LONG; + $expire = DateTime::addSeconds(new \DateTime(), $authDuration); + $secret = $proofForToken->generate(); + $session = new Document(array_merge([ + '$id' => ID::unique(), + '$permissions' => [ + Permission::read(Role::user($user->getId())), + Permission::update(Role::user($user->getId())), + Permission::delete(Role::user($user->getId())), + ], + 'userId' => $user->getId(), + 'userInternalId' => $user->getSequence(), + 'provider' => SESSION_PROVIDER_EMAIL, + 'providerUid' => $user->getAttribute('email'), + 'secret' => $proofForToken->hash($secret), // One way hash encryption to protect DB leak + 'userAgent' => $request->getUserAgent('UNKNOWN'), + 'ip' => $request->getIP(), + 'factors' => ['email'], + 'countryCode' => ($record) ? \strtolower($record['country']['iso_code']) : '--', + 'expire' => DateTime::addSeconds(new \DateTime(), $authDuration) + ], $detector->getOS(), $detector->getClient(), $detector->getDevice())); + + $session = $dbForProject->createDocument('sessions', $session); + + $authorization->addRole(Role::user($userId)->toString()); + + $encoded = $store + ->setProperty('id', $user->getId()) + ->setProperty('secret', $secret) + ->encode(); + + if (!Config::getParam('domainVerification')) { + $response->addHeader('X-Fallback-Cookies', \json_encode([$store->getKey() => $encoded])); + } + + $response + ->addCookie( + name: $store->getKey() . '_legacy', + value: $encoded, + expire: (new \DateTime($expire))->getTimestamp(), + path: '/', + domain: Config::getParam('cookieDomain'), + secure: ('https' === $protocol), + httponly: true + ) + ->addCookie( + name: $store->getKey(), + value: $encoded, + expire: (new \DateTime($expire))->getTimestamp(), + path: '/', + domain: Config::getParam('cookieDomain'), + secure: ('https' === $protocol), + httponly: true, + sameSite: Config::getParam('cookieSamesite') + ) + ; + } + + $membership = $dbForProject->updateDocument('memberships', $membership->getId(), $membership); + + $dbForProject->purgeCachedDocument('users', $user->getId()); + + $authorization->skip(fn () => $dbForProject->increaseDocumentAttribute('teams', $team->getId(), 'total', 1)); + + $queueForEvents + ->setParam('userId', $user->getId()) + ->setParam('teamId', $team->getId()) + ->setParam('membershipId', $membership->getId()) + ; + + $response->dynamic( + $membership + ->setAttribute('teamName', $team->getAttribute('name')) + ->setAttribute('userName', $user->getAttribute('name')) + ->setAttribute('userEmail', $user->getAttribute('email')), + Response::MODEL_MEMBERSHIP + ); + } +} diff --git a/src/Appwrite/Platform/Modules/Teams/Http/Memberships/Update.php b/src/Appwrite/Platform/Modules/Teams/Http/Memberships/Update.php new file mode 100644 index 0000000000..98f342cecd --- /dev/null +++ b/src/Appwrite/Platform/Modules/Teams/Http/Memberships/Update.php @@ -0,0 +1,139 @@ +setHttpMethod(Action::HTTP_REQUEST_METHOD_PATCH) + ->setHttpPath('/v1/teams/:teamId/memberships/:membershipId') + ->desc('Update team membership') + ->groups(['api', 'teams']) + ->label('event', 'teams.[teamId].memberships.[membershipId].update') + ->label('scope', 'teams.write') + ->label('audits.event', 'membership.update') + ->label('audits.resource', 'team/{request.teamId}') + ->label('sdk', new Method( + namespace: 'teams', + group: 'memberships', + name: 'updateMembership', + description: '/docs/references/teams/update-team-membership.md', + auth: [AuthType::ADMIN, AuthType::SESSION, AuthType::KEY, AuthType::JWT], + responses: [ + new SDKResponse( + code: Response::STATUS_CODE_OK, + model: Response::MODEL_MEMBERSHIP, + ) + ] + )) + ->param('teamId', '', new UID(), 'Team ID.') + ->param('membershipId', '', new UID(), 'Membership ID.') + ->param('roles', [], new ArrayList(new Key(maxLength: 81), APP_LIMIT_ARRAY_PARAMS_SIZE), 'An array of strings. Use this param to set the user\'s roles in the team. A role can be any string. Learn more about [roles and permissions](https://appwrite.io/docs/permissions). Maximum of ' . APP_LIMIT_ARRAY_PARAMS_SIZE . ' roles are allowed, each 81 characters long.', false, ['project']) // For project-specific permissions, roles will be in the format `project--`. Template takes 9 characters, `projectId` and `role` can be upto 36 characters. In total, 81 characters. + ->inject('request') + ->inject('response') + ->inject('user') + ->inject('project') + ->inject('dbForProject') + ->inject('authorization') + ->inject('queueForEvents') + ->callback($this->action(...)); + } + + public function action(string $teamId, string $membershipId, array $roles, Request $request, Response $response, Document $user, Document $project, Database $dbForProject, Authorization $authorization, Event $queueForEvents) + { + $team = $dbForProject->getDocument('teams', $teamId); + if ($team->isEmpty()) { + throw new Exception(Exception::TEAM_NOT_FOUND); + } + + $membership = $dbForProject->getDocument('memberships', $membershipId); + if ($membership->isEmpty()) { + throw new Exception(Exception::MEMBERSHIP_NOT_FOUND); + } + + $profile = $dbForProject->getDocument('users', $membership->getAttribute('userId')); + if ($profile->isEmpty()) { + throw new Exception(Exception::USER_NOT_FOUND); + } + + $isPrivilegedUser = User::isPrivileged($authorization->getRoles()); + $isAppUser = User::isApp($authorization->getRoles()); + $isOwner = $authorization->hasRole('team:' . $team->getId() . '/owner'); + + if ($project->getId() === 'console') { + // Quick check: fetch up to 2 owners to determine if only one exists + $ownersCount = $dbForProject->count( + collection: 'memberships', + queries: [ + Query::contains('roles', ['owner']), + Query::equal('teamInternalId', [$team->getSequence()]) + ], + max: 2 + ); + + // Is the role change being requested by the user on their own membership? + $isCurrentUserAnOwner = $user->getSequence() === $membership->getAttribute('userInternalId'); + + // Prevent role change if there's only one owner left, + // the requester is that owner, and the new `$roles` no longer include 'owner' + if ($ownersCount === 1 && $isOwner && $isCurrentUserAnOwner && !\in_array('owner', $roles)) { + throw new Exception(Exception::MEMBERSHIP_DOWNGRADE_PROHIBITED, 'There must be at least one owner in the organization.'); + } + } + + if (!$isOwner && !$isPrivilegedUser && !$isAppUser) { // Not owner, not admin, not app (server) + throw new Exception(Exception::USER_UNAUTHORIZED, 'User is not allowed to modify roles'); + } + + /** + * Update the roles + */ + $membership->setAttribute('roles', $roles); + $membership = $dbForProject->updateDocument('memberships', $membership->getId(), $membership); + + /** + * Replace membership on profile + */ + $dbForProject->purgeCachedDocument('users', $profile->getId()); + + $queueForEvents + ->setParam('userId', $profile->getId()) + ->setParam('teamId', $team->getId()) + ->setParam('membershipId', $membership->getId()); + + $response->dynamic( + $membership + ->setAttribute('teamName', $team->getAttribute('name')) + ->setAttribute('userName', $profile->getAttribute('name')) + ->setAttribute('userEmail', $profile->getAttribute('email')), + Response::MODEL_MEMBERSHIP + ); + } +} diff --git a/src/Appwrite/Platform/Modules/Teams/Http/Memberships/XList.php b/src/Appwrite/Platform/Modules/Teams/Http/Memberships/XList.php new file mode 100644 index 0000000000..ba59f48b43 --- /dev/null +++ b/src/Appwrite/Platform/Modules/Teams/Http/Memberships/XList.php @@ -0,0 +1,179 @@ +setHttpMethod(Action::HTTP_REQUEST_METHOD_GET) + ->setHttpPath('/v1/teams/:teamId/memberships') + ->desc('List team memberships') + ->groups(['api', 'teams']) + ->label('scope', 'teams.read') + ->label('sdk', new Method( + namespace: 'teams', + group: 'memberships', + name: 'listMemberships', + description: '/docs/references/teams/list-team-members.md', + auth: [AuthType::ADMIN, AuthType::SESSION, AuthType::KEY, AuthType::JWT], + responses: [ + new SDKResponse( + code: Response::STATUS_CODE_OK, + model: Response::MODEL_MEMBERSHIP_LIST, + ) + ] + )) + ->param('teamId', '', new UID(), 'Team ID.') + ->param('queries', [], new Memberships(), 'Array of query strings generated using the Query class provided by the SDK. [Learn more about queries](https://appwrite.io/docs/queries). Maximum of ' . APP_LIMIT_ARRAY_PARAMS_SIZE . ' queries are allowed, each ' . APP_LIMIT_ARRAY_ELEMENT_SIZE . ' characters long. You may filter on the following attributes: ' . implode(', ', Memberships::ALLOWED_ATTRIBUTES), true) + ->param('search', '', new Text(256), 'Search term to filter your list results. Max length: 256 chars.', true) + ->param('total', true, new Boolean(true), 'When set to false, the total count returned will be 0 and will not be calculated.', true) + ->inject('response') + ->inject('project') + ->inject('dbForProject') + ->inject('authorization') + ->callback($this->action(...)); + } + + public function action(string $teamId, array $queries, string $search, bool $includeTotal, Response $response, Document $project, Database $dbForProject, Authorization $authorization) + { + $team = $dbForProject->getDocument('teams', $teamId); + + if ($team->isEmpty()) { + throw new Exception(Exception::TEAM_NOT_FOUND); + } + + try { + $queries = Query::parseQueries($queries); + } catch (QueryException $e) { + throw new Exception(Exception::GENERAL_QUERY_INVALID, $e->getMessage()); + } + + if (!empty($search)) { + $queries[] = Query::search('search', $search); + } + + // Set internal queries + $queries[] = Query::equal('teamInternalId', [$team->getSequence()]); + + $cursor = Query::getCursorQueries($queries, false); + $cursor = \reset($cursor); + + if ($cursor !== false) { + $validator = new Cursor(); + if (!$validator->isValid($cursor)) { + throw new Exception(Exception::GENERAL_QUERY_INVALID, $validator->getDescription()); + } + + $membershipId = $cursor->getValue(); + $cursorDocument = $dbForProject->getDocument('memberships', $membershipId); + + if ($cursorDocument->isEmpty()) { + throw new Exception(Exception::GENERAL_CURSOR_NOT_FOUND, "Membership '{$membershipId}' for the 'cursor' value not found."); + } + + $cursor->setValue($cursorDocument); + } + + $filterQueries = Query::groupByType($queries)['filters']; + try { + $memberships = $dbForProject->find( + collection: 'memberships', + queries: $queries, + ); + $total = $includeTotal ? $dbForProject->count( + collection: 'memberships', + queries: $filterQueries, + max: APP_LIMIT_COUNT + ) : 0; + } catch (OrderException $e) { + throw new Exception(Exception::DATABASE_QUERY_ORDER_NULL, "The order attribute '{$e->getAttribute()}' had a null value. Cursor pagination requires all documents order attribute values are non-null."); + } + + + $memberships = array_filter($memberships, fn (Document $membership) => !empty($membership->getAttribute('userId'))); + + $membershipsPrivacy = [ + 'userName' => $project->getAttribute('auths', [])['membershipsUserName'] ?? true, + 'userEmail' => $project->getAttribute('auths', [])['membershipsUserEmail'] ?? true, + 'mfa' => $project->getAttribute('auths', [])['membershipsMfa'] ?? true, + ]; + + $roles = $authorization->getRoles(); + $isPrivilegedUser = User::isPrivileged($roles); + $isAppUser = User::isApp($roles); + + $membershipsPrivacy = array_map(function ($privacy) use ($isPrivilegedUser, $isAppUser) { + return $privacy || $isPrivilegedUser || $isAppUser; + }, $membershipsPrivacy); + + $memberships = array_map(function ($membership) use ($dbForProject, $team, $membershipsPrivacy) { + $user = !empty(array_filter($membershipsPrivacy)) + ? $dbForProject->getDocument('users', $membership->getAttribute('userId')) + : new Document(); + + if ($membershipsPrivacy['mfa']) { + $mfa = $user->getAttribute('mfa', false); + + if ($mfa) { + $totp = TOTP::getAuthenticatorFromUser($user); + $totpEnabled = $totp && $totp->getAttribute('verified', false); + $emailEnabled = $user->getAttribute('email', false) && $user->getAttribute('emailVerification', false); + $phoneEnabled = $user->getAttribute('phone', false) && $user->getAttribute('phoneVerification', false); + + if (!$totpEnabled && !$emailEnabled && !$phoneEnabled) { + $mfa = false; + } + } + + $membership->setAttribute('mfa', $mfa); + } + + if ($membershipsPrivacy['userName']) { + $membership->setAttribute('userName', $user->getAttribute('name')); + } + + if ($membershipsPrivacy['userEmail']) { + $membership->setAttribute('userEmail', $user->getAttribute('email')); + } + + $membership->setAttribute('teamName', $team->getAttribute('name')); + + return $membership; + }, $memberships); + + $response->dynamic(new Document([ + 'memberships' => $memberships, + 'total' => $total, + ]), Response::MODEL_MEMBERSHIP_LIST); + } +} diff --git a/src/Appwrite/Platform/Modules/Teams/Services/Http.php b/src/Appwrite/Platform/Modules/Teams/Services/Http.php index 5b29eee43f..4ffdc5fd4b 100644 --- a/src/Appwrite/Platform/Modules/Teams/Services/Http.php +++ b/src/Appwrite/Platform/Modules/Teams/Services/Http.php @@ -3,6 +3,12 @@ namespace Appwrite\Platform\Modules\Teams\Services; use Appwrite\Platform\Modules\Teams\Http\Logs\XList as ListLogs; +use Appwrite\Platform\Modules\Teams\Http\Memberships\Create as CreateMembership; +use Appwrite\Platform\Modules\Teams\Http\Memberships\Delete as DeleteMembership; +use Appwrite\Platform\Modules\Teams\Http\Memberships\Get as GetMembership; +use Appwrite\Platform\Modules\Teams\Http\Memberships\Status\Update as UpdateMembershipStatus; +use Appwrite\Platform\Modules\Teams\Http\Memberships\Update as UpdateMembership; +use Appwrite\Platform\Modules\Teams\Http\Memberships\XList as ListMemberships; use Appwrite\Platform\Modules\Teams\Http\Preferences\Get as GetPreferences; use Appwrite\Platform\Modules\Teams\Http\Preferences\Update as UpdatePreferences; use Appwrite\Platform\Modules\Teams\Http\Teams\Create as CreateTeam; @@ -29,6 +35,14 @@ class Http extends Service $this->addAction(GetPreferences::getName(), new GetPreferences()); $this->addAction(UpdatePreferences::getName(), new UpdatePreferences()); + // Memberships + $this->addAction(CreateMembership::getName(), new CreateMembership()); + $this->addAction(GetMembership::getName(), new GetMembership()); + $this->addAction(ListMemberships::getName(), new ListMemberships()); + $this->addAction(UpdateMembership::getName(), new UpdateMembership()); + $this->addAction(DeleteMembership::getName(), new DeleteMembership()); + $this->addAction(UpdateMembershipStatus::getName(), new UpdateMembershipStatus()); + // Logs $this->addAction(ListLogs::getName(), new ListLogs()); }