fix(auth): bind admins to enterprise tenant context

This commit is contained in:
caoxiaozhu
2026-07-20 10:29:30 +08:00
parent 372e35d62a
commit c59990dc35
9 changed files with 336 additions and 18 deletions

View File

@@ -0,0 +1,13 @@
# 管理员会话未绑定所选企业导致管理模块不可用
日期2026-07-18
文档路径document/development/2026-07-18/dev-logs/bugs/admin-tenant-context-management-modules.md
## 修复记录
- 15:00记录 bug 修复:`admin/admin` 登录后仍落在 `platform` 工作域,数字员工和员工管理无法读取 `default` 企业数据。
- Git 提交检查:`git fetch --all --prune` 成功upstream `origin/main`upstream 新提交:未发现;本地 ahead 19 条,最新为 `07241b46 fix(docker): manage local postgres in default compose``787bc3a4 feat(platform): close AI expense value loop``242d68c3 feat(approval): add task workflow and waiver decisions``28b834ed fix(approval): replay immutable action responses``4940ebc4 feat(approval): add safe risk disposition workflow``ee88a36b feat(ai): add tenant-safe hierarchical expense learning``6bdf65bc feat(expenses): add authoritative pre-review workflow``ae3f02c3 feat(expense): add persistent zero-entry receipt association`,另有 11 条。
- 原因:管理员认证成功后固定构造为 `platform` 租户,忽略登录请求中的企业代码;会话恢复也再次回落到平台域,导致企业级资产与员工接口拿不到有效企业上下文。
- 修改:`AuthService` 在管理员登录和会话恢复时解析请求企业 ID/企业代码,只接受启用企业,并保持 `is_admin=true`;未选择企业时仍保留平台管理员语义。
- 修改:新增管理员 `default` 企业登录、会话恢复、停用/未知企业拒绝测试,以及员工 meta/list 端点的真实管理员租户回归,防止平台域误触发员工初始化。
- 验证:容器内后端联合回归 `65 passed`Ruff 全部通过;使用 `admin/admin``default` 实际登录后,数字员工技能页显示 9 条技能,员工管理显示 105 人、100 人在职、3 人试用、2 人停用,曹笑竹详情及角色信息可正常打开。
- 影响:管理员现在能在所选企业内稳定使用数字员工、员工与组织、企业规则等租户级功能,同时不会扩大普通用户或跨企业访问权限。