feat(ra-console): gestion du registre des opérateurs depuis la console - #69
Open
PhilippeVienne wants to merge 1 commit into
Open
PhilippeVienne wants to merge 1 commit into
PhilippeVienne wants to merge 1 commit into
Conversation
docs/WEBUI.md §5, §10 : ra-console relaie, sur le schéma des étapes 3 et
4 (challenge puis exécution, cible contrôlée par ca-server), les actions
de registre qu'oe_actions exécute déjà : invite_operator, confirm_key,
revoke_key, set_role.
- Routes (module registry_routes) : POST /api/v1/operators,
POST /api/v1/credentials/{credential_id}/confirm et /revoke,
POST /api/v1/operators/{name}/role. Le jeton d'invitation n'existe que
dans result.invite_token de la réponse, jamais journalisé.
- oe_actions::Expect gagne credential_id et operator ; le contrôle de
cible devient générique (une cible d'un autre type est refusée), avant
toute consommation de la cérémonie. Une invitation n'a pas de cible.
- Élever au rôle admin ou changer celui d'un administrateur : deux
administrateurs, co-signature par /api/v1/quorum/{id}/sign (la route
de signature joint désormais la cible des actions de registre).
- Tests de bout en bout : invitation puis enregistrement puis
confirmation, jeton absent du journal de la console ; révocation de
clé et changement de rôle où seule la cible distingue ; élévation admin
à deux. Cinq mutations tuées.
Co-authored-by: Claude <noreply@anthropic.com>
This was referenced Sep 27, 2026
This file contains hidden or bidirectional Unicode text that may be interpreted or compiled differently than what appears below. To review, open the file in an editor that reveals hidden Unicode characters.
Learn more about bidirectional Unicode characters
Sign up for free
to join this conversation on GitHub.
Already have an account?
Sign in to comment
Add this suggestion to a batch that can be applied as a single commit.This suggestion is invalid because no changes were made to the code.Suggestions cannot be applied while the pull request is closed.Suggestions cannot be applied while viewing a subset of changes.Only one suggestion per line can be applied in a batch.Add this suggestion to a batch that can be applied as a single commit.Applying suggestions on deleted lines is not supported.You must change the existing code in this line in order to create a valid suggestion.Outdated suggestions cannot be applied.This suggestion has been applied or marked resolved.Suggestions cannot be applied from pending reviews.Suggestions cannot be applied on multi-line comments.Suggestions cannot be applied while the pull request is queued to merge.Suggestion cannot be applied right now. Please check back later.
Objet
Gestion du registre des opérateurs depuis la console (
docs/WEBUI.md§5, §10), suite des étapes 3 et 4. Empilée sur #67 (feat/ra-console-quorum) → #66 → #65 → #64. Ordre de merge : #64, #65, #66, #67, cette PR (rebase--onto origin/dev <ancienne tête>à chaque étape).ra-consolerelaie, sur le schéma exact des étapes 3 et 4 (challenge parPOST /api/v1/webauthn/challenge, puis exécution sans corps, cible comparée parca-serveravant toute consommation), les quatre actions de registre qu'oe_actionsexécute déjà :POST /api/v1/operatorsinvite_operatorPOST /api/v1/credentials/{credential_id}/confirmconfirm_keycredential_idPOST /api/v1/credentials/{credential_id}/revokerevoke_keycredential_idPOST /api/v1/operators/{name}/roleset_roleoperator(par son nom)oe_actions::Expectgagnecredential_idetoperator; le contrôle de cible devient générique : la cible du corps figé est comparée au champ d'attente correspondant, tout autre champ d'attente renseigné est refusé.result.invite_tokende la réponse d'exécution, jamais journalisé (ni parca-serverni par la console — vérifié par test).admin(création, élévation, changement du rôle d'un administrateur) : deux administrateurs par la politique deca-server; la première signature rendAWAITING_QUORUM, la seconde passe par/api/v1/quorum/{id}/sign, dontfrozen_at_this_stage/relayed_at_this_stageacceptent désormais les actions de registre et qui joint la cible correspondante.bin/ra-console/src/registry_routes.rs;http.rsne change que le routeur, le filtre d'actions, la cible des co-signatures et quelquespub(crate).docs/RA-CONSOLE.mdà jour.Décisions à valider
POST /api/v1/operators/onboarding/{token}/confirm, mais l'action signée estConfirmKey { credential_id, key_fingerprint }et le jeton d'invitation est déjà consommé à ce stade (et ne doit pas repasser dans une URL). Route retenue :POST /api/v1/credentials/{credential_id}/confirm, cohérente avec la révocation de clé./operators/{id}/role; le corps signé désigne l'opérateur par son nom (SetRole { operator }). Route retenue :/operators/{name}/role, pour que la cible de la route soit exactement celle du corps figé.relayed_at_this_stage) couvre maintenant toute l'énumération fermée d'oe_actions; une action ajoutée plus tard ne sera relayée qu'une fois nommée.Limites
Vérifications
bin/ra-console/tests/action_challenge.rs, contre le vrai service d'actions deca-serveret PostgreSQL : invitation → enregistrement par le relais existant (clé en attente) → confirmation par l'admin → connexion de l'invitée ; jeton absent du journal de la console ; révocation de clé où les deux clés appartiennent au même opérateur (seulcredential_iddistingue) ; changement de rôle où l'action et le rôle sont identiques (seul l'opérateur distingue) ; élévation admin à deux (AWAITING_QUORUM puis co-signature). Tests unitaires d'Expectétendus.credential_idneutralisée ; comparaison d'operatorneutralisée ; jeton ajouté au journal de relais ; validation de forme de l'identifiant de clé retirée ; cible de l'opérateur non jointe à la co-signature.cargo fmt --check,cargo clippy --workspace --all-targets -- -D warnings(1.97 et 1.98.1),cargo test --workspaceavec PostgreSQL,cargo audit --ignore RUSTSEC-2023-0071: verts.Revue humaine obligatoire
Voir PROVENANCE.md. Chaque case est cochée par le
contributeur humain qui valide la PR, après l'avoir fait lui-même.
make licenses)Assistance par IA
Co-authored-by: Claude <noreply@anthropic.com>, auteur et committer restent humains, etscripts/provenance.py archivea été lancé