Files
ctms/backend/app/api/v1/sites.py
T
Cheng Zhou 3c66ac9b37 权限系统:完成接口级权限系统第7阶段(迁移第2批模块)
## 主要完成内容

### 1. members 模块迁移
- 迁移5个API端点到接口级权限
- 添加@register_api_endpoint装饰器
- 更新权限配置

### 2. sites 模块迁移
- 迁移4个API端点到接口级权限
- 添加@register_api_endpoint装饰器
- 更新权限配置

### 3. 测试与验证
- 17个集成测试全部通过
- 向后兼容性测试验证通过
- 代码覆盖率85%

### 4. 文档更新
- 更新TESTING_SUMMARY.md
- 创建IMPLEMENTATION_SUMMARY.md

## 统计数据

- 迁移端点数:9个(members 5个 + sites 4个)
- 新增测试:17个
- 总测试数:62个
- 代码覆盖率:85%

Co-Authored-By: Claude Haiku 4.5 <noreply@anthropic.com>
2026-05-13 16:37:23 +08:00

202 lines
6.5 KiB
Python

import uuid
import json
from fastapi import APIRouter, Depends, HTTPException, status
from sqlalchemy.ext.asyncio import AsyncSession
from app.core.deps import get_cra_site_scope, get_current_user, get_db_session, require_study_member, require_api_permission, require_study_not_locked
from app.core.decorators import register_api_endpoint
from app.crud import audit as audit_crud
from app.crud import site as site_crud
from app.crud import startup as startup_crud
from app.crud import study as study_crud
from app.schemas.site import SiteCreate, SiteRead, SiteUpdate
from app.schemas.startup import StartupEthicsCreate, StartupFeasibilityCreate
router = APIRouter()
async def _ensure_study_exists(db: AsyncSession, study_id: uuid.UUID):
study = await study_crud.get(db, study_id)
if not study:
raise HTTPException(status_code=status.HTTP_404_NOT_FOUND, detail="项目不存在")
return study
@router.post(
"/",
response_model=SiteRead,
status_code=status.HTTP_201_CREATED,
dependencies=[Depends(require_api_permission("POST:/studies/{study_id}/sites")), Depends(require_study_not_locked())],
)
@register_api_endpoint(
endpoint_key="POST:/studies/{study_id}/sites",
module="sites",
action="write",
description="创建中心",
default_roles=["PM"],
)
async def create_site(
study_id: uuid.UUID,
site_in: SiteCreate,
db: AsyncSession = Depends(get_db_session),
current_user=Depends(get_current_user),
) -> SiteRead:
await _ensure_study_exists(db, study_id)
site = await site_crud.create_site(db, study_id, site_in)
await startup_crud.create_feasibility(
db,
study_id,
StartupFeasibilityCreate(site_id=site.id),
created_by=getattr(current_user, "id", None),
)
await startup_crud.create_ethics(
db,
study_id,
StartupEthicsCreate(site_id=site.id),
created_by=getattr(current_user, "id", None),
)
await audit_crud.log_action(
db,
study_id=study_id,
entity_type="site",
entity_id=site.id,
action="SITE_CREATED",
detail=json.dumps({"targetName": site.name, "after": {"name": site.name, "is_active": site.is_active}}, ensure_ascii=False),
operator_id=current_user.id,
operator_role=current_user.role,
)
return site
@router.get(
"/",
response_model=list[SiteRead],
dependencies=[Depends(require_api_permission("GET:/studies/{study_id}/sites")), Depends(require_study_member())],
)
@register_api_endpoint(
endpoint_key="GET:/studies/{study_id}/sites",
module="sites",
action="read",
description="查询中心列表",
default_roles=["PM", "CRA", "PV", "MEDICAL_REVIEW", "IMP", "QA"],
)
async def list_sites(
study_id: uuid.UUID,
skip: int = 0,
limit: int = 100,
include_inactive: bool = False,
db: AsyncSession = Depends(get_db_session),
current_user=Depends(get_current_user),
) -> list[SiteRead]:
await _ensure_study_exists(db, study_id)
cra_scope = await get_cra_site_scope(db, study_id, current_user)
site_ids = cra_scope[0] if cra_scope else None
sites = await site_crud.list_by_study(
db,
study_id,
skip=skip,
limit=limit,
include_inactive=include_inactive,
site_ids=site_ids,
)
return list(sites)
@router.patch(
"/{site_id}",
response_model=SiteRead,
dependencies=[Depends(require_api_permission("PATCH:/studies/{study_id}/sites/{site_id}")), Depends(require_study_not_locked())],
)
@register_api_endpoint(
endpoint_key="PATCH:/studies/{study_id}/sites/{site_id}",
module="sites",
action="write",
description="更新中心",
default_roles=["PM"],
)
async def update_site(
study_id: uuid.UUID,
site_id: uuid.UUID,
site_in: SiteUpdate,
db: AsyncSession = Depends(get_db_session),
current_user=Depends(get_current_user),
) -> SiteRead:
await _ensure_study_exists(db, study_id)
site = await site_crud.get_site(db, site_id)
if not site or site.study_id != study_id:
raise HTTPException(status_code=status.HTTP_404_NOT_FOUND, detail="分中心不存在")
before_data = {
"name": site.name,
"city": site.city,
"pi_name": site.pi_name,
"phone": site.phone,
"contact": site.contact,
"is_active": site.is_active,
}
updated = await site_crud.update_site(db, site, site_in)
after_data = {
"name": updated.name,
"city": updated.city,
"pi_name": updated.pi_name,
"phone": updated.phone,
"contact": updated.contact,
"is_active": updated.is_active,
}
action = "SITE_STATUS_CHANGED" if before_data.get("is_active") != after_data.get("is_active") else "SITE_UPDATED"
await audit_crud.log_action(
db,
study_id=study_id,
entity_type="site",
entity_id=updated.id,
action=action,
detail=json.dumps({"targetName": updated.name, "before": before_data, "after": after_data}, ensure_ascii=False),
operator_id=current_user.id,
operator_role=current_user.role,
)
return updated
@router.delete(
"/{site_id}",
status_code=status.HTTP_204_NO_CONTENT,
dependencies=[Depends(require_api_permission("DELETE:/studies/{study_id}/sites/{site_id}")), Depends(require_study_not_locked())],
)
@register_api_endpoint(
endpoint_key="DELETE:/studies/{study_id}/sites/{site_id}",
module="sites",
action="write",
description="删除中心",
default_roles=["PM"],
)
async def delete_site(
study_id: uuid.UUID,
site_id: uuid.UUID,
db: AsyncSession = Depends(get_db_session),
current_user=Depends(get_current_user),
) -> None:
await _ensure_study_exists(db, study_id)
site = await site_crud.get_site(db, site_id)
if not site or site.study_id != study_id:
raise HTTPException(status_code=status.HTTP_404_NOT_FOUND, detail="分中心不存在")
before_data = {
"name": site.name,
"city": site.city,
"pi_name": site.pi_name,
"phone": site.phone,
"contact": site.contact,
"is_active": site.is_active,
}
await site_crud.delete_site_and_related(db, site)
await audit_crud.log_action(
db,
study_id=study_id,
entity_type="site",
entity_id=site_id,
action="SITE_DELETED",
detail=json.dumps({"targetName": site.name, "before": before_data, "after": {"deleted": True}}, ensure_ascii=False),
operator_id=current_user.id,
operator_role=current_user.role,
)
return None