Files
ctms/backend/app/core/permission_monitor.py
T
Cheng Zhou 747dd55225 feat(perm): 项目 PM 共管接口权限与监控并细化 PM 写权限边界
- deps 新增 list_active_pm_study_ids、is_active_project_pm 与
  require_admin_or_any_project_pm 依赖,用于把 PM 项目范围带进鉴权与
  监控。get_cra_site_scope 内部延后导入 site CRUD,避免循环依赖。
- system_permissions API 改用 PM/ADMIN 双角色入口,permissions/monitoring
  系统级权限新增 PM 配额,并细化访问日志、告警、监控指标的可见范围。
- members API 调整:项目 PM 仅可管理低于 PM 的项目角色,禁止互相
  改写或授予 PM。
- api_permissions API 增加 GET /api-permissions/me,返回当前用户在该
  项目的有效权限矩阵;保存权限矩阵时校验 PM 行为不被篡改。
- core/api_permissions:新增立项配置接口键、PM 默认拥有的监控/权限
  系统级条目,并在权限元信息中标注 PM 共享角色。
- core/project_permissions:role_has_api_permission 命中默认角色矩阵;
  replace_api_endpoint_permissions 改为部分更新且永不持久化 ADMIN/PM。
- studies setup-config 各端点改用接口级权限装饰器,与新的 setup_config
  权限键对齐。permission_monitor 新增 get_metrics 摘要供 PM 视图调用。
- 测试:新增 test_admin_pm_permissions 覆盖 PM 系统级权限、监控范围和
  成员管理边界;conftest 兼容 SA_UUID 列;权限相关用例同步移除已失效
  的 module_permission 链路。

Co-Authored-By: Claude Opus 4.7 (1M context) <noreply@anthropic.com>
2026-05-25 12:38:07 +08:00

151 lines
4.4 KiB
Python

"""权限系统监控
收集缓存性能指标和告警信息。
权限检查的统计数据(总次数、允许/拒绝、耗时)已持久化在
permission_access_logs 表中,通过 /metrics 端点实时聚合查询。
"""
from __future__ import annotations
import time
from dataclasses import dataclass, field
from typing import Any
from app.core.permission_cache import get_permission_cache
CACHE_HIT_RATE_HEALTH_MIN_ACCESSES = 10
@dataclass
class CacheMetrics:
"""缓存指标"""
total_accesses: int = 0
cache_hits: int = 0
cache_misses: int = 0
cache_invalidations: int = 0
@property
def hit_rate(self) -> float:
if self.total_accesses == 0:
return 0.0
return (self.cache_hits / self.total_accesses) * 100
@property
def miss_rate(self) -> float:
if self.total_accesses == 0:
return 0.0
return (self.cache_misses / self.total_accesses) * 100
def to_dict(self) -> dict[str, Any]:
return {
"total_accesses": self.total_accesses,
"cache_hits": self.cache_hits,
"cache_misses": self.cache_misses,
"cache_invalidations": self.cache_invalidations,
"hit_rate": round(self.hit_rate, 2),
"miss_rate": round(self.miss_rate, 2),
}
@dataclass
class PermissionSystemMetrics:
cache_metrics: CacheMetrics = field(default_factory=CacheMetrics)
start_time: float = field(default_factory=time.time)
@property
def uptime_seconds(self) -> float:
return time.time() - self.start_time
def reset(self) -> None:
self.cache_metrics = CacheMetrics()
self.start_time = time.time()
class PermissionMonitor:
"""权限系统监控器(仅缓存指标 + 告警)"""
def __init__(self):
self.metrics = PermissionSystemMetrics()
self._alerts: list[dict[str, Any]] = []
def record_cache_hit(self) -> None:
self.metrics.cache_metrics.total_accesses += 1
self.metrics.cache_metrics.cache_hits += 1
def record_cache_miss(self) -> None:
self.metrics.cache_metrics.total_accesses += 1
self.metrics.cache_metrics.cache_misses += 1
def record_cache_invalidation(self) -> None:
self.metrics.cache_metrics.cache_invalidations += 1
def record_error_alert(self, error: Exception) -> None:
self._add_alert(
level="error",
type="permission_check_error",
message=f"权限检查出错: {str(error)}",
data={"error": str(error)},
)
def record_slow_check_alert(self, elapsed_ms: float) -> None:
if elapsed_ms > 50:
self._add_alert(
level="warning",
type="slow_permission_check",
message=f"权限检查耗时过长: {elapsed_ms:.2f}ms",
data={"elapsed_ms": elapsed_ms},
)
def _add_alert(self, level: str, type: str, message: str, data: dict[str, Any] | None = None) -> None:
self._alerts.append({
"timestamp": time.time(),
"level": level,
"type": type,
"message": message,
"data": data or {},
})
if len(self._alerts) > 1000:
self._alerts = self._alerts[-1000:]
def get_alerts(self, level: str | None = None, limit: int = 100) -> list[dict[str, Any]]:
alerts = self._alerts
if level:
alerts = [a for a in alerts if a["level"] == level]
return alerts[-limit:]
def get_cache_stats(self) -> dict[str, Any]:
cache = get_permission_cache()
return {
"cache_items": cache.get_cache_stats(),
"cache_metrics": self.metrics.cache_metrics.to_dict(),
}
def get_metrics(self) -> dict[str, Any]:
return {
"cache_metrics": self.metrics.cache_metrics.to_dict(),
"uptime_seconds": self.metrics.uptime_seconds,
}
def reset_metrics(self) -> None:
self.metrics.reset()
def clear_alerts(self) -> None:
self._alerts.clear()
_permission_monitor: PermissionMonitor | None = None
def get_permission_monitor() -> PermissionMonitor:
global _permission_monitor
if _permission_monitor is None:
_permission_monitor = PermissionMonitor()
return _permission_monitor
def set_permission_monitor(monitor: PermissionMonitor) -> None:
global _permission_monitor
_permission_monitor = monitor