feat: add authentication and RBAC
- packages/database: schema Prisma (users/sessions/roles/permissions/
user_roles/role_permissions/audit_logs/password_reset_tokens), migration
inicial e seed (permissoes+perfis+bootstrap super_admin com senha
aleatoria em FIRST_LOGIN.txt). Decisao de ORM (Prisma) documentada em
docs/ARCHITECTURE.md
- packages/shared: catalogo de permissoes (fonte unica usada por seed e API)
- apps/api: NestJS 11 + Fastify
- autenticacao: Argon2id, access JWT + refresh token opaco com rotacao,
cookies HttpOnly/SameSite=Lax, change/forgot/reset password
- rate limiting progressivo de login via Redis (bloqueio crescente por IP)
- RBAC reforcado no backend (PermissionsGuard), protecao contra
auto-elevacao de privilegio
- auditoria (audit_logs) nas acoes sensiveis, com redacao de segredos
- health checks reais (postgres+redis), swagger desabilitavel, logs
estruturados JSON com request_id de correlacao, filtro global de
excecoes sem vazar erro cru
- infrastructure/docker/api.Dockerfile: build multi-stage do monorepo pnpm
- docker-compose.yml: servico api na rede interna, sem porta publicada
Testado via containers reais: login, /me, refresh, change-password,
rate limit (7 tentativas -> 429), RBAC (nega/permite), bloqueio de
auto-elevacao (403), audit log populado, health checks, lint e testes
unitarios passando.
This commit is contained in:
40
infrastructure/docker/api.Dockerfile
Normal file
40
infrastructure/docker/api.Dockerfile
Normal file
@@ -0,0 +1,40 @@
|
||||
# apps/api — NestJS (Fastify), monorepo pnpm.
|
||||
FROM node:24-slim AS build
|
||||
|
||||
# Prisma precisa do OpenSSL para detectar corretamente o engine binário a
|
||||
# baixar — a imagem "slim" não vem com ele.
|
||||
RUN apt-get update && apt-get install -y --no-install-recommends openssl ca-certificates && rm -rf /var/lib/apt/lists/*
|
||||
RUN corepack enable && corepack prepare pnpm@11.24.0 --activate
|
||||
WORKDIR /app
|
||||
|
||||
# Copia primeiro só os manifests para aproveitar cache de layer no `pnpm
|
||||
# install` — reinstalar tudo só quando dependências mudam, não a cada
|
||||
# alteração de código-fonte.
|
||||
COPY package.json pnpm-workspace.yaml pnpm-lock.yaml ./
|
||||
COPY apps/api/package.json apps/api/package.json
|
||||
COPY packages/database/package.json packages/database/package.json
|
||||
COPY packages/shared/package.json packages/shared/package.json
|
||||
|
||||
RUN pnpm install --frozen-lockfile
|
||||
|
||||
COPY packages/shared packages/shared
|
||||
COPY packages/database packages/database
|
||||
COPY apps/api apps/api
|
||||
|
||||
RUN pnpm --filter @b2bcall/shared build \
|
||||
&& pnpm --filter @b2bcall/database build \
|
||||
&& pnpm --filter @b2bcall/api build
|
||||
|
||||
# --- runtime -------------------------------------------------------------
|
||||
FROM node:24-slim AS runtime
|
||||
ENV NODE_ENV=production
|
||||
WORKDIR /app
|
||||
|
||||
RUN apt-get update && apt-get install -y --no-install-recommends openssl ca-certificates && rm -rf /var/lib/apt/lists/* \
|
||||
&& groupadd -r b2bcall && useradd -r -g b2bcall b2bcall
|
||||
|
||||
COPY --from=build /app /app
|
||||
USER b2bcall
|
||||
|
||||
EXPOSE 3000
|
||||
CMD ["node", "apps/api/dist/main.js"]
|
||||
Reference in New Issue
Block a user