Saltar a contenido

Especificación Técnica: cat_permisos

Esquema: core.identidad
Base de Datos: core
Servicio: svc-identidad
Propósito: Catálogo de permisos reutilizables por aplicación, módulo o menú, con alcance global o por empresa.


1. Justificación y Mejoras de Arquitectura

  • Permite permisos globales (empresa_id NULL) o acotados a una empresa.
  • FK opcionales a aplicación, módulo y menú para granularidad por contexto.
  • Unique (empresa_id, codigo) permite reutilizar el mismo código a nivel global y por empresa.
  • RLS mixto: registros globales visibles para todas las empresas y registros propios para la actual.

2. Definiciones de Implementación

Table core.identidad.cat_permisos {
    id                         uuid          [pk, default: `gen_random_uuid()`]
    empresa_id                 bigint       
    aplicacion_id              uuid          [ref: > cat_aplicaciones.id]
    modulo_id                  uuid          [ref: > cfg_modulos.id]
    menu_id                    uuid          [ref: > cfg_menu.id]
    codigo                     varchar(100)  [not null]
    nombre                     varchar(150)  [not null]
    descripcion                text         

    // Auditoría General
    is_activo               boolean       [not null, default: `true`, note: 'Estado lógico del registro']
    created_at              timestamptz   [not null, default: `now()`, note: 'Fecha de creación']
    updated_at              timestamptz   [not null, default: `now()`, note: 'Fecha de última actualización']
    deleted_at              timestamptz   [note: 'Fecha de eliminación lógica']
    created_by              uuid          [note: 'Usuario creador']
    updated_by              uuid          [note: 'Usuario modificador']

    Indexes {
        (empresa_id, codigo) [unique, name: 'uq_cat_permisos_empresa_codigo']
        empresa_id [name: 'ix_cat_permisos_empresa_id']
        modulo_id [name: 'ix_cat_permisos_modulo_id']
        menu_id [name: 'ix_cat_permisos_menu_id']
    }

    // RLS mixto (globales + por empresa)
}
CREATE TABLE IF NOT EXISTS core.identidad.cat_permisos (
    id UUID NOT NULL DEFAULT gen_random_uuid() PRIMARY KEY,
    empresa_id BIGINT,
    aplicacion_id UUID,
    modulo_id UUID,
    menu_id UUID,
    codigo VARCHAR(100) NOT NULL,
    nombre VARCHAR(150) NOT NULL,
    descripcion TEXT,

    -- Auditoría General
    is_activo BOOLEAN NOT NULL DEFAULT true,
    created_at TIMESTAMPTZ NOT NULL DEFAULT now(),
    updated_at TIMESTAMPTZ NOT NULL DEFAULT now(),
    deleted_at TIMESTAMPTZ,
    created_by UUID,
    updated_by UUID,
    CONSTRAINT uq_cat_permisos_empresa_codigo UNIQUE (empresa_id, codigo),
    CONSTRAINT fk_cat_permisos_aplicacion FOREIGN KEY (aplicacion_id) REFERENCES core.identidad.cat_aplicaciones (id),
    CONSTRAINT fk_cat_permisos_modulo FOREIGN KEY (modulo_id) REFERENCES core.identidad.cfg_modulos (id),
    CONSTRAINT fk_cat_permisos_menu FOREIGN KEY (menu_id) REFERENCES core.identidad.cfg_menu (id)
);
CREATE INDEX IF NOT EXISTS ix_cat_permisos_empresa_id ON core.identidad.cat_permisos (empresa_id);
CREATE INDEX IF NOT EXISTS ix_cat_permisos_modulo_id ON core.identidad.cat_permisos (modulo_id);
CREATE INDEX IF NOT EXISTS ix_cat_permisos_menu_id ON core.identidad.cat_permisos (menu_id);

-- Row-Level Security
ALTER TABLE core.identidad.cat_permisos ENABLE ROW LEVEL SECURITY;
CREATE POLICY aislamiento_empresa ON core.identidad.cat_permisos
    FOR ALL
    USING (empresa_id IS NULL OR empresa_id = NULLIF(current_setting('app.current_empresa_id', true), '')::BIGINT);

-- Comentarios
COMMENT ON COLUMN core.identidad.cat_permisos.empresa_id IS 'Empresa propietaria o NULL si es global';
COMMENT ON COLUMN core.identidad.cat_permisos.aplicacion_id IS 'Aplicación asociada';
COMMENT ON COLUMN core.identidad.cat_permisos.modulo_id IS 'Módulo asociado';
COMMENT ON COLUMN core.identidad.cat_permisos.menu_id IS 'Menú asociado';
COMMENT ON COLUMN core.identidad.cat_permisos.codigo IS 'Código del permiso';
COMMENT ON COLUMN core.identidad.cat_permisos.nombre IS 'Nombre del permiso';
COMMENT ON COLUMN core.identidad.cat_permisos.descripcion IS 'Descripción del permiso';
from datetime import datetime, date
from typing import Optional
import uuid

from sqlalchemy import (
    BigInteger,
    Boolean,
    CheckConstraint,
    Date,
    DateTime,
    ForeignKey,
    Identity,
    Index,
    Integer,
    SmallInteger,
    String,
    Text,
    UniqueConstraint,
    text,
)
from sqlalchemy.dialects import postgresql
from sqlalchemy.orm import DeclarativeBase, Mapped, mapped_column


class Base(DeclarativeBase):
    pass

class CatPermiso(Base):
    __tablename__ = 'cat_permisos'
    __table_args__ = (
        UniqueConstraint('empresa_id', 'codigo', name='uq_cat_permisos_empresa_codigo'),
        Index('ix_cat_permisos_empresa_id', 'empresa_id'),
        Index('ix_cat_permisos_modulo_id', 'modulo_id'),
        Index('ix_cat_permisos_menu_id', 'menu_id'),
        {"schema": 'core.identidad'},
    )

    id: Mapped[uuid.UUID] = mapped_column(
        UUID(as_uuid=True),
        primary_key=True,
        server_default=text("gen_random_uuid()"),
    )
    empresa_id: Mapped[int | None] = mapped_column(
        BigInteger,
        comment='Empresa propietaria o NULL si es global',
    )
    aplicacion_id: Mapped[uuid.UUID | None] = mapped_column(
        UUID(as_uuid=True),
        ForeignKey("cat_aplicaciones.id"),
        comment='Aplicación asociada',
    )
    modulo_id: Mapped[uuid.UUID | None] = mapped_column(
        UUID(as_uuid=True),
        ForeignKey("cfg_modulos.id"),
        comment='Módulo asociado',
    )
    menu_id: Mapped[uuid.UUID | None] = mapped_column(
        UUID(as_uuid=True),
        ForeignKey("cfg_menu.id"),
        comment='Menú asociado',
    )
    codigo: Mapped[str] = mapped_column(
        String(100),
        nullable=False,
        comment='Código del permiso',
    )
    nombre: Mapped[str] = mapped_column(
        String(150),
        nullable=False,
        comment='Nombre del permiso',
    )
    descripcion: Mapped[str | None] = mapped_column(
        Text,
        comment='Descripción del permiso',
    )

    # Auditoría General
    is_activo: Mapped[bool] = mapped_column(
        Boolean,
        nullable=False,
        server_default=text("true"),
        comment='Estado lógico del registro',
    )
    created_at: Mapped[datetime] = mapped_column(
        DateTime(timezone=True),
        nullable=False,
        server_default=text("now()"),
        comment='Fecha de creación',
    )
    updated_at: Mapped[datetime] = mapped_column(
        DateTime(timezone=True),
        nullable=False,
        server_default=text("now()"),
        comment='Fecha de última actualización',
    )
    deleted_at: Mapped[datetime | None] = mapped_column(
        DateTime(timezone=True),
        comment='Fecha de eliminación lógica',
    )
    created_by: Mapped[uuid.UUID | None] = mapped_column(
        UUID(as_uuid=True),
        comment='Usuario creador',
    )
    updated_by: Mapped[uuid.UUID | None] = mapped_column(
        UUID(as_uuid=True),
        comment='Usuario modificador',
    )
"""revision: core_id_0017
create table core.identidad.cat_permisos
"""

from alembic import op
import sqlalchemy as sa
from sqlalchemy.dialects import postgresql


revision: str = 'core_id_0017'
down_revision: str | None = 'core_id_0016'
branch_labels: str | None = None
depends_on: str | None = None


def upgrade() -> None:
    op.create_table(
        'cat_permisos',
        sa.Column("id", postgresql.UUID(as_uuid=True), primary_key=True, server_default=sa.text("gen_random_uuid()")),
        sa.Column("empresa_id", sa.BigInteger()),
        sa.Column("aplicacion_id", postgresql.UUID(as_uuid=True)),
        sa.Column("modulo_id", postgresql.UUID(as_uuid=True)),
        sa.Column("menu_id", postgresql.UUID(as_uuid=True)),
        sa.Column("codigo", sa.String(length=100), nullable=False),
        sa.Column("nombre", sa.String(length=150), nullable=False),
        sa.Column("descripcion", sa.Text()),
        sa.Column("is_activo", sa.Boolean(), nullable=False, server_default=sa.text("true")),
        sa.Column("created_at", sa.DateTime(timezone=True), nullable=False, server_default=sa.text("now()")),
        sa.Column("updated_at", sa.DateTime(timezone=True), nullable=False, server_default=sa.text("now()")),
        sa.Column("deleted_at", sa.DateTime(timezone=True)),
        sa.Column("created_by", postgresql.UUID(as_uuid=True)),
        sa.Column("updated_by", postgresql.UUID(as_uuid=True)),
        sa.UniqueConstraint('empresa_id', 'codigo', name='uq_cat_permisos_empresa_codigo'),
        sa.ForeignKeyConstraint(['aplicacion_id'], ['core.identidad.cat_aplicaciones.id'], name='fk_cat_permisos_aplicacion'),
        sa.ForeignKeyConstraint(['modulo_id'], ['core.identidad.cfg_modulos.id'], name='fk_cat_permisos_modulo'),
        sa.ForeignKeyConstraint(['menu_id'], ['core.identidad.cfg_menu.id'], name='fk_cat_permisos_menu'),
        schema='core.identidad',
    )
    op.create_index('ix_cat_permisos_empresa_id', 'cat_permisos', ['empresa_id'], unique=False, schema='core.identidad')
    op.create_index('ix_cat_permisos_modulo_id', 'cat_permisos', ['modulo_id'], unique=False, schema='core.identidad')
    op.create_index('ix_cat_permisos_menu_id', 'cat_permisos', ['menu_id'], unique=False, schema='core.identidad')

    op.execute(
        """
        ALTER TABLE core.identidad.cat_permisos ENABLE ROW LEVEL SECURITY;
        CREATE POLICY aislamiento_empresa
            ON core.identidad.cat_permisos
            FOR ALL
            USING (empresa_id IS NULL OR empresa_id = NULLIF(current_setting('app.current_empresa_id', true), '')::BIGINT);
        """
    )


def downgrade() -> None:
    op.drop_table('cat_permisos', schema='core.identidad')