diff --git a/app/api/dropbox.py b/app/api/dropbox.py index ea7600aa..f9bf10e5 100644 --- a/app/api/dropbox.py +++ b/app/api/dropbox.py @@ -7,11 +7,15 @@ import os from typing import Annotated, Optional import requests -from fastapi import APIRouter, Form, HTTPException, Request, status +from fastapi import APIRouter, Depends, Form, HTTPException, Request, status +from sqlalchemy.orm import Session from app.auth import require_login from app.config import settings +from app.database import get_db from app.utils.oauth_helper import exchange_oauth_token +from app.utils.settings_service import save_setting_to_db +from app.utils.settings_sync import notify_settings_updated # Set up logging logger = logging.getLogger(__name__) @@ -63,38 +67,52 @@ async def update_dropbox_settings( app_key: Annotated[Optional[str], Form()] = None, app_secret: Annotated[Optional[str], Form()] = None, folder_path: Annotated[Optional[str], Form()] = None, + db: Session = Depends(get_db), ): """ - Update Dropbox settings in memory + Update Dropbox settings in memory and persist to the database. """ try: - logger.info("Updating Dropbox settings in memory") + logger.info("Updating Dropbox settings in memory and database") - # Update settings in memory + user = request.session.get("user", {}) if hasattr(request, "session") else {} + changed_by = ( + user.get("preferred_username") or user.get("username") or user.get("email") or user.get("id") or "wizard" + ) + + # Update settings in memory and persist to database if refresh_token: settings.dropbox_refresh_token = refresh_token - logger.info("Updated DROPBOX_REFRESH_TOKEN in memory") + save_setting_to_db(db, "dropbox_refresh_token", refresh_token, changed_by=changed_by) + logger.info("Updated DROPBOX_REFRESH_TOKEN in memory and database") if app_key: settings.dropbox_app_key = app_key - logger.info("Updated DROPBOX_APP_KEY in memory") + save_setting_to_db(db, "dropbox_app_key", app_key, changed_by=changed_by) + logger.info("Updated DROPBOX_APP_KEY in memory and database") if app_secret: settings.dropbox_app_secret = app_secret - logger.info("Updated DROPBOX_APP_SECRET in memory") + save_setting_to_db(db, "dropbox_app_secret", app_secret, changed_by=changed_by) + logger.info("Updated DROPBOX_APP_SECRET in memory and database") if folder_path: settings.dropbox_folder = folder_path - logger.info("Updated DROPBOX_FOLDER in memory") + save_setting_to_db(db, "dropbox_folder", folder_path, changed_by=changed_by) + logger.info("Updated DROPBOX_FOLDER in memory and database") - # Test token validity would be here, but we'll skip it for now + notify_settings_updated() - return {"status": "success", "message": "Dropbox settings have been updated in memory"} + return { + "status": "success", + "message": "Dropbox settings have been updated in memory and saved to database", + } except Exception as e: logger.exception(f"Unexpected error updating Dropbox settings: {str(e)}") raise HTTPException( - status_code=status.HTTP_500_INTERNAL_SERVER_ERROR, detail=f"Failed to update Dropbox settings: {str(e)}" + status_code=status.HTTP_500_INTERNAL_SERVER_ERROR, + detail=f"Failed to update Dropbox settings: {str(e)}", ) @@ -109,7 +127,10 @@ async def test_dropbox_token(request: Request): if not settings.dropbox_refresh_token or not settings.dropbox_app_key or not settings.dropbox_app_secret: logger.warning("Dropbox credentials not fully configured") - return {"status": "error", "message": "Dropbox credentials are not fully configured"} + return { + "status": "error", + "message": "Dropbox credentials are not fully configured", + } # Check token validity by getting current account info headers = {"Authorization": f"Bearer {settings.dropbox_refresh_token}"} @@ -136,7 +157,11 @@ async def test_dropbox_token(request: Request): if refresh_response.status_code != 200: logger.error(f"Failed to refresh Dropbox token: {refresh_response.text}") - return {"status": "error", "message": "Refresh token has expired or is invalid", "needs_reauth": True} + return { + "status": "error", + "message": "Refresh token has expired or is invalid", + "needs_reauth": True, + } token_info = refresh_response.json() access_token = token_info.get("access_token") @@ -162,7 +187,10 @@ async def test_dropbox_token(request: Request): account_name = account_info.get("name", {}).get("display_name", "Unknown user") # Dropbox refresh tokens don't expire, but we should note that in our response - token_info = {"expires_in_human": "Never expires (perpetual token)", "is_perpetual": True} + token_info = { + "expires_in_human": "Never expires (perpetual token)", + "is_perpetual": True, + } logger.info(f"Successfully connected to Dropbox as {account_email}") @@ -187,65 +215,18 @@ async def save_dropbox_settings( app_key: Annotated[Optional[str], Form()] = None, app_secret: Annotated[Optional[str], Form()] = None, folder_path: Annotated[Optional[str], Form()] = None, + db: Session = Depends(get_db), ): """ - Save Dropbox settings to the .env file + Save Dropbox settings to database (primary) and .env file (best-effort). """ try: - # Get the path to the .env file - env_path = os.path.join(os.path.dirname(os.path.dirname(os.path.dirname(__file__))), ".env") + user = request.session.get("user", {}) if hasattr(request, "session") else {} + changed_by = ( + user.get("preferred_username") or user.get("username") or user.get("email") or user.get("id") or "wizard" + ) - if not os.path.exists(env_path): - logger.error(f".env file not found at {env_path}") - raise HTTPException( - status_code=status.HTTP_500_INTERNAL_SERVER_ERROR, detail="Could not find .env file to update" - ) - - logger.info(f"Updating Dropbox settings in {env_path}") - - # Read the current .env file - with open(env_path, "r") as f: - env_lines = f.readlines() - - # Define settings to update - dropbox_settings = { - "DROPBOX_REFRESH_TOKEN": refresh_token, - } - - # Only update these if provided - if app_key: - dropbox_settings["DROPBOX_APP_KEY"] = app_key - if app_secret: - dropbox_settings["DROPBOX_APP_SECRET"] = app_secret - if folder_path: - dropbox_settings["DROPBOX_FOLDER"] = folder_path - - # Process each line and update or add settings - updated = set() - new_env_lines = [] - for line in env_lines: - stripped_line = line.rstrip() - is_updated = False - for key, value in dropbox_settings.items(): - if stripped_line.startswith(f"{key}=") or stripped_line.startswith(f"# {key}="): - # Uncomment if commented out - check the original stripped line - new_env_lines.append(f"{key}={value}") - updated.add(key) - is_updated = True - break - if not is_updated: - new_env_lines.append(stripped_line) - - # Add any settings that weren't updated (they weren't in the file) - for key, value in dropbox_settings.items(): - if key not in updated: - new_env_lines.append(f"{key}={value}") - - # Write the updated .env file - with open(env_path, "w") as f: - f.write("\n".join(new_env_lines) + "\n") - - # Update the settings in memory + # Update settings in memory if refresh_token: settings.dropbox_refresh_token = refresh_token if app_key: @@ -255,14 +236,68 @@ async def save_dropbox_settings( if folder_path: settings.dropbox_folder = folder_path - logger.info("Successfully updated Dropbox settings") + # Persist to database (primary storage) + if refresh_token: + save_setting_to_db(db, "dropbox_refresh_token", refresh_token, changed_by=changed_by) + if app_key: + save_setting_to_db(db, "dropbox_app_key", app_key, changed_by=changed_by) + if app_secret: + save_setting_to_db(db, "dropbox_app_secret", app_secret, changed_by=changed_by) + if folder_path: + save_setting_to_db(db, "dropbox_folder", folder_path, changed_by=changed_by) + # Best-effort .env file write + try: + env_path = os.path.join(os.path.dirname(os.path.dirname(os.path.dirname(__file__))), ".env") + if not os.path.exists(env_path): + logger.warning(f".env file not found at {env_path}, skipping file write") + else: + logger.info(f"Updating Dropbox settings in {env_path}") + + with open(env_path, "r") as f: + env_lines = f.readlines() + + dropbox_settings = {"DROPBOX_REFRESH_TOKEN": refresh_token} + if app_key: + dropbox_settings["DROPBOX_APP_KEY"] = app_key + if app_secret: + dropbox_settings["DROPBOX_APP_SECRET"] = app_secret + if folder_path: + dropbox_settings["DROPBOX_FOLDER"] = folder_path + + updated = set() + new_env_lines = [] + for line in env_lines: + stripped_line = line.rstrip() + is_updated = False + for key, value in dropbox_settings.items(): + if stripped_line.startswith(f"{key}=") or stripped_line.startswith(f"# {key}="): + new_env_lines.append(f"{key}={value}") + updated.add(key) + is_updated = True + break + if not is_updated: + new_env_lines.append(stripped_line) + + for key, value in dropbox_settings.items(): + if key not in updated: + new_env_lines.append(f"{key}={value}") + + with open(env_path, "w") as f: + f.write("\n".join(new_env_lines) + "\n") + + logger.info("Successfully updated Dropbox settings in .env file") + except Exception as env_err: + logger.warning(f"Failed to write .env file (non-fatal): {env_err}") + + notify_settings_updated() + + logger.info("Successfully saved Dropbox settings") return {"status": "success", "message": "Dropbox settings have been saved"} - except HTTPException: - raise except Exception as e: logger.exception(f"Unexpected error saving Dropbox settings: {str(e)}") raise HTTPException( - status_code=status.HTTP_500_INTERNAL_SERVER_ERROR, detail=f"Failed to save Dropbox settings: {str(e)}" + status_code=status.HTTP_500_INTERNAL_SERVER_ERROR, + detail=f"Failed to save Dropbox settings: {str(e)}", ) diff --git a/app/api/google_drive.py b/app/api/google_drive.py index b626a470..f9eda756 100644 --- a/app/api/google_drive.py +++ b/app/api/google_drive.py @@ -7,11 +7,15 @@ import os from datetime import datetime from typing import Annotated, Optional -from fastapi import APIRouter, Form, HTTPException, Request, status +from fastapi import APIRouter, Depends, Form, HTTPException, Request, status +from sqlalchemy.orm import Session from app.auth import require_login from app.config import settings +from app.database import get_db from app.utils.oauth_helper import exchange_oauth_token +from app.utils.settings_service import save_setting_to_db +from app.utils.settings_sync import notify_settings_updated # Set up logging logger = logging.getLogger(__name__) @@ -64,38 +68,59 @@ async def update_google_drive_settings( client_secret: Annotated[Optional[str], Form()] = None, folder_id: Annotated[Optional[str], Form()] = None, use_oauth: Annotated[str, Form()] = "true", + db: Session = Depends(get_db), ): """ - Update Google Drive settings in memory + Update Google Drive settings in memory and persist to database """ try: - logger.info("Updating Google Drive settings in memory") + logger.info("Updating Google Drive settings in memory and database") + + user = request.session.get("user", {}) if hasattr(request, "session") else {} + changed_by = ( + user.get("preferred_username") or user.get("username") or user.get("email") or user.get("id") or "wizard" + ) # Convert use_oauth string to boolean use_oauth_bool = use_oauth.lower() in ("true", "1", "yes", "y", "t") - # Update settings in memory + # Update settings in memory and persist to database if refresh_token: settings.google_drive_refresh_token = refresh_token - logger.info("Updated GOOGLE_DRIVE_REFRESH_TOKEN in memory") + save_setting_to_db(db, "google_drive_refresh_token", refresh_token, changed_by=changed_by) + logger.info("Updated GOOGLE_DRIVE_REFRESH_TOKEN in memory and database") if client_id: settings.google_drive_client_id = client_id - logger.info("Updated GOOGLE_DRIVE_CLIENT_ID in memory") + save_setting_to_db(db, "google_drive_client_id", client_id, changed_by=changed_by) + logger.info("Updated GOOGLE_DRIVE_CLIENT_ID in memory and database") if client_secret: settings.google_drive_client_secret = client_secret - logger.info("Updated GOOGLE_DRIVE_CLIENT_SECRET in memory") + save_setting_to_db(db, "google_drive_client_secret", client_secret, changed_by=changed_by) + logger.info("Updated GOOGLE_DRIVE_CLIENT_SECRET in memory and database") if folder_id: settings.google_drive_folder_id = folder_id - logger.info("Updated GOOGLE_DRIVE_FOLDER_ID in memory") + save_setting_to_db(db, "google_drive_folder_id", folder_id, changed_by=changed_by) + logger.info("Updated GOOGLE_DRIVE_FOLDER_ID in memory and database") # Set the OAuth flag settings.google_drive_use_oauth = use_oauth_bool - logger.info(f"Updated GOOGLE_DRIVE_USE_OAUTH in memory to {use_oauth_bool}") + save_setting_to_db( + db, + "google_drive_use_oauth", + str(use_oauth_bool).lower(), + changed_by=changed_by, + ) + logger.info(f"Updated GOOGLE_DRIVE_USE_OAUTH in memory and database to {use_oauth_bool}") - return {"status": "success", "message": "Google Drive settings have been updated in memory"} + notify_settings_updated() + + return { + "status": "success", + "message": "Google Drive settings have been updated in memory and database", + } except Exception as e: logger.exception(f"Unexpected error updating Google Drive settings: {str(e)}") @@ -125,7 +150,10 @@ async def test_google_drive_token(request: Request): and settings.google_drive_refresh_token ): logger.warning("Google Drive OAuth credentials not fully configured") - return {"status": "error", "message": "Google Drive OAuth credentials are not fully configured"} + return { + "status": "error", + "message": "Google Drive OAuth credentials are not fully configured", + } try: # Test OAuth connection @@ -188,7 +216,10 @@ async def test_google_drive_token(request: Request): # Test service account connection if not settings.google_drive_credentials_json: logger.warning("Google Drive service account credentials not configured") - return {"status": "error", "message": "Google Drive service account credentials are not configured"} + return { + "status": "error", + "message": "Google Drive service account credentials are not configured", + } try: service = get_google_drive_service() @@ -214,7 +245,10 @@ async def test_google_drive_token(request: Request): except Exception as e: error_msg = str(e) logger.error(f"Google Drive service account test failed: {error_msg}") - return {"status": "error", "message": f"Service account validation failed: {error_msg}"} + return { + "status": "error", + "message": f"Service account validation failed: {error_msg}", + } except Exception as e: logger.exception("Unexpected error testing Google Drive token") @@ -246,7 +280,10 @@ async def get_google_drive_token_info(request: Request): and settings.google_drive_refresh_token ): logger.warning("Google Drive OAuth credentials not fully configured") - return {"status": "error", "message": "Google Drive OAuth credentials are not fully configured"} + return { + "status": "error", + "message": "Google Drive OAuth credentials are not fully configured", + } try: # Get credentials and access token @@ -333,9 +370,10 @@ async def save_dropbox_settings( client_secret: Annotated[Optional[str], Form()] = None, folder_id: Annotated[Optional[str], Form()] = None, use_oauth: Annotated[str, Form()] = "true", + db: Session = Depends(get_db), ): """ - Save Google Drive settings to the .env file + Save Google Drive settings to the .env file (best-effort) and persist to database. """ try: # Get the path to the .env file @@ -344,6 +382,11 @@ async def save_dropbox_settings( # Convert use_oauth string to boolean use_oauth_bool = use_oauth.lower() in ("true", "1", "yes", "y", "t") + user = request.session.get("user", {}) if hasattr(request, "session") else {} + changed_by = ( + user.get("preferred_username") or user.get("username") or user.get("email") or user.get("id") or "wizard" + ) + # Define settings to update drive_settings = {"GOOGLE_DRIVE_USE_OAUTH": str(use_oauth_bool).lower()} @@ -415,7 +458,25 @@ async def save_dropbox_settings( # Set OAuth flag settings.google_drive_use_oauth = use_oauth_bool - logger.info("Successfully updated Google Drive settings in memory") + # Persist to database + save_setting_to_db( + db, + "google_drive_use_oauth", + str(use_oauth_bool).lower(), + changed_by=changed_by, + ) + if refresh_token: + save_setting_to_db(db, "google_drive_refresh_token", refresh_token, changed_by=changed_by) + if client_id: + save_setting_to_db(db, "google_drive_client_id", client_id, changed_by=changed_by) + if client_secret: + save_setting_to_db(db, "google_drive_client_secret", client_secret, changed_by=changed_by) + if folder_id: + save_setting_to_db(db, "google_drive_folder_id", folder_id, changed_by=changed_by) + + notify_settings_updated() + + logger.info("Successfully updated Google Drive settings in memory and database") return { "status": "success", @@ -426,5 +487,6 @@ async def save_dropbox_settings( except Exception as e: logger.exception(f"Unexpected error saving Google Drive settings: {str(e)}") raise HTTPException( - status_code=status.HTTP_500_INTERNAL_SERVER_ERROR, detail=f"Failed to save Google Drive settings: {str(e)}" + status_code=status.HTTP_500_INTERNAL_SERVER_ERROR, + detail=f"Failed to save Google Drive settings: {str(e)}", ) diff --git a/app/api/onedrive.py b/app/api/onedrive.py index 894a1a44..e9f8328d 100644 --- a/app/api/onedrive.py +++ b/app/api/onedrive.py @@ -8,11 +8,15 @@ from datetime import datetime, timedelta from typing import Annotated, Optional import requests -from fastapi import APIRouter, Form, HTTPException, Request, status +from fastapi import APIRouter, Depends, Form, HTTPException, Request, status +from sqlalchemy.orm import Session from app.auth import require_login from app.config import settings +from app.database import get_db from app.utils.oauth_helper import exchange_oauth_token +from app.utils.settings_service import save_setting_to_db +from app.utils.settings_sync import notify_settings_updated # Set up logging logger = logging.getLogger(__name__) @@ -50,7 +54,10 @@ async def exchange_onedrive_token( token_data = exchange_oauth_token(provider_name="OneDrive", token_url=token_url, payload=payload) # Return just what's needed by the frontend - return {"refresh_token": token_data["refresh_token"], "expires_in": token_data.get("expires_in", 3600)} + return { + "refresh_token": token_data["refresh_token"], + "expires_in": token_data.get("expires_in", 3600), + } @router.get("/onedrive/test-token") @@ -68,7 +75,10 @@ async def test_onedrive_token(request: Request): or not settings.onedrive_client_secret ): logger.warning("OneDrive credentials not fully configured") - return {"status": "error", "message": "OneDrive credentials are not fully configured"} + return { + "status": "error", + "message": "OneDrive credentials are not fully configured", + } # Refresh token to get a new access token and expiration info tenant_id = settings.onedrive_tenant_id or "common" @@ -86,7 +96,11 @@ async def test_onedrive_token(request: Request): if response.status_code != 200: logger.error(f"Failed to refresh OneDrive token: {response.text}") - return {"status": "error", "message": "Refresh token has expired or is invalid", "needs_reauth": True} + return { + "status": "error", + "message": "Refresh token has expired or is invalid", + "needs_reauth": True, + } token_data = response.json() access_token = token_data.get("access_token") @@ -128,6 +142,24 @@ async def test_onedrive_token(request: Request): except Exception as e: logger.warning(f"Failed to update refresh token in .env file: {e}") + # Persist the rotated refresh token to the database + try: + from app.database import SessionLocal + + _db = SessionLocal() + try: + save_setting_to_db( + _db, + "onedrive_refresh_token", + new_refresh_token, + changed_by="onedrive_token_rotation", + ) + notify_settings_updated() + finally: + _db.close() + except Exception as _e: + logger.warning(f"Failed to persist rotated OneDrive refresh token to database: {_e}") + # Test the access token by getting user information user_info_url = "https://graph.microsoft.com/v1.0/me" headers = {"Authorization": f"Bearer {access_token}"} @@ -203,65 +235,62 @@ async def save_onedrive_settings( client_secret: Annotated[Optional[str], Form()] = None, tenant_id: Annotated[str, Form()] = "common", folder_path: Annotated[Optional[str], Form()] = None, + db: Session = Depends(get_db), ): """ - Save OneDrive settings to the .env file + Saves to database (primary) and .env file (best-effort). """ try: - # Get the path to the .env file - env_path = os.path.join(os.path.dirname(os.path.dirname(os.path.dirname(__file__))), ".env") + user = request.session.get("user", {}) if hasattr(request, "session") else {} + changed_by = ( + user.get("preferred_username") or user.get("username") or user.get("email") or user.get("id") or "wizard" + ) - if not os.path.exists(env_path): - logger.error(f".env file not found at {env_path}") - raise HTTPException( - status_code=status.HTTP_500_INTERNAL_SERVER_ERROR, detail="Could not find .env file to update" - ) + # Best-effort .env file write + try: + env_path = os.path.join(os.path.dirname(os.path.dirname(os.path.dirname(__file__))), ".env") + if not os.path.exists(env_path): + logger.warning(f".env file not found at {env_path}, skipping file write") + else: + logger.info(f"Updating OneDrive settings in {env_path}") - logger.info(f"Updating OneDrive settings in {env_path}") + with open(env_path, "r") as f: + env_lines = f.readlines() - # Read the current .env file - with open(env_path, "r") as f: - env_lines = f.readlines() + onedrive_settings = {"ONEDRIVE_REFRESH_TOKEN": refresh_token} + if client_id: + onedrive_settings["ONEDRIVE_CLIENT_ID"] = client_id + if client_secret: + onedrive_settings["ONEDRIVE_CLIENT_SECRET"] = client_secret + if tenant_id: + onedrive_settings["ONEDRIVE_TENANT_ID"] = tenant_id + if folder_path: + onedrive_settings["ONEDRIVE_FOLDER_PATH"] = folder_path - # Define settings to update - onedrive_settings = { - "ONEDRIVE_REFRESH_TOKEN": refresh_token, - } + updated = set() + new_env_lines = [] + for line in env_lines: + stripped_line = line.rstrip() + is_updated = False + for key, value in onedrive_settings.items(): + if stripped_line.startswith(f"{key}=") or stripped_line.startswith(f"# {key}="): + new_env_lines.append(f"{key}={value}") + updated.add(key) + is_updated = True + break + if not is_updated: + new_env_lines.append(stripped_line) - # Only update these if provided - if client_id: - onedrive_settings["ONEDRIVE_CLIENT_ID"] = client_id - if client_secret: - onedrive_settings["ONEDRIVE_CLIENT_SECRET"] = client_secret - if tenant_id: - onedrive_settings["ONEDRIVE_TENANT_ID"] = tenant_id - if folder_path: - onedrive_settings["ONEDRIVE_FOLDER_PATH"] = folder_path + for key, value in onedrive_settings.items(): + if key not in updated: + new_env_lines.append(f"{key}={value}") - # Process each line and update or add settings - updated = set() - new_env_lines = [] - for line in env_lines: - stripped_line = line.rstrip() - is_updated = False - for key, value in onedrive_settings.items(): - if stripped_line.startswith(f"{key}=") or stripped_line.startswith(f"# {key}="): - # Uncomment if commented out - check the original stripped line - new_env_lines.append(f"{key}={value}") - updated.add(key) - is_updated = True - break - if not is_updated: - new_env_lines.append(stripped_line) + with open(env_path, "w") as f: + f.write("\n".join(new_env_lines) + "\n") - # Add any settings that weren't updated (they weren't in the file) - for key, value in onedrive_settings.items(): - if key not in updated: - new_env_lines.append(f"{key}={value}") - - # Write the updated .env file - with open(env_path, "w") as f: - f.write("\n".join(new_env_lines) + "\n") + logger.info("Successfully updated OneDrive settings in .env file") + except Exception as env_err: + logger.warning(f"Failed to write .env file (non-fatal): {env_err}") # Update the settings in memory if refresh_token: @@ -275,16 +304,28 @@ async def save_onedrive_settings( if folder_path: settings.onedrive_folder_path = folder_path - logger.info("Successfully updated OneDrive settings") + # Persist to database (primary) + if refresh_token: + save_setting_to_db(db, "onedrive_refresh_token", refresh_token, changed_by=changed_by) + if client_id: + save_setting_to_db(db, "onedrive_client_id", client_id, changed_by=changed_by) + if client_secret: + save_setting_to_db(db, "onedrive_client_secret", client_secret, changed_by=changed_by) + if tenant_id: + save_setting_to_db(db, "onedrive_tenant_id", tenant_id, changed_by=changed_by) + if folder_path: + save_setting_to_db(db, "onedrive_folder_path", folder_path, changed_by=changed_by) + notify_settings_updated() + + logger.info("Successfully saved OneDrive settings") return {"status": "success", "message": "OneDrive settings have been saved"} - except HTTPException: - raise except Exception as e: logger.exception(f"Unexpected error saving OneDrive settings: {str(e)}") raise HTTPException( - status_code=status.HTTP_500_INTERNAL_SERVER_ERROR, detail=f"Failed to save OneDrive settings: {str(e)}" + status_code=status.HTTP_500_INTERNAL_SERVER_ERROR, + detail=f"Failed to save OneDrive settings: {str(e)}", ) @@ -297,33 +338,46 @@ async def update_onedrive_settings( client_secret: Annotated[Optional[str], Form()] = None, tenant_id: Annotated[str, Form()] = "common", folder_path: Annotated[Optional[str], Form()] = None, + db: Session = Depends(get_db), ): """ - Update OneDrive settings in memory (without modifying .env file) + Update OneDrive settings in memory and persist to database """ try: - logger.info("Updating OneDrive settings in memory") + logger.info("Updating OneDrive settings in memory and database") - # Update settings in memory + user = request.session.get("user", {}) if hasattr(request, "session") else {} + changed_by = ( + user.get("preferred_username") or user.get("username") or user.get("email") or user.get("id") or "wizard" + ) + + # Update settings in memory and persist to database if refresh_token: settings.onedrive_refresh_token = refresh_token - logger.info("Updated ONEDRIVE_REFRESH_TOKEN in memory") + save_setting_to_db(db, "onedrive_refresh_token", refresh_token, changed_by=changed_by) + logger.info("Updated ONEDRIVE_REFRESH_TOKEN in memory and database") if client_id: settings.onedrive_client_id = client_id - logger.info("Updated ONEDRIVE_CLIENT_ID in memory") + save_setting_to_db(db, "onedrive_client_id", client_id, changed_by=changed_by) + logger.info("Updated ONEDRIVE_CLIENT_ID in memory and database") if client_secret: settings.onedrive_client_secret = client_secret - logger.info("Updated ONEDRIVE_CLIENT_SECRET in memory") + save_setting_to_db(db, "onedrive_client_secret", client_secret, changed_by=changed_by) + logger.info("Updated ONEDRIVE_CLIENT_SECRET in memory and database") if tenant_id: settings.onedrive_tenant_id = tenant_id - logger.info("Updated ONEDRIVE_TENANT_ID in memory") + save_setting_to_db(db, "onedrive_tenant_id", tenant_id, changed_by=changed_by) + logger.info("Updated ONEDRIVE_TENANT_ID in memory and database") if folder_path: settings.onedrive_folder_path = folder_path - logger.info("Updated ONEDRIVE_FOLDER_PATH in memory") + save_setting_to_db(db, "onedrive_folder_path", folder_path, changed_by=changed_by) + logger.info("Updated ONEDRIVE_FOLDER_PATH in memory and database") + + notify_settings_updated() # Test the token to make sure it works try: @@ -333,14 +387,21 @@ async def update_onedrive_settings( logger.info("Successfully tested OneDrive token") except Exception as e: logger.error(f"Token test failed after updating settings: {str(e)}") - return {"status": "warning", "message": "Settings updated but token test failed: " + str(e)} + return { + "status": "warning", + "message": "Settings updated but token test failed: " + str(e), + } - return {"status": "success", "message": "OneDrive settings have been updated in memory"} + return { + "status": "success", + "message": "OneDrive settings have been updated in memory and database", + } except Exception as e: logger.exception(f"Unexpected error updating OneDrive settings: {str(e)}") raise HTTPException( - status_code=status.HTTP_500_INTERNAL_SERVER_ERROR, detail=f"Failed to update OneDrive settings: {str(e)}" + status_code=status.HTTP_500_INTERNAL_SERVER_ERROR, + detail=f"Failed to update OneDrive settings: {str(e)}", ) diff --git a/app/api/settings.py b/app/api/settings.py index 0dad89b6..75c9e99a 100644 --- a/app/api/settings.py +++ b/app/api/settings.py @@ -16,11 +16,15 @@ from app.utils.settings_service import ( SETTING_METADATA, delete_setting_from_db, get_all_settings_from_db, + get_audit_log, + get_setting_history, get_setting_metadata, get_settings_by_category, + rollback_setting, save_setting_to_db, validate_setting_value, ) +from app.utils.settings_sync import notify_settings_updated logger = logging.getLogger(__name__) router = APIRouter(prefix="/settings", tags=["settings"]) @@ -79,7 +83,10 @@ async def get_settings(request: Request, db: DbSession, admin: AdminUser): for key in SETTING_METADATA.keys(): if hasattr(settings, key): value = getattr(settings, key) - current_settings[key] = {"value": value, "metadata": get_setting_metadata(key)} + current_settings[key] = { + "value": value, + "metadata": get_setting_metadata(key), + } # Get settings stored in database db_settings = get_all_settings_from_db(db) @@ -90,7 +97,10 @@ async def get_settings(request: Request, db: DbSession, admin: AdminUser): return SettingsListResponse(settings=current_settings, categories=categories, db_settings=db_settings) except Exception as e: logger.error(f"Error retrieving settings: {e}") - raise HTTPException(status_code=status.HTTP_500_INTERNAL_SERVER_ERROR, detail="Failed to retrieve settings") + raise HTTPException( + status_code=status.HTTP_500_INTERNAL_SERVER_ERROR, + detail="Failed to retrieve settings", + ) @router.get("/{key}", response_model=SettingResponse) @@ -111,7 +121,8 @@ async def get_setting(key: str, request: Request, db: DbSession, admin: AdminUse except Exception as e: logger.error(f"Error retrieving setting {key}: {e}") raise HTTPException( - status_code=status.HTTP_500_INTERNAL_SERVER_ERROR, detail=f"Failed to retrieve setting: {key}" + status_code=status.HTTP_500_INTERNAL_SERVER_ERROR, + detail=f"Failed to retrieve setting: {key}", ) @@ -135,13 +146,23 @@ async def update_setting( if not is_valid: raise HTTPException(status_code=status.HTTP_400_BAD_REQUEST, detail=error_message) + # Determine the username for the audit log + user = request.session.get("user", {}) if hasattr(request, "session") else {} + changed_by = ( + user.get("preferred_username") or user.get("username") or user.get("email") or user.get("id") or "admin" + ) + # Save to database - success = save_setting_to_db(db, key, setting.value) + success = save_setting_to_db(db, key, setting.value, changed_by=changed_by) if not success: raise HTTPException( - status_code=status.HTTP_500_INTERNAL_SERVER_ERROR, detail="Failed to save setting to database" + status_code=status.HTTP_500_INTERNAL_SERVER_ERROR, + detail="Failed to save setting to database", ) + # Notify workers that settings have changed + notify_settings_updated() + # Get metadata metadata = get_setting_metadata(key) restart_required = metadata.get("restart_required", False) @@ -158,7 +179,8 @@ async def update_setting( except Exception as e: logger.error(f"Error updating setting {key}: {e}") raise HTTPException( - status_code=status.HTTP_500_INTERNAL_SERVER_ERROR, detail=f"Failed to update setting: {key}" + status_code=status.HTTP_500_INTERNAL_SERVER_ERROR, + detail=f"Failed to update setting: {key}", ) @@ -170,9 +192,19 @@ async def delete_setting(key: str, request: Request, db: DbSession, admin: Admin """ validate_setting_key(key) try: - success = delete_setting_from_db(db, key) + user = request.session.get("user", {}) if hasattr(request, "session") else {} + changed_by = ( + user.get("preferred_username") or user.get("username") or user.get("email") or user.get("id") or "admin" + ) + + success = delete_setting_from_db(db, key, changed_by=changed_by) if not success: - raise HTTPException(status_code=status.HTTP_404_NOT_FOUND, detail=f"Setting '{key}' not found in database") + raise HTTPException( + status_code=status.HTTP_404_NOT_FOUND, + detail=f"Setting '{key}' not found in database", + ) + + notify_settings_updated() return { "success": True, @@ -183,7 +215,8 @@ async def delete_setting(key: str, request: Request, db: DbSession, admin: Admin except Exception as e: logger.error(f"Error deleting setting {key}: {e}") raise HTTPException( - status_code=status.HTTP_500_INTERNAL_SERVER_ERROR, detail=f"Failed to delete setting: {key}" + status_code=status.HTTP_500_INTERNAL_SERVER_ERROR, + detail=f"Failed to delete setting: {key}", ) @@ -238,7 +271,10 @@ async def list_credentials(request: Request, db: DbSession, admin: AdminUser): } except Exception as e: logger.error(f"Error retrieving credential list: {e}") - raise HTTPException(status_code=status.HTTP_500_INTERNAL_SERVER_ERROR, detail="Failed to retrieve credentials") + raise HTTPException( + status_code=status.HTTP_500_INTERNAL_SERVER_ERROR, + detail="Failed to retrieve credentials", + ) @router.post("/bulk-update") @@ -250,6 +286,11 @@ async def bulk_update_settings(updates: list[SettingUpdate], request: Request, d results = [] errors = [] + user = request.session.get("user", {}) if hasattr(request, "session") else {} + changed_by = ( + user.get("preferred_username") or user.get("username") or user.get("email") or user.get("id") or "admin" + ) + for update in updates: try: # Validate the setting value @@ -260,7 +301,7 @@ async def bulk_update_settings(updates: list[SettingUpdate], request: Request, d continue # Save to database - success = save_setting_to_db(db, update.key, update.value) + success = save_setting_to_db(db, update.key, update.value, changed_by=changed_by) if success: results.append({"key": update.key, "value": update.value, "status": "success"}) else: @@ -269,6 +310,165 @@ async def bulk_update_settings(updates: list[SettingUpdate], request: Request, d logger.error(f"Error updating setting {update.key}: {e}") errors.append({"key": update.key, "error": str(e)}) + if results: + notify_settings_updated() + restart_required = any(get_setting_metadata(result["key"]).get("restart_required", False) for result in results) - return {"success": len(errors) == 0, "updated": results, "errors": errors, "restart_required": restart_required} + return { + "success": len(errors) == 0, + "updated": results, + "errors": errors, + "restart_required": restart_required, + } + + +@router.get("/audit-log") +async def list_audit_log( + request: Request, + db: DbSession, + admin: AdminUser, + limit: int = 100, + offset: int = 0, +): + """ + Retrieve the settings audit log (most recent first). + + Returns all configuration changes recorded in the audit log. + Sensitive values are masked in the response. + Admin only. + """ + try: + entries = get_audit_log(db, limit=limit, offset=offset) + return {"entries": entries, "limit": limit, "offset": offset} + except Exception as e: + logger.error(f"Error retrieving audit log: {e}") + raise HTTPException( + status_code=status.HTTP_500_INTERNAL_SERVER_ERROR, + detail="Failed to retrieve audit log", + ) + + +@router.get("/{key}/history") +async def get_key_history(key: str, request: Request, db: DbSession, admin: AdminUser): + """ + Get the change history for a specific setting key. + + Returns all audit log entries for that key, most recent first. + Admin only. + """ + validate_setting_key_format(key) + try: + entries = get_setting_history(db, key) + return {"key": key, "history": entries} + except Exception as e: + logger.error(f"Error retrieving history for {key}: {e}") + raise HTTPException( + status_code=status.HTTP_500_INTERNAL_SERVER_ERROR, + detail=f"Failed to retrieve history for setting: {key}", + ) + + +@router.post("/{key}/rollback/{history_id}") +async def rollback_setting_to_history( + key: str, + history_id: int, + request: Request, + db: DbSession, + admin: AdminUser, +): + """ + Revert a setting to the value it held at a specific point in the audit log. + + The ``history_id`` is the ID of the :class:`~app.models.SettingsAuditLog` + entry whose ``new_value`` should be reinstated. If that entry recorded a + deletion (``new_value`` is ``None``), the setting is removed from the + database and reverts to its ENV/default value. + + A new audit log entry is written to record the rollback. + Admin only. + """ + validate_setting_key_format(key) + try: + user = request.session.get("user", {}) if hasattr(request, "session") else {} + changed_by = ( + user.get("preferred_username") or user.get("username") or user.get("email") or user.get("id") or "admin" + ) + + success = rollback_setting(db, key, history_id, changed_by=changed_by) + if not success: + raise HTTPException( + status_code=status.HTTP_404_NOT_FOUND, + detail=f"History entry {history_id} not found for setting '{key}'", + ) + + notify_settings_updated() + + return { + "success": True, + "message": f"Setting '{key}' rolled back to history entry {history_id}", + } + except HTTPException: + raise + except Exception as e: + logger.error(f"Error rolling back setting {key} to history {history_id}: {e}") + raise HTTPException( + status_code=status.HTTP_500_INTERNAL_SERVER_ERROR, + detail=f"Failed to roll back setting: {key}", + ) + + +@router.get("/export-env") +async def export_env_settings( + request: Request, + db: DbSession, + admin: AdminUser, + source: str = "db", +): + """ + Export current settings as a ``.env`` file. + + Query params: + - ``source=db`` (default) – only settings explicitly saved to the database. + - ``source=effective`` – full runtime configuration (DB > ENV > defaults) for + every key defined in SETTING_METADATA. + + Returns a downloadable plain-text file suitable for bootstrapping another + installation. All values — including sensitive ones — are included; only + admins can access this endpoint. + """ + from fastapi.responses import Response as FastAPIResponse + + from app.utils.settings_service import get_settings_for_export + + if source not in ("db", "effective"): + raise HTTPException( + status_code=status.HTTP_400_BAD_REQUEST, + detail="source must be 'db' or 'effective'", + ) + + try: + export_data = get_settings_for_export(db, source=source) + lines = [ + "# DocuElevate configuration export", + f"# Source: {source}", + "# Generated by DocuElevate Settings Export", + "# WARNING: This file contains sensitive values. Handle with care.", + "", + ] + for env_key, value in export_data.items(): + lines.append(f"{env_key}={value}") + lines.append("") # trailing newline + content = "\n".join(lines) + + return FastAPIResponse( + content=content, + media_type="text/plain", + headers={"Content-Disposition": f'attachment; filename="docuelevate-{source}.env"'}, + ) + except Exception as e: + logger.error(f"Error exporting settings: {e}") + raise HTTPException( + status_code=status.HTTP_500_INTERNAL_SERVER_ERROR, + detail="Failed to export settings", + ) diff --git a/app/celery_worker.py b/app/celery_worker.py index 1ed82467..d6bd83d4 100644 --- a/app/celery_worker.py +++ b/app/celery_worker.py @@ -35,6 +35,11 @@ from app.tasks.upload_to_sftp import upload_to_sftp # noqa: F401 from app.tasks.upload_to_webdav import upload_to_webdav # noqa: F401 from app.tasks.uptime_kuma_tasks import ping_uptime_kuma # noqa: F401 +# Register the settings reload signal handler so workers pick up config changes +from app.utils.settings_sync import register_settings_reload_signal + +register_settings_reload_signal() + celery.conf.task_routes = { "app.tasks.*": {"queue": "default"}, } diff --git a/app/models.py b/app/models.py index 848f71bf..78c09df9 100644 --- a/app/models.py +++ b/app/models.py @@ -102,3 +102,17 @@ class ApplicationSettings(Base): value = Column(String, nullable=True) # Setting value (stored as string, converted as needed) created_at = Column(DateTime(timezone=True), server_default=func.now()) updated_at = Column(DateTime(timezone=True), server_default=func.now(), onupdate=func.now()) + + +class SettingsAuditLog(Base): + """Audit log for all configuration changes made via the settings UI.""" + + __tablename__ = "settings_audit_log" + + id = Column(Integer, primary_key=True, index=True) + key = Column(String, nullable=False, index=True) # Setting key that was changed + old_value = Column(String, nullable=True) # Previous value (None if first-time set) + new_value = Column(String, nullable=True) # New value (None if deleted) + changed_by = Column(String, nullable=False) # Username of the admin who made the change + changed_at = Column(DateTime(timezone=True), server_default=func.now(), index=True) + action = Column(String, nullable=False) # "update" or "delete" diff --git a/app/utils/settings_service.py b/app/utils/settings_service.py index 5fc20ce7..b7344118 100644 --- a/app/utils/settings_service.py +++ b/app/utils/settings_service.py @@ -13,7 +13,7 @@ from typing import Any, Dict, List, Optional, Tuple from sqlalchemy.exc import SQLAlchemyError from sqlalchemy.orm import Session -from app.models import ApplicationSettings +from app.models import ApplicationSettings, SettingsAuditLog logger = logging.getLogger(__name__) @@ -888,16 +888,18 @@ def get_setting_from_db(db: Session, key: str) -> Optional[str]: return None -def save_setting_to_db(db: Session, key: str, value: Optional[str]) -> bool: +def save_setting_to_db(db: Session, key: str, value: Optional[str], changed_by: str = "system") -> bool: """ Save or update a setting in the database. Automatically encrypts sensitive values if encryption is enabled. + Records an entry in the settings audit log. Args: db: Database session key: Setting key value: Setting value (as string) + changed_by: Username of the admin performing the change (for audit log) Returns: True if successful, False otherwise @@ -917,13 +919,39 @@ def save_setting_to_db(db: Session, key: str, value: Optional[str]) -> bool: logger.warning(f"Storing sensitive setting {key} in plaintext (encryption unavailable)") setting = db.query(ApplicationSettings).filter(ApplicationSettings.key == key).first() + old_storage_value = setting.value if setting else None + if setting: setting.value = storage_value else: setting = ApplicationSettings(key=key, value=storage_value) db.add(setting) + + # Determine human-readable old value for audit log (decrypt if needed) + old_display_value = None + if old_storage_value is not None: + if metadata.get("sensitive", False): + try: + from app.utils.encryption import decrypt_value + + old_display_value = decrypt_value(old_storage_value) + except Exception: + old_display_value = old_storage_value + else: + old_display_value = old_storage_value + + # Write audit log entry + audit_entry = SettingsAuditLog( + key=key, + old_value=old_display_value, + new_value=value, + changed_by=changed_by, + action="update", + ) + db.add(audit_entry) + db.commit() - logger.info(f"Saved setting {key} to database") + logger.info(f"Saved setting {key} to database (changed_by={changed_by})") return True except SQLAlchemyError as e: logger.error(f"Error saving setting {key} to database: {e}") @@ -963,13 +991,16 @@ def get_all_settings_from_db(db: Session) -> Dict[str, str]: return {} -def delete_setting_from_db(db: Session, key: str) -> bool: +def delete_setting_from_db(db: Session, key: str, changed_by: str = "system") -> bool: """ Delete a setting from the database. + Records an entry in the settings audit log. + Args: db: Database session key: Setting key to delete + changed_by: Username of the admin performing the change (for audit log) Returns: True if successful, False otherwise @@ -977,9 +1008,33 @@ def delete_setting_from_db(db: Session, key: str) -> bool: try: setting = db.query(ApplicationSettings).filter(ApplicationSettings.key == key).first() if setting: + # Capture old value for audit log (decrypt if sensitive) + metadata = get_setting_metadata(key) + old_display_value = None + if setting.value is not None: + if metadata.get("sensitive", False): + try: + from app.utils.encryption import decrypt_value + + old_display_value = decrypt_value(setting.value) + except Exception: + old_display_value = setting.value + else: + old_display_value = setting.value + db.delete(setting) + + audit_entry = SettingsAuditLog( + key=key, + old_value=old_display_value, + new_value=None, + changed_by=changed_by, + action="delete", + ) + db.add(audit_entry) + db.commit() - logger.info(f"Deleted setting {key} from database") + logger.info(f"Deleted setting {key} from database (changed_by={changed_by})") return True return False except SQLAlchemyError as e: @@ -1061,3 +1116,162 @@ def validate_setting_value(key: str, value: str) -> Tuple[bool, Optional[str]]: return False, "session_secret must be at least 32 characters" return True, None + + +def get_audit_log(db: Session, limit: int = 100, offset: int = 0) -> List[Dict[str, Any]]: + """ + Retrieve the settings audit log, most recent first. + + Sensitive values are masked in the returned list so the log is safe to + display in the admin UI without leaking secrets. + + Args: + db: Database session + limit: Maximum number of entries to return + offset: Number of entries to skip (for pagination) + + Returns: + List of audit log entry dicts ordered by changed_at descending + """ + try: + entries = ( + db.query(SettingsAuditLog).order_by(SettingsAuditLog.changed_at.desc()).limit(limit).offset(offset).all() + ) + result = [] + for entry in entries: + meta = get_setting_metadata(entry.key) + is_sensitive = meta.get("sensitive", False) + result.append( + { + "id": entry.id, + "key": entry.key, + "old_value": ("[REDACTED]" if is_sensitive and entry.old_value else entry.old_value), + "new_value": ("[REDACTED]" if is_sensitive and entry.new_value else entry.new_value), + "changed_by": entry.changed_by, + "changed_at": (entry.changed_at.isoformat() if entry.changed_at else None), + "action": entry.action, + } + ) + return result + except SQLAlchemyError as e: + logger.error(f"Error retrieving audit log: {e}") + return [] + + +def get_setting_history(db: Session, key: str) -> List[Dict[str, Any]]: + """ + Retrieve the change history for a specific setting key, most recent first. + + Sensitive values are masked so the response is safe to surface in the UI. + + Args: + db: Database session + key: Setting key + + Returns: + List of audit log entry dicts for this key + """ + try: + entries = ( + db.query(SettingsAuditLog) + .filter(SettingsAuditLog.key == key) + .order_by(SettingsAuditLog.changed_at.desc()) + .all() + ) + meta = get_setting_metadata(key) + is_sensitive = meta.get("sensitive", False) + result = [] + for entry in entries: + result.append( + { + "id": entry.id, + "key": entry.key, + "old_value": ("[REDACTED]" if is_sensitive and entry.old_value else entry.old_value), + "new_value": ("[REDACTED]" if is_sensitive and entry.new_value else entry.new_value), + "changed_by": entry.changed_by, + "changed_at": (entry.changed_at.isoformat() if entry.changed_at else None), + "action": entry.action, + } + ) + return result + except SQLAlchemyError as e: + logger.error(f"Error retrieving history for setting {key}: {e}") + return [] + + +def rollback_setting(db: Session, key: str, history_id: int, changed_by: str = "system") -> bool: + """ + Revert a setting to the value recorded in a specific audit log entry. + + The value stored in the chosen history entry's ``new_value`` field is + re-applied as the current database value. If that value is ``None`` + (i.e. the entry recorded a deletion) the setting is removed from the + database entirely, reverting to ENV/defaults. + + A new audit log entry is written to record the rollback operation. + + Args: + db: Database session + key: Setting key to roll back + history_id: ID of the SettingsAuditLog entry whose ``new_value`` + should become the restored value + changed_by: Username performing the rollback (for audit log) + + Returns: + True if successful, False if the history entry was not found or an + error occurred + """ + try: + history_entry = ( + db.query(SettingsAuditLog).filter(SettingsAuditLog.id == history_id, SettingsAuditLog.key == key).first() + ) + if not history_entry: + logger.warning(f"Rollback failed: audit log entry {history_id} not found for key '{key}'") + return False + + target_value = history_entry.new_value + + if target_value is None: + # The history entry recorded a deletion – reinstate that by deleting the current db value + return delete_setting_from_db(db, key, changed_by=changed_by) + else: + return save_setting_to_db(db, key, target_value, changed_by=changed_by) + except SQLAlchemyError as e: + logger.error(f"Error rolling back setting {key} to history entry {history_id}: {e}") + db.rollback() + return False + + +def get_settings_for_export(db: Session, source: str = "db") -> Dict[str, str]: + """ + Collect settings for export as environment variables. + + Args: + db: Database session + source: ``"db"`` to export only database-persisted settings (default); + ``"effective"`` to export the full current runtime configuration + (DB overrides ENV overrides application defaults) for every key + listed in SETTING_METADATA. + + Returns: + Ordered dict mapping uppercase ENV variable names to their string values. + Sensitive values are included (the caller is responsible for access control). + """ + if source == "effective": + from app.config import settings as app_settings + + db_settings = get_all_settings_from_db(db) + result = {} + for key in sorted(SETTING_METADATA.keys()): + # DB wins, then live settings object (ENV/default) + if key in db_settings and db_settings[key] is not None: + value = db_settings[key] + else: + value = getattr(app_settings, key, None) + if value is not None: + result[key.upper()] = str(value) + return result + else: + # DB only + db_settings = get_all_settings_from_db(db) + return {k.upper(): v for k, v in sorted(db_settings.items()) if v is not None} diff --git a/app/utils/settings_sync.py b/app/utils/settings_sync.py new file mode 100644 index 00000000..8ffd03d1 --- /dev/null +++ b/app/utils/settings_sync.py @@ -0,0 +1,86 @@ +""" +Worker settings synchronisation helper. + +When an admin saves a configuration change through the UI, any running Celery +workers still hold the *old* values in their in-process ``settings`` singleton. +This module provides two complementary mechanisms to propagate the change: + +1. **Publish** (API side): :func:`notify_settings_updated` writes a monotonically + increasing timestamp to a Redis key. This is called immediately after every + successful ``save_setting_to_db`` / ``delete_setting_from_db`` operation. + +2. **Subscribe** (worker side): :func:`register_settings_reload_signal` installs + a Celery ``task_prerun`` signal handler. Before each task begins the handler + reads the Redis version key; if it has changed since the last reload it calls + :func:`~app.utils.config_loader.reload_settings_from_db` so the worker picks + up the new values *before* executing the task body. + +The Redis key used is ``docuelevate:settings_version``. Workers cache the last +seen version in a module-level variable to avoid redundant DB round-trips when +nothing has changed. +""" + +import logging +import time + +import redis +from celery.signals import task_prerun + +logger = logging.getLogger(__name__) + +#: Redis key that stores the current settings "version" (epoch timestamp string). +SETTINGS_VERSION_KEY = "docuelevate:settings_version" + +#: Module-level cache: the settings version seen by *this* process on its last reload. +_last_seen_version: str = "" + + +def notify_settings_updated() -> None: + """ + Publish a settings-updated signal by updating the Redis version key. + + Call this after every successful settings write so that all worker + processes know they need to reload their in-memory configuration. + + Errors are caught and logged rather than raised so that a Redis + connectivity issue does not prevent the primary save from succeeding. + """ + try: + from app.config import settings + + r = redis.from_url(settings.redis_url, socket_connect_timeout=2) + version = str(time.time()) + r.set(SETTINGS_VERSION_KEY, version) + logger.debug(f"Settings version bumped to {version}") + except Exception as exc: + logger.warning(f"Could not publish settings update to Redis: {exc}") + + +def register_settings_reload_signal() -> None: + """ + Install a Celery ``task_prerun`` signal handler for worker processes. + + This should be called once during Celery worker initialisation (e.g. from + ``celery_worker.py``). After registration, every task will check the + settings version key in Redis before it starts and reload configuration + from the database if a newer version is detected. + """ + + @task_prerun.connect(weak=False) + def _reload_if_stale(sender, **kwargs) -> None: # type: ignore[misc] + """Reload settings from DB if the Redis version key has changed.""" + global _last_seen_version + try: + from app.config import settings + from app.utils.config_loader import reload_settings_from_db + + r = redis.from_url(settings.redis_url, socket_connect_timeout=2) + current_version = (r.get(SETTINGS_VERSION_KEY) or b"").decode() + if current_version and current_version != _last_seen_version: + reload_settings_from_db(settings) + _last_seen_version = current_version + logger.info(f"Worker settings reloaded (version={current_version})") + except Exception as exc: + logger.debug(f"Settings version check skipped: {exc}") + + logger.info("Settings reload signal handler registered on task_prerun") diff --git a/app/views/settings.py b/app/views/settings.py index 7379d874..dd34ed03 100644 --- a/app/views/settings.py +++ b/app/views/settings.py @@ -103,7 +103,7 @@ async def settings_page(request: Request, db: Session = Depends(get_db)): settings_data[category].append( { "key": key, - "display_value": display_value if display_value is not None else "", + "display_value": (display_value if display_value is not None else ""), "metadata": metadata, "source": source, "source_label": source_label, @@ -112,11 +112,19 @@ async def settings_page(request: Request, db: Session = Depends(get_db)): ) return templates.TemplateResponse( - "settings.html", {"request": request, "settings_data": settings_data, "app_version": settings.version} + "settings.html", + { + "request": request, + "settings_data": settings_data, + "app_version": settings.version, + }, ) except Exception as e: logger.error(f"Error loading settings page: {e}") - raise HTTPException(status_code=status.HTTP_500_INTERNAL_SERVER_ERROR, detail="Failed to load settings page") + raise HTTPException( + status_code=status.HTTP_500_INTERNAL_SERVER_ERROR, + detail="Failed to load settings page", + ) @router.get("/admin/credentials") @@ -181,4 +189,39 @@ async def credentials_page(request: Request, db: Session = Depends(get_db)): ) except Exception as e: logger.error(f"Error loading credentials page: {e}") - raise HTTPException(status_code=status.HTTP_500_INTERNAL_SERVER_ERROR, detail="Failed to load credentials page") + raise HTTPException( + status_code=status.HTTP_500_INTERNAL_SERVER_ERROR, + detail="Failed to load credentials page", + ) + + +@router.get("/admin/settings/audit-log") +@require_login +@require_admin_access +async def audit_log_page(request: Request, db: Session = Depends(get_db)): + """ + Settings audit log page - admin only. + + Displays a chronological log of all configuration changes made via the + settings UI, including who made the change and what the old/new values + were. Sensitive values are masked. Provides rollback buttons to revert + any setting to a previous value. + """ + from app.utils.settings_service import get_audit_log + + try: + entries = get_audit_log(db, limit=200) + return templates.TemplateResponse( + "audit_log.html", + { + "request": request, + "entries": entries, + "app_version": settings.version, + }, + ) + except Exception as e: + logger.error(f"Error loading audit log page: {e}") + raise HTTPException( + status_code=status.HTTP_500_INTERNAL_SERVER_ERROR, + detail="Failed to load audit log page", + ) diff --git a/app/views/wizard.py b/app/views/wizard.py index 27696c8c..7d70d463 100644 --- a/app/views/wizard.py +++ b/app/views/wizard.py @@ -10,6 +10,7 @@ from fastapi.responses import RedirectResponse from sqlalchemy.orm import Session from app.utils.settings_service import save_setting_to_db +from app.utils.settings_sync import notify_settings_updated from app.utils.setup_wizard import get_wizard_steps from app.views.base import APIRouter, get_db, templates @@ -18,7 +19,7 @@ router = APIRouter() @router.get("/setup") -async def setup_wizard(request: Request, step: int = 1): +async def setup_wizard(request: Request, step: int = 1, db: Session = Depends(get_db)): """ Setup wizard for first-time configuration. @@ -41,6 +42,31 @@ async def setup_wizard(request: Request, step: int = 1): # Get step category (all settings in a step should have same category) step_category = current_settings[0].get("wizard_category", "Configuration") if current_settings else "Configuration" + # Enrich settings with current live values + from app.config import settings as app_settings + from app.utils.settings_service import get_setting_from_db + + enriched_settings = [] + for s in current_settings: + key = s["key"] + db_val = get_setting_from_db(db, key) + env_val = getattr(app_settings, key, None) + # Determine current_value and source + if db_val is not None: + current_value = db_val + value_source = "db" + elif env_val is not None and str(env_val).strip(): + current_value = str(env_val) + value_source = "env" + elif s.get("default") is not None: + current_value = s["default"] + value_source = "default" + else: + current_value = "" + value_source = "none" + enriched_settings.append({**s, "current_value": current_value, "value_source": value_source}) + current_settings = enriched_settings + return templates.TemplateResponse( "setup_wizard.html", { @@ -50,6 +76,7 @@ async def setup_wizard(request: Request, step: int = 1): "settings": current_settings, "step_category": step_category, "progress_percent": int((step / max_step) * 100), + "setup_skipped": bool(get_setting_from_db(db, "_setup_wizard_skipped")), }, ) @@ -87,6 +114,9 @@ async def setup_wizard_save(request: Request, step: int = Form(...), db: Session logger.info(f"Setup wizard step {step}: Saved {saved_count} settings") + if saved_count > 0: + notify_settings_updated() + # Determine next step max_step = max(wizard_steps.keys()) next_step = step + 1 @@ -122,3 +152,23 @@ async def setup_wizard_skip(request: Request): except Exception as e: logger.error(f"Error skipping setup wizard: {e}") return RedirectResponse(url="/", status_code=303) + + +@router.get("/setup/undo-skip") +async def setup_wizard_undo_skip(request: Request, db: Session = Depends(get_db)): + """ + Undo a previously skipped setup wizard. + + Removes the skip marker from the database so the wizard will be + presented again on next visit to the home page. Redirects to + step 1 of the wizard immediately. + """ + try: + from app.utils.settings_service import delete_setting_from_db + + delete_setting_from_db(db, "_setup_wizard_skipped", changed_by="wizard_undo_skip") + logger.info("Setup wizard skip marker removed; redirecting to wizard") + return RedirectResponse(url="/setup?step=1", status_code=303) + except Exception as e: + logger.error(f"Error undoing setup wizard skip: {e}") + return RedirectResponse(url="/settings", status_code=303) diff --git a/frontend/templates/audit_log.html b/frontend/templates/audit_log.html new file mode 100644 index 00000000..fa16bac6 --- /dev/null +++ b/frontend/templates/audit_log.html @@ -0,0 +1,157 @@ +{% extends "base.html" %} +{% block title %}Settings Audit Log - DocuElevate{% endblock %} + +{% block content %} +
+ Chronological record of all configuration changes made via the settings UI. + Sensitive values are masked. Use the rollback button to revert any setting to a prior value. +
+| When | +Changed By | +Setting Key | +Action | +Old Value | +New Value | +Rollback | +
|---|---|---|---|---|---|---|
| {{ entry.changed_at }} | +{{ entry.changed_by }} | +{{ entry.key }} | ++ {% if entry.action == 'delete' %} + delete + {% elif entry.action == 'rollback' %} + rollback + {% else %} + update + {% endif %} + | ++ {% if entry.old_value %} + {{ entry.old_value }} + {% else %} + — + {% endif %} + | ++ {% if entry.new_value %} + {{ entry.new_value }} + {% else %} + — (deleted) + {% endif %} + | ++ + | +
No configuration changes recorded yet.
+Changes you make on the Settings page will appear here.
+- This is a convenience feature to view and edit application settings through the web interface. -
++ This is a convenience feature to view and edit application settings through the web interface. +
+📋 Settings Precedence Order:
@@ -159,7 +167,12 @@
Fields marked with * are required.
+ {% if setup_skipped %} ++ + You previously skipped the setup wizard. Click here to re-run it. +
+ {% endif %}