Enhance user group management by adding support for Django auth groups and improving group toggle functionality for superusers and user managers

This commit is contained in:
Ross
2025-11-03 12:25:29 +00:00
parent ff02e3f02f
commit 68dc7c05d8
3 changed files with 151 additions and 55 deletions
@@ -1,48 +1,102 @@
{% load i18n %}
<div id="user-groups-{{ user.pk }}">
<div class="d-flex flex-wrap gap-2 align-items-center">
{% if user.user_groups.all %}
{% for group in user.user_groups.all %}
{% if request.user.is_superuser %}
<button
class="btn btn-sm btn-outline-secondary"
hx-post="{% url 'generic:user_toggle_group' user.pk group.pk %}"
hx-target="#user-groups-{{ user.pk }}"
hx-swap="outerHTML"
>
{{ group.name }}
<span class="ms-1 text-muted small">&times;</span>
</button>
<div class="d-flex flex-column gap-2">
<div>
<small class="text-muted">Project groups:</small>
<div class="d-flex flex-wrap gap-2 mt-1">
{% if user.user_groups.all %}
{% for group in user.user_groups.all %}
{% if request.user.is_superuser or is_cid_user_manager %}
<button
class="btn btn-sm btn-outline-secondary"
hx-post="{% url 'generic:user_toggle_group' user.pk group.pk %}"
hx-target="#user-groups-{{ user.pk }}"
hx-swap="outerHTML"
>
{{ group.name }}
<span class="ms-1 text-muted small">&times;</span>
</button>
{% else %}
<a class="btn btn-sm btn-outline-secondary" href="{% url 'generic:user_group_detail' group.pk %}">{{ group.name }}</a>
{% endif %}
{% endfor %}
{% else %}
<a class="btn btn-sm btn-outline-secondary" href="{% url 'generic:user_group_detail' group.pk %}">{{ group.name }}</a>
<div class="text-muted">No groups.</div>
{% endif %}
{% endfor %}
{% else %}
<div class="text-muted">No groups.</div>
{% endif %}
{% if request.user.is_superuser %}
{% if available_groups.count %}
<div class="dropdown">
<button class="btn btn-sm btn-outline-primary dropdown-toggle" type="button" id="addGroupDropdown" data-bs-toggle="dropdown" aria-expanded="false">
Add group
</button>
<ul class="dropdown-menu" aria-labelledby="addGroupDropdown">
{% for ag in available_groups %}
<li>
<button
class="dropdown-item"
hx-post="{% url 'generic:user_toggle_group' user.pk ag.pk %}"
hx-target="#user-groups-{{ user.pk }}"
hx-swap="outerHTML"
>
{{ ag.name }}
</button>
</li>
{% endfor %}
</ul>
</div>
{% endif %}
{% endif %}
{% if request.user.is_superuser or is_cid_user_manager %}
{% if available_groups.count %}
<div class="dropdown">
<button class="btn btn-sm btn-outline-primary dropdown-toggle" type="button" id="addGroupDropdown" data-bs-toggle="dropdown" aria-expanded="false">
Add group
</button>
<ul class="dropdown-menu" aria-labelledby="addGroupDropdown">
{% for ag in available_groups %}
<li>
<button
class="dropdown-item"
hx-post="{% url 'generic:user_toggle_group' user.pk ag.pk %}"
hx-target="#user-groups-{{ user.pk }}"
hx-swap="outerHTML"
>
{{ ag.name }}
</button>
</li>
{% endfor %}
</ul>
</div>
{% endif %}
{% endif %}
</div>
</div>
<div>
<small class="text-muted">Auth groups:</small>
<div class="d-flex flex-wrap gap-2 mt-1">
{% if user.groups.all %}
{% for group in user.groups.all %}
{% if request.user.is_superuser or is_cid_user_manager %}
<button
class="btn btn-sm btn-outline-secondary"
hx-post="{% url 'generic:user_toggle_group' user.pk group.pk %}?type=auth"
hx-target="#user-groups-{{ user.pk }}"
hx-swap="outerHTML"
>
{{ group.name }}
<span class="ms-1 text-muted small">&times;</span>
</button>
{% else %}
<span class="btn btn-sm btn-outline-secondary">{{ group.name }}</span>
{% endif %}
{% endfor %}
{% else %}
<span class="badge bg-light text-muted">No auth groups</span>
{% endif %}
{% if request.user.is_superuser or is_cid_user_manager %}
{% if available_auth_groups.count %}
<div class="dropdown">
<button class="btn btn-sm btn-outline-primary dropdown-toggle" type="button" id="addAuthGroupDropdown" data-bs-toggle="dropdown" aria-expanded="false">
Add auth group
</button>
<ul class="dropdown-menu" aria-labelledby="addAuthGroupDropdown">
{% for ag in available_auth_groups %}
<li>
<button
class="dropdown-item"
hx-post="{% url 'generic:user_toggle_group' user.pk ag.pk %}?type=auth"
hx-target="#user-groups-{{ user.pk }}"
hx-swap="outerHTML"
>
{{ ag.name }}
</button>
</li>
{% endfor %}
</ul>
</div>
{% endif %}
{% endif %}
</div>
</div>
</div>
</div>
+40 -12
View File
@@ -5,7 +5,7 @@ import statistics
import threading
from typing import Any
from dal import autocomplete
from django.contrib.auth.models import User
from django.contrib.auth.models import User, Group
from django.contrib.contenttypes.models import ContentType
from django.forms.models import model_to_dict
from django.db.models.functions import Coalesce, Lower
@@ -3879,34 +3879,62 @@ def user_group_view_all(request):
@login_required
def user_toggle_group(request, user_id, group_id):
"""Toggle membership of a user in a UserUserGroup.
"""Toggle membership of a user in either a UserUserGroup or an auth Group.
This endpoint is superuser-only. It toggles membership and returns the
rendered groups fragment for the user so the frontend can swap it in.
Visible to superusers and users in the `cid_user_manager` group. The
caller may pass a querystring `?type=auth` to toggle a Django auth Group; by
default it toggles the project's UserUserGroup.
Returns the rendered groups fragment for HTMX swaps.
"""
if request.method != "POST":
return HttpResponse("Method not allowed", status=405)
if not request.user.is_superuser:
# Allow superusers or members of the cid_user_manager group
if not (
request.user.is_superuser
or request.user.groups.filter(name="cid_user_manager").exists()
):
return HttpResponse("Forbidden", status=403)
user = get_object_or_404(User, pk=user_id)
group = get_object_or_404(UserUserGroup, pk=group_id)
# Toggle membership
if group.users.filter(pk=user.pk).exists():
group.users.remove(user)
gtype = request.GET.get("type", "custom")
if gtype == "auth":
# Toggle Django auth Group membership
auth_group = get_object_or_404(Group, pk=group_id)
if auth_group.user_set.filter(pk=user.pk).exists():
auth_group.user_set.remove(user)
else:
auth_group.user_set.add(user)
else:
group.users.add(user)
# Toggle project UserUserGroup membership
group = get_object_or_404(UserUserGroup, pk=group_id)
if group.users.filter(pk=user.pk).exists():
group.users.remove(user)
else:
group.users.add(user)
# Return the updated groups fragment (outerHTML replacement)
# Prepare available lists for the fragment
available_groups = UserUserGroup.objects.filter(archive=False).exclude(
pk__in=user.user_groups.values_list("pk", flat=True)
)
available_auth_groups = Group.objects.exclude(
pk__in=user.groups.values_list("pk", flat=True)
)
is_cid_user_manager = request.user.groups.filter(name="cid_user_manager").exists()
return render(
request,
"generic/partials/user_groups_fragment.html",
{"user": user, "available_groups": available_groups},
{
"user": user,
"available_groups": available_groups,
"available_auth_groups": available_auth_groups,
"is_cid_user_manager": is_cid_user_manager,
},
)