Back-Office: globaler Platform-Admin-Zugang ueber alle Mandanten

Neue, bewusst von tenant_memberships/saas_user_has_role() komplett
getrennte Platform-Admin-Ebene (neue Tabelle platform_admins), damit die
bestehende, automatisiert getestete Mandanten-Isolation
(check-m8-tenant-isolation.php, check-m8-role-matrix.php) unangetastet
bleibt - Platform-Admin-Rechte wirken ausschliesslich auf den neuen
backoffice-*.php-Seiten.

- backoffice.php: Uebersicht aller Mandanten (Status, Teilnehmerzahl,
  Saldensumme).
- backoffice-mandant.php: reine Leseansicht eines Mandanten (Einstellungen,
  Mitglieder/Rollen, letzte Buchungen, letzte Admin-Aktionen). Bewusst
  kein Schreibzugriff von hier aus.
- backoffice-export.php: nutzt dieselbe app_export_tenant_data() wie der
  Selbstbedienungs-Export, ausgeloest durch den Platform-Admin fuer
  beliebige Mandanten.
- scripts/grant-platform-admin.php: CLI-only Bootstrap fuer den ersten
  Platform-Admin, bewusst keine Web-UI dafuer.
- Jede Back-Office-Ansicht/-Export wird im Audit-Log DES BETROFFENEN
  MANDANTEN protokolliert (Transparenzpflicht), nicht nur beim Betreiber.

Der bestehende Selbstbedienungs-Export (datenexport.php aus M8) bleibt
zusaetzlich bestehen statt ersetzt zu werden: der Mandant ist im AV-
Verhaeltnis Verantwortlicher, Art. 15/20/28 DSGVO verpflichten den
Auftragsverarbeiter zur Unterstuetzung bei Ausk''unfts-/Portabilitaets-
rechten - ein jederzeit verfuegbarer Mandanten-Export erfuellt das direkt.
Details und Begruendung in docs/backoffice.md.

Live getestet: Back-Office zeigt alle Mandanten korrekt (inkl. echter
Bestandsmandanten), Detail/Export fuer Test-Mandant funktioniert,
Audit-Log korrekt geschrieben. Kritischer Test bestanden: derselbe
Platform-Admin sieht auf normalen Mandanten-Seiten weiterhin nur seinen
eigenen Mandanten; ein eingeloggter Nicht-Platform-Admin bekommt 403.

Co-Authored-By: Claude Sonnet 5 <noreply@anthropic.com>
This commit is contained in:
2026-07-16 22:18:48 +02:00
co-authored by Claude Sonnet 5
parent 8b0dcd2c70
commit cbe6547f3a
8 changed files with 494 additions and 0 deletions
+43
View File
@@ -0,0 +1,43 @@
<?php
declare(strict_types=1);
require __DIR__ . '/dev-db.php';
/**
* CLI-only bootstrap: grants (or confirms) platform-admin/backoffice access
* for an existing user by email. There is no web UI to grant the first
* platform admin on purpose, so this can only be done with direct DB/shell
* access, not through any public endpoint.
*
* Usage: php scripts/grant-platform-admin.php someone@example.com
*/
$email = trim((string)($argv[1] ?? ''));
if ($email === '') {
fwrite(STDERR, "Usage: php scripts/grant-platform-admin.php <email>\n");
exit(1);
}
$emailNorm = strtolower($email);
$pdo = dev_pdo();
$stmt = $pdo->prepare('SELECT id, display_name FROM users WHERE email_norm = ?');
$stmt->execute([$emailNorm]);
$user = $stmt->fetch();
if ($user === false) {
fwrite(STDERR, "Kein Nutzerkonto mit dieser E-Mail gefunden. Zuerst registrieren/einloggen, dann erneut ausführen.\n");
exit(1);
}
$stmt = $pdo->prepare('SELECT 1 FROM platform_admins WHERE user_id = ?');
$stmt->execute([(int)$user['id']]);
if ($stmt->fetchColumn() !== false) {
echo "{$email} ist bereits Platform-Admin.\n";
exit(0);
}
$pdo->prepare('INSERT INTO platform_admins (user_id) VALUES (?)')->execute([(int)$user['id']]);
echo "{$email} ({$user['display_name']}) ist jetzt Platform-Admin und kann das Back-Office unter backoffice.php nutzen.\n";
+10
View File
@@ -122,6 +122,16 @@ $checks = [
'path' => 'mandant-loeschen.php',
'contains' => ['Login'],
],
[
'label' => 'Back-Office Login-Schutz',
'path' => 'backoffice.php',
'contains' => ['Login'],
],
[
'label' => 'Back-Office Mandantendetail Login-Schutz',
'path' => 'backoffice-mandant.php?tenant_id=1',
'contains' => ['Login'],
],
[
'label' => 'Teilnehmerauswertung',
'path' => 'teilnehmerauswertung.php?user_id=1',