Co-authored-by: renee-png <262607627+renee-png@users.noreply.github.com>
This commit is contained in:
gpt-engineer-app[bot]
2026-04-16 23:32:57 +00:00
co-authored by renee-png
parent 4b1fb22a58
commit afc8449bcd
5 changed files with 649 additions and 0 deletions
@@ -0,0 +1,86 @@
// Admin-only edge function to delete a user account.
import { createClient } from "https://esm.sh/@supabase/supabase-js@2.49.4";
const corsHeaders = {
"Access-Control-Allow-Origin": "*",
"Access-Control-Allow-Headers": "authorization, x-client-info, apikey, content-type",
"Access-Control-Allow-Methods": "POST, OPTIONS",
};
Deno.serve(async (req) => {
if (req.method === "OPTIONS") return new Response(null, { headers: corsHeaders });
try {
const SUPABASE_URL = Deno.env.get("SUPABASE_URL")!;
const SERVICE_ROLE = Deno.env.get("SUPABASE_SERVICE_ROLE_KEY")!;
const ANON_KEY = Deno.env.get("SUPABASE_PUBLISHABLE_KEY") ?? Deno.env.get("SUPABASE_ANON_KEY")!;
const token = (req.headers.get("Authorization") ?? "").replace("Bearer ", "");
const userClient = createClient(SUPABASE_URL, ANON_KEY, {
global: { headers: { Authorization: `Bearer ${token}` } },
});
const { data: userData } = await userClient.auth.getUser();
if (!userData.user) {
return new Response(JSON.stringify({ error: "Unauthorized" }), {
status: 401,
headers: { ...corsHeaders, "Content-Type": "application/json" },
});
}
const admin = createClient(SUPABASE_URL, SERVICE_ROLE);
const { data: isAdminData } = await admin.rpc("is_admin", { _user_id: userData.user.id });
if (!isAdminData) {
return new Response(JSON.stringify({ error: "Forbidden" }), {
status: 403,
headers: { ...corsHeaders, "Content-Type": "application/json" },
});
}
const { user_id } = (await req.json()) as { user_id: string };
if (!user_id) {
return new Response(JSON.stringify({ error: "Missing user_id" }), {
status: 400,
headers: { ...corsHeaders, "Content-Type": "application/json" },
});
}
if (user_id === userData.user.id) {
return new Response(JSON.stringify({ error: "You cannot delete your own account" }), {
status: 400,
headers: { ...corsHeaders, "Content-Type": "application/json" },
});
}
// Block deleting the last admin
const { data: targetRoles } = await admin
.from("user_roles")
.select("role")
.eq("user_id", user_id);
const isAdminTarget = (targetRoles ?? []).some((r) => r.role === "admin");
if (isAdminTarget) {
const { data: admins } = await admin.from("user_roles").select("user_id").eq("role", "admin");
if ((admins?.length ?? 0) <= 1) {
return new Response(
JSON.stringify({ error: "Cannot delete the only remaining admin" }),
{ status: 400, headers: { ...corsHeaders, "Content-Type": "application/json" } },
);
}
}
const { error } = await admin.auth.admin.deleteUser(user_id);
if (error) {
return new Response(JSON.stringify({ error: error.message }), {
status: 400,
headers: { ...corsHeaders, "Content-Type": "application/json" },
});
}
return new Response(JSON.stringify({ ok: true }), {
headers: { ...corsHeaders, "Content-Type": "application/json" },
});
} catch (e) {
return new Response(JSON.stringify({ error: (e as Error).message }), {
status: 500,
headers: { ...corsHeaders, "Content-Type": "application/json" },
});
}
});
@@ -0,0 +1,112 @@
// Admin-only edge function to invite a new user (email + password) and assign a role.
import { createClient } from "https://esm.sh/@supabase/supabase-js@2.49.4";
const corsHeaders = {
"Access-Control-Allow-Origin": "*",
"Access-Control-Allow-Headers": "authorization, x-client-info, apikey, content-type",
"Access-Control-Allow-Methods": "POST, OPTIONS",
};
type Role = "admin" | "attorney" | "staff";
interface InviteBody {
email: string;
password: string;
full_name?: string;
role: Role;
}
Deno.serve(async (req) => {
if (req.method === "OPTIONS") return new Response(null, { headers: corsHeaders });
try {
const SUPABASE_URL = Deno.env.get("SUPABASE_URL")!;
const SERVICE_ROLE = Deno.env.get("SUPABASE_SERVICE_ROLE_KEY")!;
const ANON_KEY = Deno.env.get("SUPABASE_PUBLISHABLE_KEY") ?? Deno.env.get("SUPABASE_ANON_KEY")!;
const authHeader = req.headers.get("Authorization") ?? "";
const token = authHeader.replace("Bearer ", "");
if (!token) {
return new Response(JSON.stringify({ error: "Missing auth token" }), {
status: 401,
headers: { ...corsHeaders, "Content-Type": "application/json" },
});
}
// Verify caller is admin
const userClient = createClient(SUPABASE_URL, ANON_KEY, {
global: { headers: { Authorization: `Bearer ${token}` } },
});
const { data: userData, error: userErr } = await userClient.auth.getUser();
if (userErr || !userData.user) {
return new Response(JSON.stringify({ error: "Unauthorized" }), {
status: 401,
headers: { ...corsHeaders, "Content-Type": "application/json" },
});
}
const admin = createClient(SUPABASE_URL, SERVICE_ROLE);
const { data: isAdminData, error: roleErr } = await admin.rpc("is_admin", {
_user_id: userData.user.id,
});
if (roleErr || !isAdminData) {
return new Response(JSON.stringify({ error: "Forbidden — admin only" }), {
status: 403,
headers: { ...corsHeaders, "Content-Type": "application/json" },
});
}
const body = (await req.json()) as InviteBody;
if (!body.email || !body.password || !body.role) {
return new Response(JSON.stringify({ error: "Missing required fields" }), {
status: 400,
headers: { ...corsHeaders, "Content-Type": "application/json" },
});
}
if (!["admin", "attorney", "staff"].includes(body.role)) {
return new Response(JSON.stringify({ error: "Invalid role" }), {
status: 400,
headers: { ...corsHeaders, "Content-Type": "application/json" },
});
}
// Create user (auto-confirmed so they can sign in immediately)
const { data: created, error: createErr } = await admin.auth.admin.createUser({
email: body.email,
password: body.password,
email_confirm: true,
user_metadata: { full_name: body.full_name ?? "" },
});
if (createErr || !created.user) {
return new Response(JSON.stringify({ error: createErr?.message ?? "Create failed" }), {
status: 400,
headers: { ...corsHeaders, "Content-Type": "application/json" },
});
}
const newUserId = created.user.id;
// Trigger handle_new_user assigns 'staff' by default. Replace with requested role.
if (body.role !== "staff") {
await admin.from("user_roles").delete().eq("user_id", newUserId);
const { error: roleInsertErr } = await admin
.from("user_roles")
.insert({ user_id: newUserId, role: body.role });
if (roleInsertErr) {
return new Response(JSON.stringify({ error: roleInsertErr.message }), {
status: 400,
headers: { ...corsHeaders, "Content-Type": "application/json" },
});
}
}
return new Response(JSON.stringify({ ok: true, user_id: newUserId }), {
headers: { ...corsHeaders, "Content-Type": "application/json" },
});
} catch (e) {
return new Response(JSON.stringify({ error: (e as Error).message }), {
status: 500,
headers: { ...corsHeaders, "Content-Type": "application/json" },
});
}
});
@@ -0,0 +1,90 @@
// Admin-only edge function to set/replace a user's role.
import { createClient } from "https://esm.sh/@supabase/supabase-js@2.49.4";
const corsHeaders = {
"Access-Control-Allow-Origin": "*",
"Access-Control-Allow-Headers": "authorization, x-client-info, apikey, content-type",
"Access-Control-Allow-Methods": "POST, OPTIONS",
};
type Role = "admin" | "attorney" | "staff";
Deno.serve(async (req) => {
if (req.method === "OPTIONS") return new Response(null, { headers: corsHeaders });
try {
const SUPABASE_URL = Deno.env.get("SUPABASE_URL")!;
const SERVICE_ROLE = Deno.env.get("SUPABASE_SERVICE_ROLE_KEY")!;
const ANON_KEY = Deno.env.get("SUPABASE_PUBLISHABLE_KEY") ?? Deno.env.get("SUPABASE_ANON_KEY")!;
const token = (req.headers.get("Authorization") ?? "").replace("Bearer ", "");
if (!token) {
return new Response(JSON.stringify({ error: "Missing auth" }), {
status: 401,
headers: { ...corsHeaders, "Content-Type": "application/json" },
});
}
const userClient = createClient(SUPABASE_URL, ANON_KEY, {
global: { headers: { Authorization: `Bearer ${token}` } },
});
const { data: userData } = await userClient.auth.getUser();
if (!userData.user) {
return new Response(JSON.stringify({ error: "Unauthorized" }), {
status: 401,
headers: { ...corsHeaders, "Content-Type": "application/json" },
});
}
const admin = createClient(SUPABASE_URL, SERVICE_ROLE);
const { data: isAdminData } = await admin.rpc("is_admin", { _user_id: userData.user.id });
if (!isAdminData) {
return new Response(JSON.stringify({ error: "Forbidden" }), {
status: 403,
headers: { ...corsHeaders, "Content-Type": "application/json" },
});
}
const { user_id, role } = (await req.json()) as { user_id: string; role: Role };
if (!user_id || !["admin", "attorney", "staff"].includes(role)) {
return new Response(JSON.stringify({ error: "Invalid input" }), {
status: 400,
headers: { ...corsHeaders, "Content-Type": "application/json" },
});
}
// Prevent demoting the last admin
if (role !== "admin") {
const { data: admins } = await admin
.from("user_roles")
.select("user_id")
.eq("role", "admin");
const isOnlyAdmin =
(admins?.length ?? 0) === 1 && admins?.[0]?.user_id === user_id;
if (isOnlyAdmin) {
return new Response(
JSON.stringify({ error: "Cannot demote the only remaining admin" }),
{ status: 400, headers: { ...corsHeaders, "Content-Type": "application/json" } },
);
}
}
await admin.from("user_roles").delete().eq("user_id", user_id);
const { error } = await admin.from("user_roles").insert({ user_id, role });
if (error) {
return new Response(JSON.stringify({ error: error.message }), {
status: 400,
headers: { ...corsHeaders, "Content-Type": "application/json" },
});
}
return new Response(JSON.stringify({ ok: true }), {
headers: { ...corsHeaders, "Content-Type": "application/json" },
});
} catch (e) {
return new Response(JSON.stringify({ error: (e as Error).message }), {
status: 500,
headers: { ...corsHeaders, "Content-Type": "application/json" },
});
}
});