Changes
Co-authored-by: renee-png <262607627+renee-png@users.noreply.github.com>
This commit is contained in:
co-authored by
renee-png
parent
4b1fb22a58
commit
afc8449bcd
@@ -0,0 +1,112 @@
|
||||
// Admin-only edge function to invite a new user (email + password) and assign a role.
|
||||
import { createClient } from "https://esm.sh/@supabase/supabase-js@2.49.4";
|
||||
|
||||
const corsHeaders = {
|
||||
"Access-Control-Allow-Origin": "*",
|
||||
"Access-Control-Allow-Headers": "authorization, x-client-info, apikey, content-type",
|
||||
"Access-Control-Allow-Methods": "POST, OPTIONS",
|
||||
};
|
||||
|
||||
type Role = "admin" | "attorney" | "staff";
|
||||
|
||||
interface InviteBody {
|
||||
email: string;
|
||||
password: string;
|
||||
full_name?: string;
|
||||
role: Role;
|
||||
}
|
||||
|
||||
Deno.serve(async (req) => {
|
||||
if (req.method === "OPTIONS") return new Response(null, { headers: corsHeaders });
|
||||
|
||||
try {
|
||||
const SUPABASE_URL = Deno.env.get("SUPABASE_URL")!;
|
||||
const SERVICE_ROLE = Deno.env.get("SUPABASE_SERVICE_ROLE_KEY")!;
|
||||
const ANON_KEY = Deno.env.get("SUPABASE_PUBLISHABLE_KEY") ?? Deno.env.get("SUPABASE_ANON_KEY")!;
|
||||
|
||||
const authHeader = req.headers.get("Authorization") ?? "";
|
||||
const token = authHeader.replace("Bearer ", "");
|
||||
if (!token) {
|
||||
return new Response(JSON.stringify({ error: "Missing auth token" }), {
|
||||
status: 401,
|
||||
headers: { ...corsHeaders, "Content-Type": "application/json" },
|
||||
});
|
||||
}
|
||||
|
||||
// Verify caller is admin
|
||||
const userClient = createClient(SUPABASE_URL, ANON_KEY, {
|
||||
global: { headers: { Authorization: `Bearer ${token}` } },
|
||||
});
|
||||
const { data: userData, error: userErr } = await userClient.auth.getUser();
|
||||
if (userErr || !userData.user) {
|
||||
return new Response(JSON.stringify({ error: "Unauthorized" }), {
|
||||
status: 401,
|
||||
headers: { ...corsHeaders, "Content-Type": "application/json" },
|
||||
});
|
||||
}
|
||||
|
||||
const admin = createClient(SUPABASE_URL, SERVICE_ROLE);
|
||||
const { data: isAdminData, error: roleErr } = await admin.rpc("is_admin", {
|
||||
_user_id: userData.user.id,
|
||||
});
|
||||
if (roleErr || !isAdminData) {
|
||||
return new Response(JSON.stringify({ error: "Forbidden — admin only" }), {
|
||||
status: 403,
|
||||
headers: { ...corsHeaders, "Content-Type": "application/json" },
|
||||
});
|
||||
}
|
||||
|
||||
const body = (await req.json()) as InviteBody;
|
||||
if (!body.email || !body.password || !body.role) {
|
||||
return new Response(JSON.stringify({ error: "Missing required fields" }), {
|
||||
status: 400,
|
||||
headers: { ...corsHeaders, "Content-Type": "application/json" },
|
||||
});
|
||||
}
|
||||
if (!["admin", "attorney", "staff"].includes(body.role)) {
|
||||
return new Response(JSON.stringify({ error: "Invalid role" }), {
|
||||
status: 400,
|
||||
headers: { ...corsHeaders, "Content-Type": "application/json" },
|
||||
});
|
||||
}
|
||||
|
||||
// Create user (auto-confirmed so they can sign in immediately)
|
||||
const { data: created, error: createErr } = await admin.auth.admin.createUser({
|
||||
email: body.email,
|
||||
password: body.password,
|
||||
email_confirm: true,
|
||||
user_metadata: { full_name: body.full_name ?? "" },
|
||||
});
|
||||
if (createErr || !created.user) {
|
||||
return new Response(JSON.stringify({ error: createErr?.message ?? "Create failed" }), {
|
||||
status: 400,
|
||||
headers: { ...corsHeaders, "Content-Type": "application/json" },
|
||||
});
|
||||
}
|
||||
|
||||
const newUserId = created.user.id;
|
||||
|
||||
// Trigger handle_new_user assigns 'staff' by default. Replace with requested role.
|
||||
if (body.role !== "staff") {
|
||||
await admin.from("user_roles").delete().eq("user_id", newUserId);
|
||||
const { error: roleInsertErr } = await admin
|
||||
.from("user_roles")
|
||||
.insert({ user_id: newUserId, role: body.role });
|
||||
if (roleInsertErr) {
|
||||
return new Response(JSON.stringify({ error: roleInsertErr.message }), {
|
||||
status: 400,
|
||||
headers: { ...corsHeaders, "Content-Type": "application/json" },
|
||||
});
|
||||
}
|
||||
}
|
||||
|
||||
return new Response(JSON.stringify({ ok: true, user_id: newUserId }), {
|
||||
headers: { ...corsHeaders, "Content-Type": "application/json" },
|
||||
});
|
||||
} catch (e) {
|
||||
return new Response(JSON.stringify({ error: (e as Error).message }), {
|
||||
status: 500,
|
||||
headers: { ...corsHeaders, "Content-Type": "application/json" },
|
||||
});
|
||||
}
|
||||
});
|
||||
Reference in New Issue
Block a user