fix(permissions): remove direct user permission sync — roles only
UpdateUserAction and CreateUserAction were calling syncPermissions() which wrote to model_has_permissions table directly. This meant permissions persisted even after being removed from the role. Now users only get permissions through their roles.
This commit is contained in:
@@ -19,11 +19,6 @@ class CreateUserAction
|
|||||||
$user->syncRoles($data['roles']);
|
$user->syncRoles($data['roles']);
|
||||||
}
|
}
|
||||||
|
|
||||||
// Назначение разрешений если переданы
|
|
||||||
if (isset($data['permissions']) && is_array($data['permissions'])) {
|
|
||||||
$user->syncPermissions($data['permissions']);
|
|
||||||
}
|
|
||||||
|
|
||||||
return $user->load(['roles', 'permissions']);
|
return $user->load(['roles', 'permissions']);
|
||||||
}
|
}
|
||||||
|
|
||||||
|
|||||||
@@ -19,9 +19,8 @@ class UpdateUserAction
|
|||||||
unset($data['password']);
|
unset($data['password']);
|
||||||
}
|
}
|
||||||
|
|
||||||
// Извлекаем роли и пермисшены — они не в $fillable и не колонки таблицы
|
// Извлекаем роли — они не в $fillable и не колонки таблицы
|
||||||
$roles = $data['roles'] ?? null;
|
$roles = $data['roles'] ?? null;
|
||||||
$permissions = $data['permissions'] ?? null;
|
|
||||||
unset($data['roles'], $data['permissions']);
|
unset($data['roles'], $data['permissions']);
|
||||||
|
|
||||||
$user->update($data);
|
$user->update($data);
|
||||||
@@ -31,11 +30,6 @@ class UpdateUserAction
|
|||||||
$user->syncRoles($roles);
|
$user->syncRoles($roles);
|
||||||
}
|
}
|
||||||
|
|
||||||
// Синхронизация разрешений
|
|
||||||
if ($permissions !== null && is_array($permissions)) {
|
|
||||||
$user->syncPermissions($permissions);
|
|
||||||
}
|
|
||||||
|
|
||||||
return $user->fresh(['roles', 'permissions']);
|
return $user->fresh(['roles', 'permissions']);
|
||||||
}
|
}
|
||||||
|
|
||||||
|
|||||||
Reference in New Issue
Block a user