Schema half of Task-workspace-invites-and-roles. Lands the table, the
invites router (create/list/revoke/accept), and the two new workspaces
procedures (updateMemberRole/removeMember). UI ships in part 2/2.
This is a stable checkpoint for Task 3 (invite-recipient-autocomplete)
to start building against — the procedure surface area is frozen and the
new identity helper from Task 1 is in the accept path.
Schema:
* workspace_invites: id, workspace_id, email (lowercased), role
(owner/admin/member), invited_by_user_id, token (base64url 32B),
expires_at (DEFAULT now() + 14d), accepted_at, revoked_at, created_at.
* Indexes: workspace_id, UNIQUE(token), and a PARTIAL UNIQUE on
(workspace_id, email) WHERE accepted_at IS NULL AND revoked_at IS NULL.
An open invite is unique per (workspace, email); closed invites
(accepted or revoked) fall out of the constraint so re-invites work.
* Drizzle relations wired: workspaceInvites.workspace,
workspaceInvites.invitedBy, workspaces.invites.
* Migration 0006_broad_lethal_legion applied to dev DB.
invites router:
* create({email, role}) on workspaceProcedure (owner/admin only).
Generates a base64url token from 32 random bytes via node:crypto.
Idempotent on (workspace, email) — if an open invite already exists,
returns it instead of inserting (the partial unique would block it
anyway). Refuses self-invite. Refuses if the email is already a
member.
* list() returns pending (non-accepted, non-revoked) invites with
inviter name/email joined for UI display.
* revoke({inviteId}) authorizes against the invite's workspace, not
the caller's input (the inviteId carries its own tenant scope).
* accept({token}) is protectedProcedure (no workspace handle). Calls
userOwnsEmail() from Task 1 — if the caller doesn't own the invited
email under any of their verified identities, throws FORBIDDEN with
a structured cause ({reason: "email_not_owned", invitedEmail}) so
the redeem page can render the "link this email" explainer. Handles
expiry, revoked, already-accepted states with clear messages.
Idempotent on existing membership — if you've already been added by
another flow, accept just closes the invite without re-inserting.
workspaces additions:
* updateMemberRole: admin/owner only. Three guards:
1. Can't change your own role (avoids accidental lockout).
2. Can't demote the only owner-role member (would leave the
membership-level ownership empty even though workspaces.owner_user_id
still points there — see ADR-pragmatic decision documented in the
Task-multi-email-identity convoy discussion).
3. Only owners can promote to owner; admins move people between
admin/member but cannot create a new owner.
* removeMember: admin/owner OR self (the leave-workspace affordance).
Same last-owner guard. Admins can't remove owners (only owners can,
via demote-then-remove).
Wired both new routers into root.ts as `invites` and `identity`
(identity was landed in Task 1; this commit just keeps the registration
visible alongside invites).
All three CI gates green: 0 lint errors, 14 unchanged warnings, 6/6
type-check, 14/14 tests (no new tests yet — apps/web vitest harness is
filed as Task-bootstrap-vitest-for-apps-web P2).
Co-authored-by: Cursor <cursoragent@cursor.com>
238 lines
7 KiB
TypeScript
238 lines
7 KiB
TypeScript
import {
|
|
pgTable,
|
|
uuid,
|
|
varchar,
|
|
timestamp,
|
|
index,
|
|
uniqueIndex,
|
|
} from "drizzle-orm/pg-core";
|
|
import { relations } from "drizzle-orm";
|
|
import { objects, objectAssignees, workspaceMembers } from "./objects";
|
|
import { users, accounts, sessions, userEmailIdentities } from "./users";
|
|
import { propertyDefinitions } from "./properties";
|
|
import { propertyValues } from "./values";
|
|
import { views } from "./views";
|
|
import { templates } from "./templates";
|
|
import { objectTypeDefs } from "./types";
|
|
import { markdownBacklogItems } from "./markdown_backlog";
|
|
import { cursorSyncMappings } from "./cursor_sync";
|
|
import { workspaces, workspaceInvites } from "./workspaces";
|
|
|
|
export const objectRelations = pgTable(
|
|
"object_relations",
|
|
{
|
|
id: uuid("id").primaryKey().defaultRandom(),
|
|
sourceId: uuid("source_id")
|
|
.notNull()
|
|
.references(() => objects.id, { onDelete: "cascade" }),
|
|
targetId: uuid("target_id")
|
|
.notNull()
|
|
.references(() => objects.id, { onDelete: "cascade" }),
|
|
relationType: varchar("relation_type", { length: 50 }).notNull(),
|
|
createdAt: timestamp("created_at", { withTimezone: true }).defaultNow().notNull(),
|
|
},
|
|
(table) => ({
|
|
sourceIdIdx: index("object_relations_source_id_idx").on(table.sourceId),
|
|
targetIdIdx: index("object_relations_target_id_idx").on(table.targetId),
|
|
relationTypeIdx: index("object_relations_relation_type_idx").on(table.relationType),
|
|
sourceTargetTypeUnique: uniqueIndex("object_relations_source_target_type_unique").on(
|
|
table.sourceId,
|
|
table.targetId,
|
|
table.relationType,
|
|
),
|
|
}),
|
|
);
|
|
|
|
// --- Drizzle ORM relations ---
|
|
|
|
export const usersRelations = relations(users, ({ many }) => ({
|
|
objectsCreated: many(objects),
|
|
workspaceMemberships: many(workspaceMembers),
|
|
ownedWorkspaces: many(workspaces),
|
|
objectAssignees: many(objectAssignees),
|
|
accounts: many(accounts),
|
|
sessions: many(sessions),
|
|
emailIdentities: many(userEmailIdentities),
|
|
}));
|
|
|
|
export const userEmailIdentitiesRelations = relations(
|
|
userEmailIdentities,
|
|
({ one }) => ({
|
|
user: one(users, {
|
|
fields: [userEmailIdentities.userId],
|
|
references: [users.id],
|
|
}),
|
|
}),
|
|
);
|
|
|
|
export const workspaceInvitesRelations = relations(workspaceInvites, ({ one }) => ({
|
|
workspace: one(workspaces, {
|
|
fields: [workspaceInvites.workspaceId],
|
|
references: [workspaces.id],
|
|
}),
|
|
invitedBy: one(users, {
|
|
fields: [workspaceInvites.invitedByUserId],
|
|
references: [users.id],
|
|
}),
|
|
}));
|
|
|
|
export const workspacesRelations = relations(workspaces, ({ one, many }) => ({
|
|
owner: one(users, {
|
|
fields: [workspaces.ownerUserId],
|
|
references: [users.id],
|
|
}),
|
|
members: many(workspaceMembers),
|
|
invites: many(workspaceInvites),
|
|
objects: many(objects),
|
|
templates: many(templates),
|
|
objectTypeDefs: many(objectTypeDefs),
|
|
propertyDefinitions: many(propertyDefinitions),
|
|
markdownBacklogItems: many(markdownBacklogItems),
|
|
}));
|
|
|
|
export const objectsRelations = relations(objects, ({ one, many }) => ({
|
|
parent: one(objects, {
|
|
fields: [objects.parentId],
|
|
references: [objects.id],
|
|
relationName: "objectHierarchy",
|
|
}),
|
|
children: many(objects, { relationName: "objectHierarchy" }),
|
|
workspace: one(workspaces, {
|
|
fields: [objects.workspaceId],
|
|
references: [workspaces.id],
|
|
}),
|
|
template: one(templates, {
|
|
fields: [objects.templateId],
|
|
references: [templates.id],
|
|
}),
|
|
creator: one(users, {
|
|
fields: [objects.createdBy],
|
|
references: [users.id],
|
|
}),
|
|
propertyValues: many(propertyValues),
|
|
views: many(views),
|
|
assignees: many(objectAssignees),
|
|
outgoingRelations: many(objectRelations, { relationName: "relationSource" }),
|
|
incomingRelations: many(objectRelations, { relationName: "relationTarget" }),
|
|
}));
|
|
|
|
export const objectAssigneesRelations = relations(objectAssignees, ({ one }) => ({
|
|
object: one(objects, {
|
|
fields: [objectAssignees.objectId],
|
|
references: [objects.id],
|
|
}),
|
|
user: one(users, {
|
|
fields: [objectAssignees.userId],
|
|
references: [users.id],
|
|
}),
|
|
}));
|
|
|
|
export const workspaceMembersRelations = relations(workspaceMembers, ({ one }) => ({
|
|
workspace: one(workspaces, {
|
|
fields: [workspaceMembers.workspaceId],
|
|
references: [workspaces.id],
|
|
}),
|
|
user: one(users, {
|
|
fields: [workspaceMembers.userId],
|
|
references: [users.id],
|
|
}),
|
|
}));
|
|
|
|
export const propertyDefinitionsRelations = relations(propertyDefinitions, ({ one, many }) => ({
|
|
workspace: one(workspaces, {
|
|
fields: [propertyDefinitions.workspaceId],
|
|
references: [workspaces.id],
|
|
}),
|
|
values: many(propertyValues),
|
|
}));
|
|
|
|
export const propertyValuesRelations = relations(propertyValues, ({ one }) => ({
|
|
object: one(objects, {
|
|
fields: [propertyValues.objectId],
|
|
references: [objects.id],
|
|
}),
|
|
propertyDefinition: one(propertyDefinitions, {
|
|
fields: [propertyValues.propertyDefId],
|
|
references: [propertyDefinitions.id],
|
|
}),
|
|
}));
|
|
|
|
export const viewsRelations = relations(views, ({ one }) => ({
|
|
object: one(objects, {
|
|
fields: [views.objectId],
|
|
references: [objects.id],
|
|
}),
|
|
}));
|
|
|
|
export const templatesRelations = relations(templates, ({ one, many }) => ({
|
|
workspace: one(workspaces, {
|
|
fields: [templates.workspaceId],
|
|
references: [workspaces.id],
|
|
}),
|
|
objects: many(objects),
|
|
}));
|
|
|
|
export const objectTypeDefsRelations = relations(objectTypeDefs, ({ one }) => ({
|
|
workspace: one(workspaces, {
|
|
fields: [objectTypeDefs.workspaceId],
|
|
references: [workspaces.id],
|
|
}),
|
|
}));
|
|
|
|
export const accountsRelations = relations(accounts, ({ one }) => ({
|
|
user: one(users, {
|
|
fields: [accounts.userId],
|
|
references: [users.id],
|
|
}),
|
|
}));
|
|
|
|
export const sessionsRelations = relations(sessions, ({ one }) => ({
|
|
user: one(users, {
|
|
fields: [sessions.userId],
|
|
references: [users.id],
|
|
}),
|
|
}));
|
|
|
|
export const objectRelationsRelations = relations(objectRelations, ({ one }) => ({
|
|
source: one(objects, {
|
|
fields: [objectRelations.sourceId],
|
|
references: [objects.id],
|
|
relationName: "relationSource",
|
|
}),
|
|
target: one(objects, {
|
|
fields: [objectRelations.targetId],
|
|
references: [objects.id],
|
|
relationName: "relationTarget",
|
|
}),
|
|
}));
|
|
|
|
export const markdownBacklogItemsRelations = relations(
|
|
markdownBacklogItems,
|
|
({ one, many }) => ({
|
|
workspace: one(workspaces, {
|
|
fields: [markdownBacklogItems.workspaceId],
|
|
references: [workspaces.id],
|
|
}),
|
|
parent: one(markdownBacklogItems, {
|
|
fields: [markdownBacklogItems.parentId],
|
|
references: [markdownBacklogItems.id],
|
|
relationName: "backlogHierarchy",
|
|
}),
|
|
children: many(markdownBacklogItems, { relationName: "backlogHierarchy" }),
|
|
cursorMapping: one(cursorSyncMappings, {
|
|
fields: [markdownBacklogItems.id],
|
|
references: [cursorSyncMappings.backlogItemId],
|
|
}),
|
|
}),
|
|
);
|
|
|
|
export const cursorSyncMappingsRelations = relations(cursorSyncMappings, ({ one }) => ({
|
|
workspace: one(workspaces, {
|
|
fields: [cursorSyncMappings.workspaceId],
|
|
references: [workspaces.id],
|
|
}),
|
|
backlogItem: one(markdownBacklogItems, {
|
|
fields: [cursorSyncMappings.backlogItemId],
|
|
references: [markdownBacklogItems.id],
|
|
}),
|
|
}));
|