-
Notifications
You must be signed in to change notification settings - Fork 0
Expand file tree
/
Copy pathjms_diagnose.py
More file actions
1498 lines (1364 loc) · 62.2 KB
/
Copy pathjms_diagnose.py
File metadata and controls
1498 lines (1364 loc) · 62.2 KB
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
57
58
59
60
61
62
63
64
65
66
67
68
69
70
71
72
73
74
75
76
77
78
79
80
81
82
83
84
85
86
87
88
89
90
91
92
93
94
95
96
97
98
99
100
101
102
103
104
105
106
107
108
109
110
111
112
113
114
115
116
117
118
119
120
121
122
123
124
125
126
127
128
129
130
131
132
133
134
135
136
137
138
139
140
141
142
143
144
145
146
147
148
149
150
151
152
153
154
155
156
157
158
159
160
161
162
163
164
165
166
167
168
169
170
171
172
173
174
175
176
177
178
179
180
181
182
183
184
185
186
187
188
189
190
191
192
193
194
195
196
197
198
199
200
201
202
203
204
205
206
207
208
209
210
211
212
213
214
215
216
217
218
219
220
221
222
223
224
225
226
227
228
229
230
231
232
233
234
235
236
237
238
239
240
241
242
243
244
245
246
247
248
249
250
251
252
253
254
255
256
257
258
259
260
261
262
263
264
265
266
267
268
269
270
271
272
273
274
275
276
277
278
279
280
281
282
283
284
285
286
287
288
289
290
291
292
293
294
295
296
297
298
299
300
301
302
303
304
305
306
307
308
309
310
311
312
313
314
315
316
317
318
319
320
321
322
323
324
325
326
327
328
329
330
331
332
333
334
335
336
337
338
339
340
341
342
343
344
345
346
347
348
349
350
351
352
353
354
355
356
357
358
359
360
361
362
363
364
365
366
367
368
369
370
371
372
373
374
375
376
377
378
379
380
381
382
383
384
385
386
387
388
389
390
391
392
393
394
395
396
397
398
399
400
401
402
403
404
405
406
407
408
409
410
411
412
413
414
415
416
417
418
419
420
421
422
423
424
425
426
427
428
429
430
431
432
433
434
435
436
437
438
439
440
441
442
443
444
445
446
447
448
449
450
451
452
453
454
455
456
457
458
459
460
461
462
463
464
465
466
467
468
469
470
471
472
473
474
475
476
477
478
479
480
481
482
483
484
485
486
487
488
489
490
491
492
493
494
495
496
497
498
499
500
501
502
503
504
505
506
507
508
509
510
511
512
513
514
515
516
517
518
519
520
521
522
523
524
525
526
527
528
529
530
531
532
533
534
535
536
537
538
539
540
541
542
543
544
545
546
547
548
549
550
551
552
553
554
555
556
557
558
559
560
561
562
563
564
565
566
567
568
569
570
571
572
573
574
575
576
577
578
579
580
581
582
583
584
585
586
587
588
589
590
591
592
593
594
595
596
597
598
599
600
601
602
603
604
605
606
607
608
609
610
611
612
613
614
615
616
617
618
619
620
621
622
623
624
625
626
627
628
629
630
631
632
633
634
635
636
637
638
639
640
641
642
643
644
645
646
647
648
649
650
651
652
653
654
655
656
657
658
659
660
661
662
663
664
665
666
667
668
669
670
671
672
673
674
675
676
677
678
679
680
681
682
683
684
685
686
687
688
689
690
691
692
693
694
695
696
697
698
699
700
701
702
703
704
705
706
707
708
709
710
711
712
713
714
715
716
717
718
719
720
721
722
723
724
725
726
727
728
729
730
731
732
733
734
735
736
737
738
739
740
741
742
743
744
745
746
747
748
749
750
751
752
753
754
755
756
757
758
759
760
761
762
763
764
765
766
767
768
769
770
771
772
773
774
775
776
777
778
779
780
781
782
783
784
785
786
787
788
789
790
791
792
793
794
795
796
797
798
799
800
801
802
803
804
805
806
807
808
809
810
811
812
813
814
815
816
817
818
819
820
821
822
823
824
825
826
827
828
829
830
831
832
833
834
835
836
837
838
839
840
841
842
843
844
845
846
847
848
849
850
851
852
853
854
855
856
857
858
859
860
861
862
863
864
865
866
867
868
869
870
871
872
873
874
875
876
877
878
879
880
881
882
883
884
885
886
887
888
889
890
891
892
893
894
895
896
897
898
899
900
901
902
903
904
905
906
907
908
909
910
911
912
913
914
915
916
917
918
919
920
921
922
923
924
925
926
927
928
929
930
931
932
933
934
935
936
937
938
939
940
941
942
943
944
945
946
947
948
949
950
951
952
953
954
955
956
957
958
959
960
961
962
963
964
965
966
967
968
969
970
971
972
973
974
975
976
977
978
979
980
981
982
983
984
985
986
987
988
989
990
991
992
993
994
995
996
997
998
999
1000
#!/usr/bin/env python3
from __future__ import annotations
if __package__ in {None, ""}:
import sys
from pathlib import Path
sys.path.insert(0, str(Path(__file__).resolve().parent))
from jms_bootstrap import ensure_requirements_installed
ensure_requirements_installed()
import argparse
import sys
from jms_analytics import (
_apply_common_filters,
_asset_filter_evidence,
_exact_first_filter,
_extract_account,
_extract_asset,
_extract_datetime,
_extract_duration,
_extract_protocol,
_extract_source_ip,
_extract_status,
_extract_user,
_fetch_command_records,
_fetch_session_records,
_login_records,
_normalize_login_audit_filters,
_normalize_operate_audit_filters,
_normalize_terminal_session_filters,
_normalize_ticket_filters,
_normalize_time_filters,
_operate_audit_server_filters,
_resolve_asset,
_resolve_user,
build_node_lookup,
explain_asset_permissions,
match_permission_to_asset,
run_capability,
)
from jms_capabilities import CAPABILITIES
from jms_runtime import (
build_org_selection_required_payload,
CLIError,
CLIHelpFormatter,
DEFAULT_PAGE_SIZE,
ORG_SELECTION_NEXT_STEP,
add_filter_arguments,
build_cli_guidance_payload,
create_client,
create_discovery,
current_runtime_values,
ensure_selected_org_context,
get_config_status,
list_accessible_orgs,
org_context_output,
merge_filter_args,
parse_json_arg,
persist_selected_org,
require_confirmation,
resolve_effective_org_context,
resolve_platform_reference,
reject_deprecated_pagination_cli_args,
rewrite_entrypoint_commands,
run_and_print,
user_profile,
write_local_env_config,
)
SELECT_ORG_REASON_CODE = "organization_not_accessible"
AMBIGUOUS_ORG_REASON_CODE = "ambiguous_organization"
MISSING_ENDPOINT_PATH_REASON_CODE = "missing_endpoint_path"
UNSUPPORTED_VERIFICATION_METHOD_REASON_CODE = "unsupported_verification_method"
SELECT_ORG_EXAMPLES = [
"python3 jumpserver-runtime-setup/scripts/jms_diagnose.py select-org",
"python3 jumpserver-runtime-setup/scripts/jms_diagnose.py select-org --org-name Default",
]
RECENT_AUDIT_EXAMPLES = [
"python3 jumpserver-runtime-setup/scripts/jms_diagnose.py recent-audit --audit-type login --days 30 --username 示例用户(example.user)",
"python3 jumpserver-runtime-setup/scripts/jms_diagnose.py recent-audit --audit-type login --days 30 --username 示例用户(example.user) --status 1",
"python3 jumpserver-runtime-setup/scripts/jms_diagnose.py recent-audit --audit-type session --user example.user --date-from '2026-03-23 00:00:00' --date-to '2026-03-23 23:59:59' --protocol ssh",
"python3 jumpserver-runtime-setup/scripts/jms_diagnose.py recent-audit --audit-type operate --days 30 --user example.user --action 创建 --resource-type 'User session'",
]
REPORTS_EXAMPLES = [
"python3 jumpserver-runtime-setup/scripts/jms_diagnose.py reports --report-type account-statistic --days 30",
]
INSPECT_EXAMPLES = [
"python3 jumpserver-runtime-setup/scripts/jms_diagnose.py inspect --capability hot-assets-ranking --days 30 --top 10",
"python3 jumpserver-runtime-setup/scripts/jms_diagnose.py inspect --capability system-settings-overview",
]
DIAGNOSE_COMMAND_EXAMPLES = {
"select-org": SELECT_ORG_EXAMPLES,
"recent-audit": RECENT_AUDIT_EXAMPLES,
"reports": REPORTS_EXAMPLES,
"inspect": INSPECT_EXAMPLES,
}
DIAGNOSE_PROFILE_SETTINGS = {
"all": {
"description": "JumpServer 诊断、访问分析与系统巡检入口。",
"commands": {
"config-status",
"config-write",
"ping",
"select-org",
"resolve",
"resolve-platform",
"user-assets",
"user-nodes",
"user-asset-access",
"asset-permission-explain",
"recent-audit",
"settings-category",
"license-detail",
"tickets",
"command-storages",
"replay-storages",
"terminals",
"account-automations",
"endpoint-inventory",
"endpoint-verify",
"inspect",
"capabilities",
},
},
"runtime-setup": {
"description": "JumpServer 运行时预检与配置入口。",
"commands": {
"config-status",
"config-write",
"ping",
"select-org",
"resolve",
"resolve-platform",
"endpoint-inventory",
"endpoint-verify",
},
},
"effective-access": {
"description": "JumpServer 有效访问范围分析入口。",
"commands": {"user-assets", "user-nodes", "user-asset-access"},
},
"permission-analysis": {
"description": "JumpServer 权限命中解释入口。",
"commands": {"asset-permission-explain"},
},
"audit-investigation": {
"description": "JumpServer 快速审计调查入口。",
"commands": {"recent-audit"},
},
"governance-inspection": {
"description": "JumpServer 治理巡检与系统检查入口。",
"commands": {
"settings-category",
"license-detail",
"tickets",
"command-storages",
"replay-storages",
"terminals",
"account-automations",
"inspect",
"capabilities",
},
},
}
DIAGNOSE_COMMON_EPILOG = (
"推荐路径:\n"
" 1. 预检先用 config-status 与 ping\n"
" 2. 组织切换优先用 select-org --org-name/--org-id\n"
" 3. 高级补充筛选优先用重复的 --filter key=value"
)
def _diagnose_usage_examples(command: str) -> list[str]:
return rewrite_entrypoint_commands(DIAGNOSE_COMMAND_EXAMPLES.get(command, []), "jms_diagnose.py")
def _diagnose_profile_settings(profile: str) -> dict[str, object]:
return DIAGNOSE_PROFILE_SETTINGS.get(profile, DIAGNOSE_PROFILE_SETTINGS["all"])
def _diagnose_profile_commands(profile: str) -> set[str]:
return set(_diagnose_profile_settings(profile)["commands"])
RECENT_AUDIT_STRATEGY_FIELDS = {
"operate": (
("user", "server_user_exact"),
("action", "server_action_exact"),
("resource_type", "server_resource_type_exact"),
),
"login": (
("username", "server_username_exact"),
("ip", "server_ip_exact"),
("type", "server_type_exact"),
("city", "server_city_exact"),
("mfa", "server_mfa_exact"),
("status", "server_status_exact"),
),
"session": (
("user", "server_user_exact"),
("account", "server_account_exact"),
("asset", "server_asset_exact"),
("asset_id", "server_asset_id_exact"),
("protocol", "server_protocol_exact"),
("login_from", "server_login_from_exact"),
("remote_addr", "server_remote_addr_exact"),
),
"command": (
("asset_id", "server_asset_id_exact"),
),
}
def _config_status(_: argparse.Namespace):
return get_config_status()
def _config_write(args: argparse.Namespace):
require_confirmation(args)
payload = parse_json_arg(
args.payload,
source="--payload",
usage_examples=[
"python3 jumpserver-runtime-setup/scripts/jms_diagnose.py config-write --payload '{\"JMS_API_URL\": \"https://jump.example.com\"}' --confirm",
],
)
return write_local_env_config(payload)
def _ping(_: argparse.Namespace):
client = create_client()
health = client.health_check()
profile = user_profile(client)
org_context = resolve_effective_org_context()
current = client.get("/api/v1/orgs/orgs/current/")
config_status = get_config_status()
return {
"health": health,
"profile": profile,
"candidate_orgs": org_context.get("candidate_orgs"),
"current_org": current,
"auth_mode": config_status.get("auth_mode"),
"config_status": config_status,
**org_context_output(org_context),
}
def _add_time_filter_arguments(parser: argparse.ArgumentParser, *, include_days: bool = True) -> None:
parser.add_argument("--date-from", dest="date_from", help="开始时间,格式如 `2026-03-23 00:00:00`。")
parser.add_argument("--date-to", dest="date_to", help="结束时间,格式如 `2026-03-23 23:59:59`。")
if include_days:
parser.add_argument("--days", type=int, help="最近 N 天;未显式给时间窗时使用。")
def _add_page_query_time_arguments(parser: argparse.ArgumentParser) -> None:
_add_time_filter_arguments(parser)
parser.add_argument("--search", help="页面搜索框的直接搜索关键字。")
def _add_enabled_flag_argument(parser: argparse.ArgumentParser, flag_name: str, *, dest: str, help_text: str) -> None:
parser.add_argument(flag_name, dest=dest, action="store_const", const=1, default=None, help=help_text)
def _merge_match_strategy(current: str, addition: str) -> str:
parts = [item for item in str(current or "").split("+") if item]
if addition not in parts:
parts.append(addition)
return "+".join(parts) if parts else addition
def _requested_server_filter_strategy(audit_type: str, filters: dict[str, object], *, base: str = "server") -> str:
strategy = str(base or "server")
if filters.get("search") not in {None, ""}:
strategy = "server_search" if strategy == "server" else _merge_match_strategy(strategy, "server_search")
for key, strategy_name in RECENT_AUDIT_STRATEGY_FIELDS.get(audit_type, ()):
if filters.get(key) not in {None, ""}:
strategy = strategy_name if strategy == "server" else _merge_match_strategy(strategy, strategy_name)
return strategy
def _add_lookup_filter_arguments(parser: argparse.ArgumentParser) -> None:
parser.add_argument("--name", help="按名称精确优先匹配。")
parser.add_argument("--search", help="服务端搜索关键字。")
def _select_org(args: argparse.Namespace):
candidates = list_accessible_orgs()
current_context = resolve_effective_org_context(auto_select=False)
provided_selectors = [
name
for name, value in {"org_id": getattr(args, "org_id", None), "org_name": getattr(args, "org_name", None)}.items()
if str(value or "").strip()
]
if len(provided_selectors) > 1:
raise CLIError(
"组织选择参数冲突。",
payload=build_cli_guidance_payload(
AMBIGUOUS_ORG_REASON_CODE,
user_message="`select-org` 只能传 `--org-id` 或 `--org-name` 其中一个。",
action_hint="请保留一个组织定位参数后重试。",
suggested_commands=SELECT_ORG_EXAMPLES,
provided=provided_selectors,
),
)
if not args.org_id and not getattr(args, "org_name", None):
if current_context.get("selection_required"):
return build_org_selection_required_payload(current_context)
return {
"selection_required": False,
"candidate_orgs": candidates,
"next_step": ORG_SELECTION_NEXT_STEP,
**org_context_output(current_context),
}
target_org_id = str(getattr(args, "org_id", None) or "").strip()
target_org_name = str(getattr(args, "org_name", None) or "").strip()
if target_org_id:
matches = [item for item in candidates if str(item.get("id") or "").strip() == target_org_id]
else:
matches = _exact_first_filter([item for item in candidates if isinstance(item, dict)], target_org_name, "name")
if not matches:
raise CLIError(
"指定的组织当前不可访问。",
payload=build_cli_guidance_payload(
SELECT_ORG_REASON_CODE,
user_message="当前账号下找不到你指定的组织,请先从 `candidate_orgs` 里确认可访问组织。",
action_hint="可以先执行不带参数的 `select-org` 查看候选组织,再改用 `--org-id` 或精确的 `--org-name`。",
suggested_commands=SELECT_ORG_EXAMPLES,
org_id=target_org_id or None,
org_name=target_org_name or None,
candidate_orgs=candidates,
),
)
if len(matches) > 1:
raise CLIError(
"给定的组织名称匹配到多个候选组织。",
payload=build_cli_guidance_payload(
AMBIGUOUS_ORG_REASON_CODE,
user_message="当前 `--org-name` 命中了多个组织,请改用更精确的名称或直接使用 `--org-id`。",
action_hint="优先从返回的 `candidate_orgs` 中复制准确的 org_id 再执行。",
suggested_commands=SELECT_ORG_EXAMPLES,
org_name=target_org_name or None,
candidate_orgs=matches[:10],
),
)
selected = matches[0]
selected_org_id = str(selected.get("id") or "").strip()
preview_scope = "%s (%s)" % (
str(selected.get("name") or "").strip() or "Unknown",
str(selected.get("id") or "").strip() or "<unknown-org-id>",
)
preview_context = {
**current_context,
"effective_org": {**selected, "source": "user_selected"},
"switchable_orgs": [item for item in candidates if str(item.get("id") or "") != selected_org_id],
"switchable_org_count": len([item for item in candidates if str(item.get("id") or "") != selected_org_id]),
"org_context_hint": (
"当前预览的查询范围将切换为组织 %s;确认写入后才能按该组织继续查询。"
% preview_scope
),
}
if not args.confirm:
return {
"selection_required": False,
"next_step": "python3 jumpserver-runtime-setup/scripts/jms_diagnose.py select-org --org-id %s --confirm" % selected_org_id,
**org_context_output(preview_context),
}
require_confirmation(args)
persisted = persist_selected_org(selected_org_id)
confirmed_context = {
**preview_context,
"org_context_hint": (
"当前查询范围固定为组织 %s;如需切换查询范围,请先切换组织。"
% preview_scope
if preview_context["switchable_org_count"]
else None
),
}
return {
"selection_required": False,
"current_nonsecret": persisted["current_nonsecret"],
"env_file_path": persisted["env_file_path"],
**org_context_output(confirmed_context),
}
def _resolve(args: argparse.Namespace):
ensure_selected_org_context()
client = create_client()
discovery = create_discovery()
filters = merge_filter_args(
args,
explicit_fields=("name", "search"),
forbidden_fields=("limit", "offset"),
usage_examples=[
"python3 jumpserver-runtime-setup/scripts/jms_diagnose.py resolve --resource organization --name Default",
"python3 jumpserver-runtime-setup/scripts/jms_diagnose.py resolve --resource user --name example.user",
],
)
if args.resource == "asset":
items = discovery.list_assets()
field_names = ("id", "name", "address")
elif args.resource == "node":
items = discovery.list_nodes()
field_names = ("id", "name", "value", "full_value")
elif args.resource == "user":
items = discovery.list_users()
field_names = ("id", "name", "username", "email")
elif args.resource == "user-group":
items = discovery.list_user_groups()
field_names = ("id", "name")
elif args.resource == "organization":
items = client.list_paginated("/api/v1/orgs/orgs/")
field_names = ("id", "name")
elif args.resource == "account":
items = client.list_paginated("/api/v1/accounts/accounts/")
field_names = ("id", "name", "username")
elif args.resource == "platform":
items = [item.to_dict() for item in discovery.list_platforms()]
field_names = ("id", "name", "slug", "category")
elif args.resource == "permission":
items = client.list_paginated("/api/v1/perms/asset-permissions/")
field_names = ("id", "name")
else:
raise CLIError("Unsupported resolve resource: %s" % args.resource)
if args.id:
matches = [item for item in items if str(item.get("id")) == args.id]
else:
wanted = str(args.name or filters.get("name") or "").strip()
matches = _exact_first_filter([item for item in items if isinstance(item, dict)], wanted, *field_names)
return {"resource": args.resource, "matches": matches}
def _resolve_platform(args: argparse.Namespace):
ensure_selected_org_context()
return resolve_platform_reference(args.value)
def _require_exactly_one_selector(*, values: dict[str, str | None], message: str) -> None:
provided = [name for name, value in values.items() if str(value or "").strip()]
if len(provided) != 1:
raise CLIError(message, payload={"provided": provided})
def _validate_user_selector(args: argparse.Namespace) -> None:
_require_exactly_one_selector(
values={"user_id": args.user_id, "username": args.username},
message="Provide exactly one of --user-id or --username.",
)
def _validate_asset_selector(args: argparse.Namespace) -> None:
_require_exactly_one_selector(
values={"asset_id": args.asset_id, "asset_name": args.asset_name},
message="Provide exactly one of --asset-id or --asset-name.",
)
def _validate_org_override_selector(args: argparse.Namespace) -> None:
provided = [
name
for name, value in {
"org_id": getattr(args, "org_id", None),
"org_name": getattr(args, "org_name", None),
}.items()
if str(value or "").strip()
]
if len(provided) > 1:
raise CLIError(
"Provide at most one of --org-id or --org-name.",
payload={"provided": provided},
)
def _build_command_org_context(selected_org: dict, accessible_orgs: list[dict]) -> dict:
effective_org = {**selected_org, "source": "command_explicit"}
effective_org_id = str(effective_org.get("id") or "").strip()
switchable_orgs = [
item for item in accessible_orgs if str(item.get("id") or "").strip() and str(item.get("id") or "").strip() != effective_org_id
]
org_scope = "%s (%s)" % (
str(effective_org.get("name") or "").strip() or "Unknown",
effective_org_id or "<unknown-org-id>",
)
return {
"accessible_orgs": accessible_orgs,
"candidate_orgs": accessible_orgs,
"effective_org": effective_org,
"multiple_accessible_orgs": len(accessible_orgs) > 1,
"selection_required": False,
"reserved_org_auto_select_eligible": False,
"selected_org_accessible": True,
"switchable_orgs": switchable_orgs,
"switchable_org_count": len(switchable_orgs),
"org_context_hint": "当前查询范围固定为组织 %s;本次命令仅临时按该组织执行,不会写回本地配置。" % org_scope,
}
def _resolve_command_query_scope(args: argparse.Namespace) -> dict:
org_id = str(getattr(args, "org_id", None) or "").strip()
org_name = str(getattr(args, "org_name", None) or "").strip()
if not org_id and not org_name:
org_context = ensure_selected_org_context()
return {
"client": create_client(),
"discovery": create_discovery(),
"org_context": org_context,
}
accessible_orgs = list_accessible_orgs()
if org_id:
matches = [item for item in accessible_orgs if str(item.get("id") or "").strip() == org_id]
else:
matches = _exact_first_filter([item for item in accessible_orgs if isinstance(item, dict)], org_name, "name")
if not matches:
raise CLIError(
"Organization %s is not accessible in the current environment."
% (org_id or org_name),
payload={
"org_id": org_id or None,
"org_name": org_name or None,
"candidate_orgs": accessible_orgs,
},
)
if len(matches) > 1:
raise CLIError(
"Multiple organizations matched the provided identifier.",
payload={
"org_id": org_id or None,
"org_name": org_name or None,
"candidate_orgs": matches[:10],
},
)
org_context = _build_command_org_context(dict(matches[0]), accessible_orgs)
effective_org_id = str((org_context.get("effective_org") or {}).get("id") or "").strip()
return {
"client": create_client(org_id=effective_org_id),
"discovery": create_discovery(org_id=effective_org_id),
"org_context": org_context,
}
def _normalize_effective_access_payload(payload, *, resource: str):
if isinstance(payload, list):
records = [item for item in payload if isinstance(item, dict)]
return records, len(records)
if isinstance(payload, dict) and isinstance(payload.get("results"), list):
records = [item for item in (payload.get("results") or []) if isinstance(item, dict)]
try:
total = int(payload.get("count"))
except (TypeError, ValueError):
total = len(records)
return records, max(total, len(records))
raise CLIError(
"Effective %s API returned an unexpected payload." % resource,
payload={"resource": resource, "payload_type": type(payload).__name__},
)
def _append_unique_effective_records(target, new_records, *, seen_ids):
for item in new_records:
record_id = str(item.get("id") or "").strip() if isinstance(item, dict) else ""
if record_id:
if record_id in seen_ids:
continue
seen_ids.add(record_id)
target.append(item)
def _fetch_effective_access_records(client, path: str, *, resource: str, params=None):
payload = client.get(path, params=params)
records, reported_total = _normalize_effective_access_payload(payload, resource=resource)
collected = []
seen_ids = set()
_append_unique_effective_records(collected, records, seen_ids=seen_ids)
warnings = []
next_ref = payload.get("next") if isinstance(payload, dict) else None
while next_ref:
page_payload = client.get(next_ref)
page_records, _ = _normalize_effective_access_payload(page_payload, resource=resource)
if not page_records:
break
_append_unique_effective_records(collected, page_records, seen_ids=seen_ids)
next_ref = page_payload.get("next") if isinstance(page_payload, dict) else None
return collected, len(collected), reported_total, warnings
def _effective_user_access(user, *, client=None, org_context=None):
active_client = client or create_client()
user_id = str(user.get("id") or "")
assets_path = "/api/v1/perms/users/%s/assets/" % user_id
nodes_path = "/api/v1/perms/users/%s/nodes/" % user_id
asset_params = {"all": 1, "asset": "", "node": "", "offset": 0, "limit": DEFAULT_PAGE_SIZE, "display": 1, "draw": 1}
node_params = {"all": 1, "offset": 0, "limit": DEFAULT_PAGE_SIZE}
assets, asset_count, reported_asset_count, asset_warnings = _fetch_effective_access_records(
active_client,
assets_path,
resource="assets",
params=asset_params,
)
nodes, node_count, reported_node_count, node_warnings = _fetch_effective_access_records(
active_client,
nodes_path,
resource="nodes",
params=node_params,
)
warnings = [*asset_warnings, *node_warnings]
result = {
"asset_count": asset_count,
"node_count": node_count,
"assets": assets,
"nodes": nodes,
"matched_permissions": [],
"data_source": {
"assets_endpoint": assets_path,
"assets_params": asset_params,
"nodes_endpoint": nodes_path,
"nodes_params": node_params,
},
"warnings": warnings,
}
if org_context is not None:
result.update(org_context_output(org_context))
return result
def _user_assets(args: argparse.Namespace):
_validate_user_selector(args)
_validate_org_override_selector(args)
query_scope = _resolve_command_query_scope(args)
user = _resolve_user(args.user_id, args.username, discovery=query_scope["discovery"])
return {
"user": user,
**_effective_user_access(
user,
client=query_scope["client"],
org_context=query_scope["org_context"],
),
}
def _user_nodes(args: argparse.Namespace):
_validate_user_selector(args)
result = _user_assets(args)
return {
"user": result["user"],
"node_count": result["node_count"],
"nodes": result["nodes"],
"matched_permissions": result["matched_permissions"],
"data_source": result["data_source"],
"warnings": result["warnings"],
"effective_org": result.get("effective_org"),
"switchable_orgs": result.get("switchable_orgs") or [],
"switchable_org_count": int(result.get("switchable_org_count") or 0),
"org_context_hint": result.get("org_context_hint"),
}
def _user_asset_access(args: argparse.Namespace):
_validate_user_selector(args)
_validate_asset_selector(args)
_validate_org_override_selector(args)
from jms_analytics import _list_permissions
query_scope = _resolve_command_query_scope(args)
client = query_scope["client"]
discovery = query_scope["discovery"]
user = _resolve_user(args.user_id, args.username, discovery=discovery)
user_group_ids = {str(item.get("id", item)) for item in user.get("groups", [])}
asset = _resolve_asset(args.asset_id, args.asset_name, discovery=discovery)
node_lookup = build_node_lookup(discovery=discovery)
permed_accounts = set()
permed_protocols = set()
matched_permissions = []
for item in _list_permissions(client=client):
permission_id = str(item.get("id") or "").strip()
if not permission_id:
continue
detail = client.get("/api/v1/perms/asset-permissions/%s/" % permission_id)
user_ids = {str(obj.get("id", obj)) for obj in detail.get("users", [])}
group_ids = {str(obj.get("id", obj)) for obj in detail.get("user_groups", [])}
if str(user.get("id")) not in user_ids and not (group_ids & user_group_ids):
continue
match = match_permission_to_asset(detail, asset, node_lookup=node_lookup)
if not match:
continue
matched_permissions.append(
{
"id": detail.get("id"),
"name": detail.get("name"),
"match_source": match["match_source"],
"match_evidence": match["match_evidence"],
}
)
for account in detail.get("accounts", []):
if isinstance(account, dict):
permed_accounts.add(str(account.get("name") or account.get("username") or account.get("id")))
else:
permed_accounts.add(str(account))
for protocol in detail.get("protocols", []):
if isinstance(protocol, dict):
permed_protocols.add(str(protocol.get("name") or protocol.get("value") or protocol.get("label")))
else:
permed_protocols.add(str(protocol))
return {
"user": user,
"asset": asset,
"permed_accounts": sorted(permed_accounts),
"permed_protocols": sorted(permed_protocols),
"matched_permissions": matched_permissions,
**org_context_output(query_scope["org_context"]),
}
def _asset_permission_explain(args: argparse.Namespace):
_validate_asset_selector(args)
_validate_org_override_selector(args)
query_scope = _resolve_command_query_scope(args)
asset = _resolve_asset(args.asset_id, args.asset_name, discovery=query_scope["discovery"])
explanation = explain_asset_permissions(
asset,
client=query_scope["client"],
discovery=query_scope["discovery"],
)
return {**explanation, **org_context_output(query_scope["org_context"])}
def _format_recent_audit_record(audit_type: str, item: dict, *, filters: dict | None = None) -> dict:
active_filters = dict(filters or {})
asset_filter = active_filters.get("asset")
record = {
"id": item.get("id"),
"user": _extract_user(item) or None,
"asset": _extract_asset(item) or None,
"account": _extract_account(item) or None,
"protocol": _extract_protocol(item) or None,
"source_ip": _extract_source_ip(item) or None,
"status": _extract_status(item) or None,
"timestamp": _extract_datetime(item),
"duration_seconds": _extract_duration(item),
"data_source": item.get("_data_source") or None,
"filter_strategy": item.get("_filter_strategy") or None,
"asset_evidence": _asset_filter_evidence(item, expected=asset_filter),
"raw": item,
}
if audit_type == "command":
record["command"] = str(item.get("input") or item.get("command") or "").strip() or None
elif audit_type == "login":
record["reason"] = str(item.get("reason") or item.get("detail") or "").strip() or None
elif audit_type == "operate":
record["action"] = str(item.get("operate") or item.get("action") or item.get("type") or "").strip() or None
return record
def _recent_audit(args: argparse.Namespace):
context = ensure_selected_org_context()
filters = _normalize_time_filters(
merge_filter_args(
args,
explicit_fields=(
"date_from",
"date_to",
"days",
"search",
"user",
"username",
"ip",
"type",
"city",
"mfa",
"status",
"asset",
"asset_id",
"protocol",
"account",
"login_from",
"remote_addr",
"order",
"action",
"resource_type",
"command_storage_id",
"command_storage_scope",
),
forbidden_fields=("limit", "offset"),
usage_examples=_diagnose_usage_examples("recent-audit"),
),
default_days=7,
)
if args.audit_type == "operate":
filters = _normalize_operate_audit_filters(filters)
elif args.audit_type == "login":
filters = _normalize_login_audit_filters(filters)
elif args.audit_type == "session":
filters = _normalize_terminal_session_filters(filters)
handlers = {
"login": _login_records,
"session": _fetch_session_records,
"command": _fetch_command_records,
}
filter_strategy = _requested_server_filter_strategy(args.audit_type, filters)
if args.audit_type == "operate":
client = create_client()
server_filters = _operate_audit_server_filters(filters)
result = client.list_paginated("/api/v1/audits/operate-logs/", params=server_filters)
records = _apply_common_filters([item for item in result if isinstance(item, dict)], filters)
if len(records) != len(result):
filter_strategy = _merge_match_strategy(filter_strategy, "local_common_filters")
else:
records = handlers[args.audit_type](filters)
if args.audit_type == "session":
filter_strategy = _requested_server_filter_strategy(
args.audit_type,
filters,
base=next(
(
str(item.get("_filter_strategy") or "").strip()
for item in records
if isinstance(item, dict) and str(item.get("_filter_strategy") or "").strip()
),
"server",
),
)
elif args.audit_type == "command":
filter_strategy = _requested_server_filter_strategy(args.audit_type, filters, base="server+command_storage_context")
formatted = [_format_recent_audit_record(args.audit_type, item, filters=filters) for item in records]
result = {
"audit_type": args.audit_type,
"summary": {
"total": len(records),
"returned": len(formatted),
"filters": {key: value for key, value in filters.items() if not str(key).startswith("_")},
"filter_strategy": filter_strategy,
"data_sources": sorted({item.get("_data_source") for item in records if isinstance(item, dict) and item.get("_data_source")}),
"filter_strategies": sorted({item.get("_filter_strategy") for item in records if isinstance(item, dict) and item.get("_filter_strategy")}),
},
"records": formatted,
**org_context_output(context),
}
if args.audit_type == "command":
from jms_analytics import resolve_command_storage_context
result.update(resolve_command_storage_context(filters))
return result
def _settings_category(args: argparse.Namespace):
ensure_selected_org_context()
filters = merge_filter_args(
args,
default={"category": args.category},
explicit_fields=("category", "id"),
usage_examples=rewrite_entrypoint_commands(
["python3 jumpserver-governance-inspection/scripts/jms_diagnose.py settings-category --category security_auth"],
"jms_diagnose.py",
),
)
return run_capability("setting-category-query", filters)
def _license_detail(_: argparse.Namespace):
ensure_selected_org_context()
return run_capability("license-detail-query", {})
def _tickets(args: argparse.Namespace):
ensure_selected_org_context()
filters = _normalize_ticket_filters(
merge_filter_args(
args,
explicit_fields=("search", "applicant_username_name", "state", "type"),
forbidden_fields=("limit", "offset"),
usage_examples=rewrite_entrypoint_commands(
["python3 jumpserver-governance-inspection/scripts/jms_diagnose.py tickets --applicant example.user --state closed --type command_confirm"],
"jms_diagnose.py",
),
),
)
return run_capability("ticket-list-query", filters)
def _command_storages(args: argparse.Namespace):
ensure_selected_org_context()
filters = merge_filter_args(
args,
explicit_fields=("name", "search"),
forbidden_fields=("limit", "offset"),
usage_examples=rewrite_entrypoint_commands(
["python3 jumpserver-governance-inspection/scripts/jms_diagnose.py command-storages --search default"],
"jms_diagnose.py",
),
)
return run_capability("command-storage-query", filters)
def _replay_storages(args: argparse.Namespace):
ensure_selected_org_context()
filters = merge_filter_args(
args,
explicit_fields=("name", "search"),
forbidden_fields=("limit", "offset"),
usage_examples=rewrite_entrypoint_commands(
["python3 jumpserver-governance-inspection/scripts/jms_diagnose.py replay-storages --search default"],
"jms_diagnose.py",
),
)
return run_capability("replay-storage-query", filters)
def _terminals(args: argparse.Namespace):
ensure_selected_org_context()
filters = merge_filter_args(
args,
explicit_fields=("name", "search"),
forbidden_fields=("limit", "offset"),
usage_examples=rewrite_entrypoint_commands(
["python3 jumpserver-governance-inspection/scripts/jms_diagnose.py terminals --search koko"],
"jms_diagnose.py",
),
)
return run_capability("terminal-component-query", filters)
def _reports(args: argparse.Namespace):
ensure_selected_org_context()
filters = merge_filter_args(
args,
default={"report_type": args.report_type},
explicit_fields=(
"report_type",
"days",
"date_from",
"date_to",
"top",
"daily_success_and_failure_metrics",
"total_long_time_no_login_accounts",
"total_new_found_accounts",
"total_groups_changed_accounts",
"total_sudoers_changed_accounts",
"total_authorized_keys_changed_accounts",
"total_account_deleted_accounts",
"total_password_expired_accounts",
"total_long_time_password_accounts",
"total_weak_password_accounts",
"total_leaked_password_accounts",
"total_repeated_password_accounts",
),
forbidden_fields=("limit", "offset"),
usage_examples=_diagnose_usage_examples("reports"),
)
return run_capability("report-query", filters)
def _account_automations(args: argparse.Namespace):
ensure_selected_org_context()
filters = merge_filter_args(
args,
explicit_fields=("days", "date_from", "date_to", "top", "search"),
forbidden_fields=("limit", "offset"),
usage_examples=rewrite_entrypoint_commands(
["python3 jumpserver-governance-inspection/scripts/jms_diagnose.py account-automations --days 30"],
"jms_diagnose.py",
),
)
return run_capability("account-automation-overview", filters)
def _endpoint_inventory(args: argparse.Namespace):
ensure_selected_org_context()
discovery = create_discovery()
return discovery.core_inventory_payload(refresh=args.refresh)
def _endpoint_verify(args: argparse.Namespace):
ensure_selected_org_context()
client = create_client()
filters = merge_filter_args(
args,
usage_examples=[
"python3 jumpserver-runtime-setup/scripts/jms_diagnose.py endpoint-verify --path /api/v1/settings/setting/ --method GET",
],
)
path = str(args.path or filters.get("path") or "").strip()
if not path:
raise CLIError(
"缺少待验证的端点路径。",
payload=build_cli_guidance_payload(
MISSING_ENDPOINT_PATH_REASON_CODE,
user_message="请通过 `--path` 指定要验证的 API 路径。",
action_hint="例如 `--path /api/v1/settings/setting/`;只有兼容旧命令时才建议放进 `--filters`。",
suggested_commands=[
"python3 jumpserver-runtime-setup/scripts/jms_diagnose.py endpoint-verify --path /api/v1/settings/setting/ --method GET",
],
),