"""Role model with RBAC permissions.""" from __future__ import annotations import uuid from datetime import datetime from typing import Any from sqlalchemy import DateTime, Integer, String, func from sqlalchemy import Boolean from sqlalchemy.dialects.postgresql import JSONB from sqlalchemy.dialects.postgresql import UUID as PGUUID from sqlalchemy.orm import Mapped, mapped_column from app.core.db import Base, TenantMixin class Role(Base, TenantMixin): """Role entity with module→action→permission mapping and field-level permissions.""" __tablename__ = "roles" id: Mapped[uuid.UUID] = mapped_column( PGUUID(as_uuid=True), primary_key=True, default=uuid.uuid4 ) name: Mapped[str] = mapped_column(String(100), nullable=False) permissions: Mapped[dict[str, Any]] = mapped_column(JSONB, nullable=False) denied_permissions: Mapped[list[str]] = mapped_column( JSONB, nullable=False, default=list ) field_permissions: Mapped[dict[str, Any]] = mapped_column(JSONB, default=dict, nullable=False) permission_version: Mapped[int] = mapped_column( Integer, nullable=False, default=1, server_default="1" ) created_at: Mapped[datetime] = mapped_column( DateTime(timezone=True), nullable=False, server_default=func.now() ) deleted_at: Mapped[datetime | None] = mapped_column( DateTime(timezone=True), nullable=True, default=None )