|
| 1 | +"""Superuser administration for the install-wide approved-provider policy.""" |
| 2 | + |
| 3 | +from __future__ import annotations |
| 4 | + |
| 5 | +from typing import Annotated |
| 6 | + |
| 7 | +from fastapi import APIRouter, Depends |
| 8 | +from lfx.base.models.provider_registry import get_registry_snapshot |
| 9 | +from pydantic import BaseModel, Field, StringConstraints, field_validator |
| 10 | + |
| 11 | +from langflow.api.utils import DbSession, DbSessionReadOnly |
| 12 | +from langflow.services.auth.utils import get_current_active_superuser |
| 13 | +from langflow.services.database.models.user.model import User |
| 14 | +from langflow.services.model_provider_policy import ( |
| 15 | + apply_model_provider_policy_state, |
| 16 | + get_model_provider_policy_state, |
| 17 | + replace_model_provider_policy_state, |
| 18 | +) |
| 19 | + |
| 20 | +router = APIRouter(prefix="/model-provider-policy", tags=["Model Provider Policy"]) |
| 21 | + |
| 22 | +ProviderId = Annotated[str, StringConstraints(pattern=r"^[a-z0-9][a-z0-9._-]*$", max_length=255)] |
| 23 | + |
| 24 | + |
| 25 | +class RegisteredModelProviderRead(BaseModel): |
| 26 | + """Stable provider identity exposed to the administrative picker.""" |
| 27 | + |
| 28 | + provider_id: str |
| 29 | + display_name: str |
| 30 | + provider: str |
| 31 | + |
| 32 | + |
| 33 | +class ModelProviderPolicyWrite(BaseModel): |
| 34 | + """Complete replacement for the install-wide approved-provider set.""" |
| 35 | + |
| 36 | + approved_provider_ids: Annotated[list[ProviderId], Field(max_length=1000)] |
| 37 | + |
| 38 | + @field_validator("approved_provider_ids") |
| 39 | + @classmethod |
| 40 | + def deduplicate_provider_ids(cls, provider_ids: list[str]) -> list[str]: |
| 41 | + return sorted(set(provider_ids)) |
| 42 | + |
| 43 | + |
| 44 | +class ModelProviderPolicyRead(BaseModel): |
| 45 | + """Current deployment ceiling plus every provider registered in this process.""" |
| 46 | + |
| 47 | + approved_provider_ids: list[str] |
| 48 | + registered_providers: list[RegisteredModelProviderRead] |
| 49 | + |
| 50 | + |
| 51 | +def _build_policy_response(approved_provider_ids: set[str] | frozenset[str]) -> ModelProviderPolicyRead: |
| 52 | + snapshot = get_registry_snapshot() |
| 53 | + registered_providers = [ |
| 54 | + RegisteredModelProviderRead( |
| 55 | + provider_id=provider_id, |
| 56 | + display_name=descriptor.display_name or descriptor.name, |
| 57 | + provider=descriptor.name, |
| 58 | + ) |
| 59 | + for provider_id, descriptor in snapshot.descriptors_by_id.items() |
| 60 | + ] |
| 61 | + registered_providers.sort(key=lambda descriptor: (descriptor.display_name.casefold(), descriptor.provider_id)) |
| 62 | + return ModelProviderPolicyRead( |
| 63 | + approved_provider_ids=sorted(approved_provider_ids), |
| 64 | + registered_providers=registered_providers, |
| 65 | + ) |
| 66 | + |
| 67 | + |
| 68 | +@router.get("", response_model=ModelProviderPolicyRead) |
| 69 | +@router.get("/", response_model=ModelProviderPolicyRead) |
| 70 | +async def read_model_provider_policy( |
| 71 | + _admin: Annotated[User, Depends(get_current_active_superuser)], |
| 72 | + session: DbSessionReadOnly, |
| 73 | +) -> ModelProviderPolicyRead: |
| 74 | + """Read the global provider policy. An empty approved list is unrestricted.""" |
| 75 | + state = await get_model_provider_policy_state(session) |
| 76 | + return _build_policy_response(state.approved_provider_ids) |
| 77 | + |
| 78 | + |
| 79 | +@router.post("", response_model=ModelProviderPolicyRead) |
| 80 | +@router.post("/", response_model=ModelProviderPolicyRead) |
| 81 | +@router.put("", response_model=ModelProviderPolicyRead) |
| 82 | +@router.put("/", response_model=ModelProviderPolicyRead) |
| 83 | +async def replace_model_provider_policy( |
| 84 | + payload: ModelProviderPolicyWrite, |
| 85 | + _admin: Annotated[User, Depends(get_current_active_superuser)], |
| 86 | + session: DbSession, |
| 87 | +) -> ModelProviderPolicyRead: |
| 88 | + """Atomically replace the global provider policy and invalidate snapshots.""" |
| 89 | + state = await replace_model_provider_policy_state(session, payload.approved_provider_ids) |
| 90 | + |
| 91 | + # Never publish uncommitted policy to the runtime. A failed commit leaves |
| 92 | + # the previous in-memory ceiling and cached decisions intact. |
| 93 | + apply_model_provider_policy_state(state) |
| 94 | + return _build_policy_response(state.approved_provider_ids) |
| 95 | + |
| 96 | + |
| 97 | +__all__ = [ |
| 98 | + "ModelProviderPolicyRead", |
| 99 | + "ModelProviderPolicyWrite", |
| 100 | + "RegisteredModelProviderRead", |
| 101 | + "router", |
| 102 | +] |
0 commit comments