- Los seeds que creaban módulos nuevos asignaban esos submódulos a TODOS los
roles en cada arranque (idempotente contra re-agregar lo ya quitado, pero
igual tocaba roles personalizados/restringidos por primera vez apenas
existían). Ahora solo se asignan automáticamente al rol "Administrador";
cualquier rol restringido que crees para un empleado ya no recibe módulos
nuevos sin que tú se los habilites a propósito desde /app/roles.
- Se revierte el bloqueo "solo administrador" que había puesto en
/query-runner/run y /run-batch: bloqueaba también a usuarios con el
submódulo Query Runner correctamente asignado a su rol. En su lugar se
agrega la validación real que faltaba — RunQuery/RunBatchQuery no
verificaban que el conx_db_id recibido perteneciera al rol del usuario
(solo el listado de conexiones del selector estaba filtrado); ahora si no
es admin, se verifica contra Role.ConxDBs antes de ejecutar cualquier SQL.
Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>