"""
FastAPI dependencies for dependency injection.
"""
from typing import Generator, Optional, Callable
from functools import wraps
from fastapi import Depends, HTTPException, status
from fastapi.security import OAuth2PasswordBearer
from jose import JWTError, jwt
from sqlalchemy.orm import Session

from app.config import settings
from app.database import get_db
from app.models.user import User, UserRole
from app.models.permission import PermissionResource, PermissionAction

oauth2_scheme = OAuth2PasswordBearer(tokenUrl="/api/auth/login")


def get_current_user(
    db: Session = Depends(get_db),
    token: str = Depends(oauth2_scheme)
) -> User:
    """
    Get current authenticated user from JWT token.
    Raises 401 if token is invalid or user not found.
    """
    credentials_exception = HTTPException(
        status_code=status.HTTP_401_UNAUTHORIZED,
        detail="Could not validate credentials",
        headers={"WWW-Authenticate": "Bearer"},
    )
    try:
        payload = jwt.decode(
            token, settings.secret_key, algorithms=[settings.algorithm]
        )
        user_id: int = payload.get("sub")
        if user_id is None:
            raise credentials_exception
    except JWTError:
        raise credentials_exception

    user = db.query(User).filter(User.id == user_id).first()
    if user is None:
        raise credentials_exception
    if not user.is_active:
        raise HTTPException(
            status_code=status.HTTP_403_FORBIDDEN,
            detail="User account is disabled"
        )
    return user


def get_current_active_user(
    current_user: User = Depends(get_current_user)
) -> User:
    """Ensure user is active."""
    if not current_user.is_active:
        raise HTTPException(
            status_code=status.HTTP_403_FORBIDDEN,
            detail="Inactive user"
        )
    return current_user


def get_admin_user(
    current_user: User = Depends(get_current_user)
) -> User:
    """Ensure user has admin or superadmin role."""
    if current_user.role not in [UserRole.ADMIN, UserRole.SUPERADMIN]:
        raise HTTPException(
            status_code=status.HTTP_403_FORBIDDEN,
            detail="Admin privileges required"
        )
    return current_user


def get_superadmin_user(
    current_user: User = Depends(get_current_user)
) -> User:
    """Ensure user has superadmin role."""
    if current_user.role != UserRole.SUPERADMIN:
        raise HTTPException(
            status_code=status.HTTP_403_FORBIDDEN,
            detail="Superadmin privileges required"
        )
    return current_user


def get_reception_or_admin(
    current_user: User = Depends(get_current_user)
) -> User:
    """Ensure user has reception or admin role."""
    if current_user.role not in [UserRole.SUPERADMIN, UserRole.ADMIN, UserRole.RECEPTION]:
        raise HTTPException(
            status_code=status.HTTP_403_FORBIDDEN,
            detail="Reception or admin privileges required"
        )
    return current_user


def get_accounting_or_admin(
    current_user: User = Depends(get_current_user)
) -> User:
    """Ensure user has accounting or admin role."""
    if current_user.role not in [UserRole.SUPERADMIN, UserRole.ADMIN, UserRole.ACCOUNTING]:
        raise HTTPException(
            status_code=status.HTTP_403_FORBIDDEN,
            detail="Accounting or admin privileges required"
        )
    return current_user


def get_manager_or_admin(
    current_user: User = Depends(get_current_user)
) -> User:
    """Ensure user has manager or admin role."""
    if current_user.role not in [UserRole.SUPERADMIN, UserRole.ADMIN, UserRole.MANAGER]:
        raise HTTPException(
            status_code=status.HTTP_403_FORBIDDEN,
            detail="Manager or admin privileges required"
        )
    return current_user


def require_establishment_access(establishment_id: int):
    """
    Dependency factory for checking user access to a specific establishment.
    """
    def dependency(
        db: Session = Depends(get_db),
        current_user: User = Depends(get_current_user)
    ) -> User:
        if not current_user.has_access_to_establishment(establishment_id):
            raise HTTPException(
                status_code=status.HTTP_403_FORBIDDEN,
                detail="Access denied to this establishment"
            )
        return current_user
    return dependency


def require_permission(resource: PermissionResource, action: PermissionAction):
    """
    Dependency factory for fine-grained permission checking.

    Usage:
        @router.get("/sensitive")
        def endpoint(
            current_user = Depends(require_permission(PermissionResource.BUDGETS, PermissionAction.APPROVE))
        ):
            ...
    """
    def dependency(
        db: Session = Depends(get_db),
        current_user: User = Depends(get_current_user)
    ) -> User:
        from app.services.permission_service import PermissionService
        service = PermissionService(db)
        if not service.has_permission(current_user.id, current_user.role, resource, action):
            raise HTTPException(
                status_code=status.HTTP_403_FORBIDDEN,
                detail=f"Permission denied: {action.value} on {resource.value}"
            )
        return current_user
    return dependency
