"""users table — M1 "Sign in with BW" (02-domain-model.md §1).

App login identities keyed on the BW username. No password column —
authentication is id-auth's job (Pattern B). Rows are auto-provisioned
with zero capabilities on first sign-in.

`person_party_id` is a PLAIN nullable uuid here: the parties table only
lands with M2's schema migration, which also adds the FK -> parties(id)
and the unique constraint ("every user IS a person").

Revision ID: 0002
Revises: 0001
Create Date: 2026-07-07
"""

from collections.abc import Sequence

import sqlalchemy as sa
from sqlalchemy.dialects import postgresql

from alembic import op

revision: str = "0002"
down_revision: str | None = "0001"
branch_labels: str | Sequence[str] | None = None
depends_on: str | Sequence[str] | None = None


def upgrade() -> None:
    op.create_table(
        "users",
        sa.Column(
            "id",
            postgresql.UUID(as_uuid=True),
            primary_key=True,
            server_default=sa.text("gen_random_uuid()"),
        ),
        sa.Column("idauth_username", sa.Text(), nullable=False),
        sa.Column("email", sa.Text(), nullable=False, server_default=sa.text("''")),
        # FK + unique -> parties(id) added by M2's migration (table doesn't exist yet).
        sa.Column("person_party_id", postgresql.UUID(as_uuid=True), nullable=True),
        sa.Column(
            "is_super_admin", sa.Boolean(), nullable=False, server_default=sa.text("false")
        ),
        sa.Column(
            "preferences",
            postgresql.JSONB(),
            nullable=False,
            server_default=sa.text("'{}'::jsonb"),
        ),
        sa.Column(
            "created_at",
            sa.DateTime(timezone=True),
            nullable=False,
            server_default=sa.text("now()"),
        ),
        sa.UniqueConstraint("idauth_username", name="uq_users_idauth_username"),
    )


def downgrade() -> None:
    op.drop_table("users")
