<?php

use Illuminate\Foundation\Application;
use Illuminate\Foundation\Configuration\Exceptions;
use Illuminate\Foundation\Configuration\Middleware;

return Application::configure(basePath: dirname(__DIR__))
    ->withRouting(
        web: __DIR__.'/../routes/web.php',
        commands: __DIR__.'/../routes/console.php',
        health: '/up',
    )
    ->withMiddleware(function (Middleware $middleware) {
        // ──────────────────────────────────────────────────────────────────
        // Register the dynamic permission middleware alias.
        //
        // Usage in routes/web.php:
        //   ->middleware('permission:leads.view')
        //   ->middleware('permission:jobs.create')
        //   ->middleware('permission:contacts.edit')
        //
        // The CheckPermission middleware reads role_permissions at runtime
        // and returns 403 if the user's role does not have granted = true
        // for the requested permission string.
        //
        // Admin role bypasses ALL permission checks automatically.
        // ──────────────────────────────────────────────────────────────────
        $middleware->alias([
            'permission' => \App\Http\Middleware\CheckPermission::class,
            'role'   => \App\Http\Middleware\RoleMiddleware::class,
            'active' => \App\Http\Middleware\EnsureUserIsActive::class,
        ]);
        $middleware->appendToGroup('web', \App\Http\Middleware\EnsureUserIsActive::class);
    })
    ->withExceptions(function (Exceptions $exceptions) {
        // Render the custom 403 Blade view for all permission-denied errors
        $exceptions->render(function (\Symfony\Component\HttpKernel\Exception\HttpException $e, $request) {
            if ($e->getStatusCode() === 403) {
                return response()->view('errors.403', [], 403);
            }
        });
    })
    ->create();
