溫馨提示×

溫馨提示×

您好,登錄后才能下訂單哦!

密碼登錄×
登錄注冊×
其他方式登錄
點(diǎn)擊 登錄注冊 即表示同意《億速云用戶服務(wù)條款》

怎么設(shè)置和驗(yàn)證Django權(quán)限

發(fā)布時(shí)間:2020-07-27 15:19:38 來源:億速云 閱讀:272 作者:小豬 欄目:開發(fā)技術(shù)

這篇文章主要為大家展示了怎么設(shè)置和驗(yàn)證Django權(quán)限,內(nèi)容簡而易懂,希望大家可以學(xué)習(xí)一下,學(xué)習(xí)完之后肯定會有收獲的,下面讓小編帶大家一起來看看吧。

當(dāng)創(chuàng)建一個(gè)Models, 在同步到數(shù)據(jù)庫里,django默認(rèn)設(shè)置了三個(gè)權(quán)限 ,就是 add, change, delete權(quán)限。但是往往有時(shí)候,根本不夠用,此時(shí)我們可以自己寫一個(gè)腳本,來進(jìn)行權(quán)限的設(shè)置.

根據(jù)DJango官方文檔解釋,權(quán)限都是與models有關(guān)系的,此時(shí).如果想設(shè)置一個(gè)view,對于有權(quán)限的用戶進(jìn)行放行,對于無權(quán)限的用戶進(jìn)行限制.那么我們就可以著手來寫這個(gè)需求.

驗(yàn)證權(quán)限的方法一般有兩種,一種是用@permission_required來進(jìn)行驗(yàn)證,第二中是用user.has_perm()在函數(shù)里進(jìn)行驗(yàn)證,通過返回的True或者False來進(jìn)行下一步

同時(shí)我的稍微復(fù)雜一些,是在django中加入了第三方認(rèn)證oauth3,并限制跨域訪問的資源.具體見我之前的文章.

具體步驟如下:

第一步:

設(shè)置跨域訪問資源范圍,如下:

CORS_URLS_REGEX = r'^/(o|api/oauth/).*$'  
#只允許跨域訪問url為/o/....或者/api/oauth/...的資源

第二步:

寫一個(gè)設(shè)置permission腳本,或者你自己創(chuàng)建一個(gè)model,然后migrate得到django默認(rèn)提供的三個(gè)權(quán)限,當(dāng)然,這過于繁瑣和單一,你也可以自定義permission,在你創(chuàng)建的model里添加Meta類,然后創(chuàng)建你的自定義permission.如下:

      class **Model():
        ....
        class Meta:
        permissions = (
          (can_read'', '查看'),
          (can_delete'', '刪除'),
        )

或者, 你可以自己寫一個(gè)創(chuàng)建permission的文件.這里,我的需求是根據(jù)用戶來限制是否訪問資源,直接在User上來進(jìn)行permission設(shè)置,如下:

from django.contrib.auth.models import Permission, User
from django.contrib.contenttypes.models import ContentType
 
def run(codename, name):
  content_type = ContentType.objects.get_for_model(User)
  permission = Permission.objects.get_or_create(codename=codename, name=name, content_type=content_type)
  return permission

運(yùn)行run即可創(chuàng)建指定codename的permission,這與用戶是綁定的.

第三步:    

驗(yàn)證權(quán)限,最主要的有兩種方法,用裝飾器方法,或者在函數(shù)里用has_perm/has_perms,我這里使用裝飾器方法,當(dāng)然.最開始我自己手寫了一個(gè)驗(yàn)證裝飾器,后來發(fā)現(xiàn),django有自帶的,也比較好用,直接在views函數(shù)錢@permission_required(perms)即可.

由于此處我用的是django的視通函數(shù),無法直接在函數(shù)前加@permission_required(perms),需要用到如下方法,可以將函數(shù)裝飾器改為方法或類裝飾器的方法,django自帶的@method_decorator(decorator),

用法如下

class LimitView(ProtectedResourceView):
  @method_decorator(permission_required(per_list[0]))
  def get(self, request):
    ....

LimitView為我自己的視圖函數(shù),繼承自oauth的ProtectedResourceView,作用是保護(hù)視圖函數(shù)不被授權(quán)用戶查看.permission_required參數(shù)為用戶需要擁有的權(quán)限,如果有,可以正常訪問,否則,會重定向到登錄頁面,或者你可以在此處自己指定轉(zhuǎn)向頁面.

需要注意的是使用@permission_required(perms)時(shí)request.user需有字段,否則會報(bào)錯.我這里沒有登錄也可以訪問授權(quán)是因?yàn)槲沂褂昧擞脩粼试S的授權(quán)碼訪問,會直接在request中設(shè)置user字段為該access_token對應(yīng)的user.

補(bǔ)充知識:django 校驗(yàn)用戶是否有權(quán)限

views中判斷是否有權(quán)限:

{% if request.user.has_perm('app.權(quán)限名')%}
……
 {%endif%}

html中根據(jù)權(quán)限判斷控件是否顯示:

{% if perms.appname.codename%}
{% endif%}

切記:要想html中變量生效,必須傳入RequestContext,views.py中必須是render(request,'xx.html',{}),這個(gè)問題糾結(jié)很久。

以上就是關(guān)于怎么設(shè)置和驗(yàn)證Django權(quán)限的內(nèi)容,如果你們有學(xué)習(xí)到知識或者技能,可以把它分享出去讓更多的人看到。

向AI問一下細(xì)節(jié)

免責(zé)聲明:本站發(fā)布的內(nèi)容(圖片、視頻和文字)以原創(chuàng)、轉(zhuǎn)載和分享為主,文章觀點(diǎn)不代表本網(wǎng)站立場,如果涉及侵權(quán)請聯(lián)系站長郵箱:is@yisu.com進(jìn)行舉報(bào),并提供相關(guān)證據(jù),一經(jīng)查實(shí),將立刻刪除涉嫌侵權(quán)內(nèi)容。

AI