如何在Python的Django4中实现RESTful接口的动态权限控制?

小雪同学_6598

小雪同学_6598

2026-09-11

825人浏览

原创

动态权限控制需继承basepermission并重写has_permission,通过request、view上下文实现细粒度鉴权,返回布尔值,避免硬编码与重复查询,合理组合权限类并记录日志。

如何在python的django4中实现restful接口的动态权限控制?

权限类需要继承 BasePermission 并重写 has_permission

动态权限控制的核心不是靠硬编码的 is_authenticated 或 is_staff,而是让权限逻辑能感知当前请求上下文(比如 URL 路径、HTTP 方法、用户角色、甚至查询参数)。Django REST Framework 的 BasePermission 类提供了 has_permission(self, request, view) 和 has_object_permission(self, request, view, obj) 两个钩子。前者决定能否进入视图,后者决定能否操作具体对象。

常见错误是直接在视图里用 if not request.user.is_admin: 做判断——这会让权限逻辑散落在各处,无法复用、难以测试、也不符合 DRF 的设计意图。

  • 必须返回布尔值:True 表示放行,False 表示拒绝(会触发 PermissionDenied 异常)
  • view 参数可用来获取 view.action(如 "list"、"retrieve")、view.kwargs、甚至自定义的 view.permission_required 属性
  • 不要在 has_permission 中做数据库查询;高频调用下易成性能瓶颈,应提前缓存或改用 has_object_permission 阶段处理

用 view.action + 用户角色表实现 CRUD 级细粒度控制

Django REST Framework 的 ViewSet 会自动设置 view.action(如 "create"、"update"),结合用户所属角色(存在 UserRole 或 Group 模型中),就能实现「管理员可删,编辑可改,游客仅读」这类规则。

假设你有 RolePermission 模型记录角色对某个视图动作的授权状态:

class RolePermission(models.Model):
    role = models.ForeignKey(Group, on_delete=models.CASCADE)
    view_name = models.CharField(max_length=100)  # 如 "article-viewset"
    action = models.CharField(max_length=20)      # 如 "destroy"
    allowed = models.BooleanField(default=True)

对应权限类可这样写:

提示词大师-python版
提示词大师-python版

图片提示词生成器?不止如此。 马甲系统 —— 把脑海中的画面,翻译成AI能理解的专业表达。 用得越多,它越懂你:首次需要多问几句确认方向,用久了几乎一说就懂。 用得越多,它越快:缓存机制让后续对话越来越省。 RAG进化:成功案例持续入库,越跑越聪明。 输入「新手指南」查看完整功能介绍

下载
class DynamicRolePermission(BasePermission):
    def has_permission(self, request, view):
        if not request.user.is_authenticated:
            return False
        # 获取视图唯一标识(推荐用 view.basename 或自定义 view.permission_key)
        view_key = getattr(view, 'permission_key', f"{view.__class__.__name__.lower()}")
        action = view.action
        return RolePermission.objects.filter(
            role__user=request.user,
            view_name=view_key,
            action=action,
            allowed=True
        ).exists()
  • view.basename 在路由中显式声明时才可靠;更稳妥的是在 ViewSet 类上加 permission_key = "article"
  • 避免每次查库:可用 cache.get_or_set 缓存 (user_id, view_key, action) 三元组结果,超时设为 60 秒
  • 注意 view.action 在函数视图(@api_view)中为 None,需退化到检查 request.method

URL 路径和查询参数也能参与权限判定

有些场景权限取决于请求路径结构或参数,比如「只允许访问 /api/v1/users/me/,禁止访问 /api/v1/users/123/」,或「带 ?scope=internal 才能看敏感字段」。这时不能只依赖 view.action,得解析 request.path 或 request.query_params。

例如限制只能访问当前用户资源:

class OwnResourcePermission(BasePermission):
    def has_permission(self, request, view):
        if not request.user.is_authenticated:
            return False
        # 匹配 /api/v1/users/{id}/ 这类路径
        import re
        match = re.match(r'^/api/v1/users/(\d+)/$', request.path)
        if match:
            target_id = int(match.group(1))
            return target_id == request.user.id
        return True  # 其他路径不限制
  • 正则匹配路径比解析 view.kwargs 更底层、更可控,但要注意 Django 的 URL resolver 可能已处理过 path prefix(如 API_PREFIX = "/api/v1/")
  • 查询参数判断要谨慎:request.query_params.get("scope") == "internal" 可用于临时调试开关,但不应作为长期权限依据——它不防篡改,且绕过认证流程
  • 若需参数级鉴权,建议改用签名 token 或后端透传的 header(如 X-Request-Scope),再配合中间件预校验

多个权限类组合使用时的执行顺序和短路逻辑

DRF 的 permission_classes 是列表,按顺序逐个执行 has_permission,**任一返回 False 即终止并拒绝请求**。这意味着顺序很重要:开销小的判断(如是否登录)应放在前面,开销大的(如查库、远程调用)放后面。

  • 典型组合:[IsAuthenticated, DynamicRolePermission, OwnResourcePermission] —— 先拦未登录,再查角色,最后校验资源归属
  • 不要把 AllowAny 放在列表中间;它永远返回 True,会导致后续权限类完全失效
  • 如果需要「满足任一条件即可」,得自己写一个组合类(如 AnyOf([A, B])),而不是依赖列表顺序
  • 调试时可在每个权限类里加 print(f"[{self.__class__.__name__}] {request.path} → {result}"),但上线前务必删除或改用 logging

最易被忽略的是:权限类里的异常不会自动记录日志,也看不到具体被哪个条件拦截。上线前至少加一行 logger.info("Permission denied for %s on %s", request.user, request.path),否则排查线上 403 会非常被动。

Python免费学习笔记(深入):立即使用
在学习笔记中,你将探索 Python 的核心概念和高级技巧!

相关文章

PHP速学视频免费教程(入门到精通)
PHP速学视频免费教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
python打包成可执行文件
python打包成可执行文件

本专题为大家带来python打包成可执行文件相关的文章,大家可以免费的下载体验。

2023.07.20

1611

4

python能做什么
python能做什么

python能做的有:可用于开发基于控制台的应用程序、多媒体部分开发、用于开发基于Web的应用程序、使用python处理数据、系统编程等等。本专题为大家提供python相关的各种文章、以及下载和课程。

2023.07.25

3944

7

format在python中的用法
format在python中的用法

Python中的format是一种字符串格式化方法,用于将变量或值插入到字符串中的占位符位置。通过format方法,我们可以动态地构建字符串,使其包含不同值。php中文网给大家带来了相关的教程以及文章,欢迎大家前来阅读学习。

2023.07.31

1629

3

python教程
python教程

Python已成为一门网红语言,即使是在非编程开发者当中,也掀起了一股学习的热潮。本专题为大家带来python教程的相关文章,大家可以免费体验学习。

2023.08.03

22637

23

python环境变量的配置
python环境变量的配置

Python是一种流行的编程语言,被广泛用于软件开发、数据分析和科学计算等领域。在安装Python之后,我们需要配置环境变量,以便在任何位置都能够访问Python的可执行文件。php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

2023.08.04

2787

5

python eval
python eval

eval函数是Python中一个非常强大的函数,它可以将字符串作为Python代码进行执行,实现动态编程的效果。然而,由于其潜在的安全风险和性能问题,需要谨慎使用。php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

2023.08.04

2827

5

scratch和python区别
scratch和python区别

scratch和python的区别:1、scratch是一种专为初学者设计的图形化编程语言,python是一种文本编程语言;2、scratch使用的是基于积木的编程语法,python采用更加传统的文本编程语法等等。本专题为大家提供scratch和python相关的文章、下载、课程内容,供大家免费下载体验。

2023.08.11

1123

5

python合并两个列表
python合并两个列表

Python是一种强大的编程语言,具有许多方便的功能和工具。在Python中,有多种方法可以合并两个列表。php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

2023.08.10

596

4

python是前端还是后端
python是前端还是后端

Python属于前端也属于后端,其灵活性和丰富的生态系统使得开发人员能够在不同的领域中灵活运用。本专题为大家提供python相关的文章、下载、课程内容,供大家免费下载体验。

2023.08.11

2183

5

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程