django认证系统实现自定义权限管理的方法


Posted in Python onAugust 28, 2019

本文记录使用django自带的认证系统实现自定义的权限管理系统,包含组权限、用户权限等实现。

0x01. django认证系统

django自带的认证系统能够很好的实现如登录、登出、创建用户、创建超级用户、修改密码等复杂操作,并且实现了用户组、组权限、用户权限等复杂结构,使用自带的认证系统就能帮助我们实现自定义的权限系统达到权限控制的目的。

0x02. 认证系统User对象

User对象顾名思义即为表示用户的对象,里面的属性包括:

username 
password 
email 
first_name 
last_name 
is_superuser 
is_active

创建好对象后,django会自动生成表,表名为auth_user,包含以上字段。具体的api文档如下所示:

class models.User

User 对象具有如下字段:

username 
必选。少于等于30个字符。 用户名可以包含字母、数字、_、@、+、.和- 字符。

first_name 
可选。 少于等于30个字符。

last_name 
可选。少于30个字符。

email 
可选。邮箱地址。

password 
必选。 密码的哈希及元数据。(Django 不保存原始密码)。原始密码可以无限长而且可以包含任意字符。参见密码相关的文档。

groups 
与Group 之间的多对多关系。

user_permissions 
与Permission 之间的多对多关系。

is_staff 
布尔值。指示用户是否可以访问Admin 站点。

is_active 
布尔值。指示用户的账号是否激活。

is_superuser 
布尔值。只是这个用户拥有所有的权限而不需要给他们分配明确的权限。

last_login 
用户最后一次登录的时间。

date_joined 
账户创建的时间。当账号创建时,默认设置为当前的date/time。

一般在注册操作中会用到该方法,实现注册一个用户,用到的函数是User.objects.create_user(),在新建用户的时候需要判断用户是否存在,我的实现方式是,User.objects.get(username=xxx)去获取一个用户User对象,用try except实现,如果用户不存在则抛出User.DoesNotExist异常,在这个异常中进行创建用户的操作。具体代码如下:

# 注册操作
from django.contrib.auth.models import User

try:
 User.objects.get(username=username)
 data = {'code': '-7', 'info': u'用户已存在'}
except User.DoesNotExist:
 user = User.objects.create_user(username, email, password)
 if user is not None:
 user.is_active = False
 user.save()

该过程中密码字段会自动加密存储。无需关注过多细节。

0x03. 登录登出用户

创建好用户后,就是登录及登出了,django认证系统提供了login()及logout()函数,能够自动登录登出,并且修改session值,非常方便。验证用户身份使用authenticate函数能自动进行password字段的hash比对。

具体实现代码如下:

from django.contrib.auth import authenticate, login, logout

# 认证操作
ca = Captcha(request)
if ca.validate(captcha_code):
 user = authenticate(username=username, password=password)
 if user is not None:
 if user.is_active:
  # 登录成功
  login(request, user) # 登录用户
  data = {'code': '1', 'info': u'登录成功', 'url': 'index'}
 else:
  data = {'code': '-5', 'info': u'用户未激活'}
 else:
  data = {'code': '-4', 'info': u'用户名或密码错误'}
else:
 data = {'code': '-6', 'info': u'验证码错误'}

登出操作如下:

from django.contrib.auth import authenticate, login, logout

def logout_system(request):
 """
 退出登录
 :param request:
 :return:
 """
 logout(request)
 return HttpResponseRedirect('/')

0x04. login_required装饰器

通过该装饰器能够使视图函数首先判断用户是否登录,如果未登录会跳到默认在settings.py设置的LOGIN_URL参数对应的url,如:LOGIN_URL = '/'。使用方法如下所示:

from django.contrib.auth.decorators import login_required

@login_required
def user_index(request):
 """
 用户管理首页
 :param request:
 :return:
 """
 if request.method == "GET":
  # 用户视图实现

0x05. 用户组及权限分配

组对象包含的字段只有name,但是外键了几张表,能够与user、permissions,产生多对多的关系,我在自定义权限实现中,采用的是权限写死的方法,添加用户组权限。

创建组的函数采用Group.objects.create(name=xxx),就能实现了。当然也跟创建用户一样,需要先判断是否组名已经存在。

创建好组名后,下一步就需要为每个组分配权限了,从前端提交过来的权限列表,然后后端采用groups.permissions.add(permission)的方式依次将权限添加进组。

添加完组权限后,最后一步是将组名添加进用户属性,区分用户属于哪个组。

具体实现代码如下:

# 创建组
try:
 Group.objects.get(name=role_name)
 data = {'code': -7, 'info': u'组名已存在'}
except Group.DoesNotExist:
 groups = Group.objects.create(name=role_name)
 if log_manage == 'true':
  permission = Permission.objects.get(codename='access_log')
  groups.permissions.add(permission)
 if role_manage == 'true':
  permission = Permission.objects.get(codename='access_role_manage')
  groups.permissions.add(permission)
 if user_manage == 'true':
  permission = Permission.objects.get(codename='access_user_manage')
  groups.permissions.add(permission)
 if get_users is not None:
  for user in get_users:
   # 每个user添加组属性
   db_user = get_object_or_404(User, username=user)
   db_user.groups.add(groups)
   data = {'code': 1, 'info': u'添加成功'}
 return HttpResponse(json.dumps(data))

0x06. 权限模型及权限控制

在上一点中用到的Permission.objects.get(codename='access_user_manage')是通过权限模型创建,需要在models中创建一个权限类,然后在meta中进行定义codename。

class AccessControl(models.Model):
 """
 自定义权限控制
 """
 class Meta:
  permissions = (
   ('access_dashboard', u'控制面板'),
   ('access_log', u'日志管理'),
   ('access_role_manage', u'角色管理'),
   ('access_user_manage', u'用户管理'),
  )

运行后,会自动在数据库中创建相应的表,并且插入数据。

在创建好权限之后,下一步就是在各个视图中插入权限控制代码了。permission_required(),参数为当前应用名.codename。这样就能控制用户访问,如果用户非法访问则会清空session退出登录。

@permission_required('webcenter.access_role_manage')
@login_required
def role_index(request):
 """
 角色管理首页
 :param request:
 :return:
 """

同时在前端模板页面中也需要进行权限控制,前端要获取request对象的话,后端返回就需要使用render函数,render(request,xxx,xxx),具体代码就如下:

{% if request.user.is_superuser or 'webcenter.access_user_manage' in request.user.get_group_permissions or 'webcenter.access_role_manage' in request.user.get_group_permissions or 'webcenter.access_log' in request.user.get_group_permissions %}
<li class="treeview">
 <a href="#" rel="external nofollow" rel="external nofollow" >
  <i class="fa fa-fw fa-skyatlas"></i>
  <span>站点管理</span> <i class="fa fa-angle-left pull-right"></i>
 </a>
 <ul class="treeview-menu">
 {% if request.user.is_superuser or 'webcenter.access_log' in request.user.get_group_permissions %}
  <li><a href="#" rel="external nofollow" rel="external nofollow" id="log_view">日志管理</a></li>
 {% endif %}
 {% if request.user.is_superuser or 'webcenter.access_role_manage' in request.user.get_group_permissions %}
  <li><a href="/role/index/" rel="external nofollow" >角色管理</a></li>
 {% endif %}
 {% if request.user.is_superuser or 'webcenter.access_user_manage' in request.user.get_group_permissions %}
  <li><a href="/user/index/" rel="external nofollow" >用户管理</a></li>
 {% endif %}
</ul>
</li>
{% endif %}

以上这篇django认证系统实现自定义权限管理的方法就是小编分享给大家的全部内容了,希望能给大家一个参考,也希望大家多多支持三水点靠木。

Python 相关文章推荐
python实现用户登陆邮件通知的方法
Jul 09 Python
Python入门之后再看点什么好?
Mar 05 Python
python利用高阶函数实现剪枝函数
Mar 20 Python
对python中的for循环和range内置函数详解
Apr 17 Python
Flask和Django框架中自定义模型类的表名、父类相关问题分析
Jul 19 Python
PyCharm安装Markdown插件的两种方法
Jun 24 Python
Python字符串中添加、插入特定字符的方法
Sep 10 Python
Python 将json序列化后的字符串转换成字典(推荐)
Jan 06 Python
Python之关于类变量的两种赋值区别详解
Mar 12 Python
Python MOCK SERVER moco模拟接口测试过程解析
Apr 13 Python
Django获取model中的字段名和字段的verbose_name方式
May 19 Python
如何一键升级Python所有包
Nov 05 Python
Python中注释(多行注释和单行注释)的用法实例
Aug 28 #Python
对Django的restful用法详解(自带的增删改查)
Aug 28 #Python
Python closure闭包解释及其注意点详解
Aug 28 #Python
python opencv调用笔记本摄像头
Aug 28 #Python
Python threading的使用方法解析
Aug 28 #Python
Numpy对数组的操作:创建、变形(升降维等)、计算、取值、复制、分割、合并
Aug 28 #Python
Python logging设置和logger解析
Aug 28 #Python
You might like
风格模板初级不完全修改教程
2006/10/09 PHP
php 魔术函数使用说明
2010/02/21 PHP
浅析PHP关键词替换的类(避免重复替换,保留与还原原始链接)
2015/09/22 PHP
Laravel使用RabbitMQ的方法示例
2019/06/18 PHP
在TP5数据库中四个字段实现无限分类的示例
2019/10/18 PHP
CL vs ForZe BO5 第一场 2.13
2021/03/10 DOTA
jQuery AJAX实现调用页面后台方法和web服务定义的方法分享
2012/03/01 Javascript
通过js简单实现将一个文本内容转译成加密文本
2013/10/22 Javascript
解析jQuery的三种bind/One/Live事件绑定使用方法
2013/12/30 Javascript
用jQuery实现的智能隐藏、滑动效果的返回顶部代码
2014/03/18 Javascript
写出高效jquery代码的19条指南
2014/03/19 Javascript
iframe子页面与父页面在同域或不同域下的js通信
2014/05/07 Javascript
js实现简单的购物车有图有代码
2014/05/26 Javascript
JS 在指定数组中随机取出N个不重复的数据
2014/06/10 Javascript
根据配置文件加载js依赖模块
2014/12/29 Javascript
javascript实现对表格元素进行排序操作
2015/11/18 Javascript
JavaScript实现仿淘宝商品购买数量的增减效果
2016/01/22 Javascript
实例详解ECMAScript5中新增的Array方法
2016/04/05 Javascript
20分钟成功编写bootstrap响应式页面 就这么简单
2016/05/12 Javascript
浅谈JavaScript对象的创建方式
2016/06/13 Javascript
jQuery插件form-validation-engine正则表达式操作示例
2017/02/09 Javascript
react native实现往服务器上传网络图片的实例
2017/08/07 Javascript
js封装成插件的步骤方法
2017/09/11 Javascript
nuxt框架中路由鉴权之Koa和Session的用法
2018/05/09 Javascript
Element Carousel 走马灯的具体实现
2020/07/26 Javascript
python中numpy的矩阵、多维数组的用法
2018/02/05 Python
python实现京东秒杀功能
2018/07/30 Python
CSS类名支持中文命名的示例
2014/04/04 HTML / CSS
纯HTML5+CSS3制作生日蛋糕代码
2016/11/16 HTML / CSS
字中字效果的实现【html5实例】
2016/05/03 HTML / CSS
HOTEL INFO英国:搜索全球酒店
2019/08/08 全球购物
意向书范文
2014/03/31 职场文书
会计人员岗位职责
2015/02/03 职场文书
办公室个人总结
2015/02/28 职场文书
2016大一新生入学教育心得体会
2016/01/23 职场文书
利用Pycharm连接服务器的全过程记录
2021/07/01 Python