对Django中的权限和分组管理实例讲解


Posted in Python onAugust 16, 2019

权限

Django中内置了权限的功能。他的权限都是针对表或者说是模型级别的。比如对某个模型上的数据是否可以进行增删改查操作。他不能针对数据级别的,比如对某个表中的某条数据能否进行增删改查操作(如果要实现数据级别的,考虑使用django-guardian)。创建完一个模型后,针对这个模型默认就有四种权限,分别是增/删/改/查。可以在执行完migrate命令后,查看数据库中的auth_permission表中的所有权限。

字段:

content_type_id:是一个外键,参考表是django_content_type这个表,django就是根据这个来找到某一个具体的模型的。

codename: 表示权限的名字。

name: 对该权限的描述。

添加权限

通过定义模型添加权限:

如果我们想要增加新的权限,比如查看某个模型的权限,那么我们可以在定义模型的时候在Meta中定义好。

class Article(models.Model):
 title = models.CharField(max_length=100)
 content = models.TextField()
 author = models.CharField(max_length=20)

 class Meta:
 permissions = [
  ('black_article','拉黑文章的权限'),
 ]

然后执行makemigrations和migrate命令,就添加好了这一条权限。我们可以数据库中的auth_permission表中看到我们添加的这一条权限。

通过代码来添加权限。

权限都是django.contrib.auth.Permission的实例。这个模型包含三个字段,name、codename以及content_type,其中的content_type表示这个permission是属于哪个app下的哪个models。

定义一个视图函数,然后写入代码:

from django.http import HttpResponse
from .models import Article
from django.contrib.auth.models import Permission,ContentType

# Create your views here.
def add_permission(request):
 content_type = ContentType.objects.get_for_model(Article)
 permission = Permission.objects.create(codename='white_article',name='将文章加入白名单',content_type=content_type)
 return HttpResponse('权限创建成功')

然后执行这个视图函数,就能够添加这个权限了。

注意: name字段是不能有重复的,否则会报错。

用户与权限管理:

权限本身只是一个数据,必须和用户进行绑定,才能起到作用。User模型和权限之间的管理,可以通过以下几种方式来管理:

1、myuser.user_permissions.set(permission_list):直接给定一个权限的列表。

2、myuser.user_permissions.add(permission,permission,…):一个个添加权限。这里就不能传入一个列表了,只能一个一个的传入数据了。

3、myuser.user_permissions.remove(permission,permission,…):一个个删除权限。

4、myuser.user_permissions.clear():清除所有的权限。

5、myuser.has_perm('<app_name>.'):判断是否拥有某个权限。权限参数是一个字符串,格式是app_name.codename。

6、myuser.get_all_permissons():获取所有的权限。

注意:

这个地方的User模型并不是我们自定义的User模型,而是Django内置的一个User模型,而我们自定义的模型是不能够这样进行操作的。django内置的User模型我们需要导入:from django.contrib.auth.models import User。

现在,我们给User模型绑定Article模型的一些权限:

执行上面的add方法和remove方法后需要执行一下save()方法,否则将不能保存到数据库中去。

views中新建一个视图:

首先我们需要创建一个User用户:

from django.contrib.auth.models import Permission,ContentType,User
def createUser(request):
 user = User.objects.create_user(username='xujin',email='qq@qq.com',password='111111')
 return HttpResponse('用户创建成功')

然后对该用户的权限进行操作:

from django.http import HttpResponse
from .models import Article
from django.contrib.auth.models import Permission,ContentType,User

def operate_permission(request):
 user = User.objects.first()
 content_type = ContentType.objects.get_for_model(Article)
 permissions = Permission.objects.filter(content_type=content_type)
 for permission in permissions:
 print(permission)
 # 添加权限
 user.user_permissions.set(permissions)
 # 清除所有的权限
 # user.user_permissions.clear()
 # 查看是否拥有某个权限
 if user.has_perm('authority.view_article'):
 print('这个用户拥有view_article的权限')
 else:
 print('这个用户没有view_article的权限')
 return HttpResponse('操作权限的视图')

权限限定装饰器:

我们可以判断某一个用户是否拥有某个权限,再对它判断是否可以访问某一个页面。

要判断某个用户是否拥有某个权限,我们首先得登录:

from django.contrib.auth import authenticate,login
def my_login(request):
 username = 'xujin'
 password = '111111'
 # username和password输入正确后这里会返回一个User对象
 user = authenticate(request,username=username,password=password)
 # 判断是否有该用户
 if user:
 # 使用django内置的一个登录函数来登录,登录成功之后会设置一个session值
 login(request,user)
 else:
 return HttpResponse('用户名或密码错误')

然后我们再写入添加文章的函数视图:

def add_article(request):
 # 判断用户是否登录了,这里的用户是指后台管理员的用户,也就是Django的User模型中的用户
 # 而不是浏览网站的用户

 # 通过这个request.user.is_authenticated可以判断是否登录了
 if request.user.is_authenticated:
 print('已经登录了')
 # 再判断是否拥有这个权限
 if request.user.has_perm('authority.add_article'):
  return HttpResponse('添加文章的页面')
 else:
  # 403表示没有权限的意思
  return HttpResponse('你没有访问该页面的权限',status=403)
 else:
 return HttpResponse('你还没有登录,请登录!!!')

这样,我们就实现了对某个用户的权限限制了。

上面这种方法是我们自己手动实现的,Django也内置一个装饰器permission_required,来帮我们实现了这个功能:

from django.contrib.auth.decorators import permission_required

# login_url没有登录跳转至的页面
# raise_exception=True,当你没有权限访问这个页面的时候,就会抛出一个403错误
# 如果我们在网站中写了403那个页面的话,就会重定向到403哪一个页面
@permission_required('front.add_article',login_url='front/login',raise_exception=True)
def add_article(request):
 # 判断用户是否登录了,这里的用户是指后台管理员的用户,也就是Django的User模型中的用户
 # 而不是浏览网站的用户
 # if request.user.is_authenticated:
 # print('已经登录了')
 # if request.user.has_perm('authority.add_article'):
 #  return HttpResponse('添加文章的页面')
 # else:
 #  # 403表示没有权限的意思
 #  return HttpResponse('你没有访问该页面的权限',status=403)
 # else:
 # return HttpResponse('你还没有登录,请登录!!!')
 return HttpResponse('添加文章的页面')

这样,我们就不用写上面那么多代码了,只需要写入我们的主体函数就可以了。

注意: 如果一个函数视图需要多个权限才能进入的话,我们可以将需要的权限放入一个列表中,然后再将这个列表放在装饰器中。这个时候如果我们手动实现这个装饰器的功能的话,就要使用has_perms方法来判断了。

分组:

权限有很多,一个模型就有最少四个权限,如果一些用户拥有相同的权限,那么每次都要重复添加。这时候分组就可以帮我们解决这种问题了,我们可以把一些权限归类,然后添加到某个分组中,之后再把和把需要赋予这些权限的用户添加到这个分组中,就比较好管理了。分组我们使用的是django.contrib.auth.models.Group模型, 每个用户组拥有id和name两个字段,该模型在数据库被映射为auth_group数据表。

分组操作:

Group.object.create(group_name):创建分组。

group.permissions:某个分组上的权限。多对多的关系。

group.permissions.add:添加权限。

group.permissions.remove:移除权限。

group.permissions.clear:清除所有权限。

user.get_group_permissions():获取用户所属组的权限。

user.groups:某个用户上的所有分组。多对多的关系。

我们首先新建一个分组:

from django.contrib.auth.models import Permission,ContentType,Group
from .models import Article

def operate_group(request):
 group = Group.objects.create(name='运营')
 # 额到Article这个模型的content_type_id
 content_type = ContentType.objects.get_for_model(Article)
 permissions = Permission.objects.filter(content_type=content_type)
 group.permissions.set(permissions)
 return HttpResponse('操作分组')

这里我们就创建了一个运营的分组,并且将Article这个模型所有的权限都添加进去了。

然后我们可以查看我们的数据库中我们添加的信息。在表auth_group和auth_group_permissions中,因为group和permissions是一个多对多的关系,所以它们拥有一个中间表。

我们创建好了一个组,那么我们就需要添加一个用户进去了。

修改上面的函数为:

def operate_group(request):
 # group = Group.objects.create(name='运营')
 # # 额到Article这个模型的content_type_id
 # content_type = ContentType.objects.get_for_model(Article)
 # permissions = Permission.objects.filter(content_type=content_type)
 # group.permissions.set(permissions)

 group = Group.objects.filter(name='运营').first()
 user = User.objects.first()
 user.groups.add(group)
 user.save()
 return HttpResponse('操作分组')

这样,我们就对运营这个组添加了一个用户进去了。

判断某个group下的某个用户的所有权限:

def operate_group(request):
 # group = Group.objects.create(name='运营')
 # # 额到Article这个模型的content_type_id
 # content_type = ContentType.objects.get_for_model(Article)
 # permissions = Permission.objects.filter(content_type=content_type)
 # group.permissions.set(permissions)

 # group = Group.objects.filter(name='运营').first()
 # user = User.objects.first()
 # user.groups.add(group)
 # user.save()

 user = User.objects.first()
 permissions = user.get_group_permissions()
 print(permissions)
 return HttpResponse('操作分组')

在模板中使用权限:

在settings.TEMPLATES.OPTIONS.context_processors下,因为添加了django.contrib.auth.context_processors.auth上下文处理器,因此在模板中可以直接通过perms来获取用户的所有权限。

我们新建一个index.html的文件,然后渲染一下这个页面:

<!DOCTYPE html>
<html lang="en">
<head>
 <meta charset="UTF-8">
 <title>Title</title>
</head>
<body>

<h1>首页</h1>
{#如果拥有这个权限,我就显示这个标签#}
{% if perms.authority.add_article %}
 <a href="#" rel="external nofollow" >添加文章</a>
{% endif %}

</body>
</html>

然后新建一个视图来渲染这个页面:

def index(request):
 return render(request,'index.html')

然后添加url,就可以了。当我们没有登录的时候,也不会显示出来。

以上这篇对Django中的权限和分组管理实例讲解就是小编分享给大家的全部内容了,希望能给大家一个参考,也希望大家多多支持三水点靠木。

Python 相关文章推荐
Python脚本判断 Linux 是否运行在虚拟机上
Apr 25 Python
python更新列表的方法
Jul 28 Python
如何准确判断请求是搜索引擎爬虫(蜘蛛)发出的请求
Oct 13 Python
pycharm中连接mysql数据库的步骤详解
May 02 Python
在Python web中实现验证码图片代码分享
Nov 09 Python
django请求返回不同的类型图片json,xml,html的实例
May 22 Python
在pandas多重索引multiIndex中选定指定索引的行方法
Nov 16 Python
python实现创建新列表和新字典,并使元素及键值对全部变成小写
Jan 15 Python
python暴力解压rar加密文件过程详解
Jul 05 Python
pytorch 图像中的数据预处理和批标准化实例
Jan 15 Python
python实现超级马里奥
Mar 18 Python
django模型类中,null=True,blank=True用法说明
Jul 09 Python
django创建最简单HTML页面跳转方法
Aug 16 #Python
在django中实现页面倒数几秒后自动跳转的例子
Aug 16 #Python
解决python3 安装不了PIL的问题
Aug 16 #Python
Python爬虫 批量爬取下载抖音视频代码实例
Aug 16 #Python
django 使用 PIL 压缩图片的例子
Aug 16 #Python
详解PyTorch手写数字识别(MNIST数据集)
Aug 16 #Python
Python 等分切分数据及规则命名的实例代码
Aug 16 #Python
You might like
探讨方法的重写(覆载)详解
2013/06/08 PHP
ThinkPHP CURD方法之data方法详解
2014/06/18 PHP
php构造函数的继承方法
2015/02/09 PHP
php实现面包屑导航例子分享
2015/12/19 PHP
PHP创建多级目录的两种方法
2016/10/28 PHP
php使用QueryList轻松采集js动态渲染页面方法
2018/09/11 PHP
说说掌握JavaScript语言的思想前提想学习js的朋友可以看看
2009/04/01 Javascript
JQuery控制div外点击隐藏而div内点击不会隐藏的方法
2015/01/13 Javascript
jquery中添加属性和删除属性
2015/06/03 Javascript
在JavaScript中操作时间之setYear()方法的使用
2015/06/12 Javascript
JavaScript简单判断复选框是否选中及取出值的方法
2015/08/13 Javascript
JavaScript中的prototype原型学习指南
2016/05/09 Javascript
Vue 全局loading组件实例详解
2018/05/29 Javascript
webpack4手动搭建Vue开发环境实现todoList项目的方法
2019/05/16 Javascript
Vue数据驱动表单渲染,轻松搞定form表单
2019/07/19 Javascript
vue回到顶部监听滚动事件详解
2019/08/02 Javascript
基于layui轮播图满屏是高度自适应的解决方法
2019/09/16 Javascript
微信小程序点击列表跳转到对应详情页过程解析
2019/09/26 Javascript
Layui数据表格之单元格编辑方式
2019/10/26 Javascript
vue请求服务器数据后绑定不上的解决方法
2019/10/30 Javascript
浅谈JavaScript窗体Window.ShowModalDialog使用
2020/07/22 Javascript
将Django使用的数据库从MySQL迁移到PostgreSQL的教程
2015/04/11 Python
Python可变参数函数用法实例
2015/07/07 Python
Python爬虫包BeautifulSoup学习实例(五)
2018/06/17 Python
python 实现二维列表转置
2019/12/02 Python
解决jupyter notebook 出现In[*]的问题
2020/04/13 Python
纯HTML5+CSS3制作图片旋转
2016/01/12 HTML / CSS
Charlotte Tilbury美国官网:英国美妆品牌
2017/10/13 全球购物
工厂保洁员岗位职责
2013/12/04 职场文书
冬季安全检查方案
2014/05/23 职场文书
会计专业自荐信
2014/06/03 职场文书
产品陈列协议书(标准版)
2014/09/17 职场文书
实习单位证明范例
2014/11/17 职场文书
小学课改工作总结
2015/08/13 职场文书
2015年中秋放假通知范文
2015/08/18 职场文书
同学联谊会邀请函
2019/06/24 职场文书