当前位置: 首页 > article >正文

Django DRF实战:如何用RBAC权限管理系统搞定企业级后台权限控制(附完整代码)

Django DRF实战构建企业级RBAC权限管理系统的完整指南在企业级后台系统开发中权限管理往往是决定系统安全性和可维护性的关键因素。本文将带你从零开始基于Django和DRFDjango REST Framework实现一套完整的RBAC基于角色的访问控制权限管理系统涵盖从数据模型设计到前后端协作的全流程。1. RBAC核心概念与系统设计RBACRole-Based Access Control是现代权限管理的黄金标准它通过角色这一抽象层来简化权限分配。一个典型的RBAC系统包含以下核心组件用户(User)系统的实际操作者角色(Role)权限的集合如管理员、普通用户权限(Permission)具体操作权限通常分为三级目录(Directory)用于功能模块分组菜单(Menu)对应可访问的页面按钮(Button)页面内的具体操作权限# 权限类型枚举 class PermissionType(models.TextChoices): DIRECTORY directory, 目录 MENU menu, 菜单 BUTTON button, 按钮2. 数据模型设计与实现2.1 核心模型关系我们的系统需要建立用户、角色和权限之间的多对多关系classDiagram User n -- m Role : 属于 Role n -- m Permission : 拥有 Permission n -- 1 Permission : 父子关系注意实际代码中应避免使用mermaid图表此处仅为说明关系2.2 具体模型实现from django.db import models from django.contrib.auth.models import AbstractUser class User(AbstractUser): 扩展Django用户模型 roles models.ManyToManyField(Role, blankTrue, related_nameusers) class Meta: verbose_name 用户 verbose_name_plural 用户 class Role(models.Model): 角色模型 name models.CharField(max_length50, uniqueTrue, verbose_name角色名称) description models.TextField(blankTrue, verbose_name描述) permissions models.ManyToManyField(Permission, blankTrue, related_nameroles) def __str__(self): return self.name class Permission(models.Model): 权限模型 TYPE_CHOICES [ (directory, 目录), (menu, 菜单), (button, 按钮) ] name models.CharField(max_length100, verbose_name权限名称) code models.CharField(max_length100, uniqueTrue, verbose_name权限编码) type models.CharField(max_length10, choicesTYPE_CHOICES, defaultmenu) parent models.ForeignKey(self, nullTrue, blankTrue, on_deletemodels.CASCADE, related_namechildren) def __str__(self): return f{self.get_type_display()}:{self.name}关键设计要点权限采用树形结构支持无限层级每个权限有唯一编码(code)便于前后端识别通过type字段区分权限类型3. DRF序列化与API设计3.1 序列化器实现from rest_framework import serializers class PermissionSerializer(serializers.ModelSerializer): 权限序列化器 children serializers.SerializerMethodField() class Meta: model Permission fields __all__ def get_children(self, obj): 递归获取子权限 if obj.children.exists(): return PermissionSerializer(obj.children.all(), manyTrue).data return None class RoleSerializer(serializers.ModelSerializer): 角色序列化器 permissions PermissionSerializer(manyTrue, read_onlyTrue) class Meta: model Role fields __all__ class UserSerializer(serializers.ModelSerializer): 用户序列化器 roles RoleSerializer(manyTrue, read_onlyTrue) class Meta: model User fields [id, username, email, roles]3.2 视图集与路由配置from rest_framework import viewsets, permissions from rest_framework.response import Response class PermissionViewSet(viewsets.ModelViewSet): 权限API queryset Permission.objects.all() serializer_class PermissionSerializer permission_classes [permissions.IsAuthenticated] def list(self, request): 获取权限树 roots Permission.objects.filter(parent__isnullTrue) serializer self.get_serializer(roots, manyTrue) return Response(serializer.data) # 路由配置 from rest_framework.routers import DefaultRouter from django.urls import path, include router DefaultRouter() router.register(rpermissions, PermissionViewSet) router.register(rroles, RoleViewSet) router.register(rusers, UserViewSet) urlpatterns [ path(api/auth/, include(rest_framework.urls)), path(api/, include(router.urls)), ]4. 权限校验与前端集成4.1 权限校验中间件from django.http import JsonResponse from django.utils.deprecation import MiddlewareMixin class RBACMiddleware(MiddlewareMixin): RBAC权限校验中间件 def process_request(self, request): if not hasattr(request, user) or not request.user.is_authenticated: return None # 排除白名单路径 if request.path.startswith(/api/auth/): return None # 获取用户所有权限编码 permission_codes set() for role in request.user.roles.all(): for perm in role.permissions.all(): permission_codes.add(perm.code) # 检查当前请求是否有权限 required_perm self._get_required_perm(request) if required_perm and required_perm not in permission_codes: return JsonResponse( {error: 无权访问该资源}, status403 ) def _get_required_perm(self, request): 根据请求方法映射权限编码 method_perms { GET: view, POST: add, PUT: change, DELETE: delete } base_code request.path.split(/)[-2] # 假设URL格式为/api/model/ return f{base_code}_{method_perms.get(request.method, )}4.2 前端权限控制示例前端可以根据用户权限动态渲染界面// 获取用户权限列表 async function loadPermissions() { const res await axios.get(/api/users/me/); return res.data.roles.flatMap(role role.permissions.map(perm perm.code) ); } // 检查按钮权限 function hasPermission(perms, required) { return perms.includes(required); } // 动态渲染菜单 function renderMenu(permissions) { return permissions .filter(p p.type menu) .map(menu ( MenuItem key{menu.code} disabled{!hasPermission(perms, menu.code)} {menu.name} /MenuItem )); }5. 高级功能与最佳实践5.1 数据权限扩展除了功能权限我们还可以扩展数据权限class DataPermission(models.Model): 数据权限模型 role models.ForeignKey(Role, on_deletemodels.CASCADE) model models.CharField(max_length100) # 模型名称 filter_condition models.JSONField() # 过滤条件 class Meta: unique_together (role, model) # 在视图中应用数据过滤 class UserViewSet(viewsets.ModelViewSet): def get_queryset(self): qs super().get_queryset() if not self.request.user.is_superuser: # 应用数据权限过滤 pass return qs5.2 性能优化建议缓存权限数据用户权限很少变动适合缓存from django.core.cache import cache def get_user_permissions(user): cache_key fuser_perms:{user.id} perms cache.get(cache_key) if not perms: perms list(Permission.objects.filter(roles__usersuser) .values_list(code, flatTrue)) cache.set(cache_key, perms, timeout3600) return perms批量查询优化避免N1查询问题# 不好的做法 for role in user.roles.all(): for perm in role.permissions.all(): ... # 优化后的做法 permissions Permission.objects.filter(roles__usersuser).select_related(parent)前端权限合并减少网络请求// 登录后一次性获取所有权限 auth.login().then(user { store.dispatch(setPermissions, user.permissions); });6. 测试与部署6.1 单元测试示例from django.test import TestCase from django.contrib.auth import get_user_model User get_user_model() class RBACTestCase(TestCase): def setUp(self): # 创建测试权限 self.menu Permission.objects.create( name用户管理, codeuser_manage, typemenu ) self.button Permission.objects.create( name删除用户, codebtn_delete, typebutton, parentself.menu ) # 创建角色 self.admin Role.objects.create(name管理员) self.admin.permissions.add(self.menu, self.button) # 创建用户 self.user User.objects.create_user(usernametest, password123) self.user.roles.add(self.admin) def test_permission_check(self): self.client.force_login(self.user) response self.client.get(/api/users/) self.assertEqual(response.status_code, 200)6.2 部署注意事项初始化权限数据使用数据迁移from django.db import migrations def init_permissions(apps, schema_editor): Permission apps.get_model(rbac, Permission) Permission.objects.create(name系统管理, codesys_manage, typedirectory) # 更多初始化权限... class Migration(migrations.Migration): dependencies [(rbac, 0001_initial)] operations [migrations.RunPython(init_permissions)]权限同步机制开发与生产环境同步# 导出权限 python manage.py dumpdata rbac.Permission --indent 2 permissions.json # 导入权限 python manage.py loaddata permissions.json监控与审计记录权限变更from django.db.models.signals import m2m_changed from django.dispatch import receiver receiver(m2m_changed, senderUser.roles.through) def log_role_change(sender, instance, action, **kwargs): if action in [post_add, post_remove]: AuditLog.objects.create( userinstance, actionf角色{action}, detailsstr(kwargs[pk_set]) )在实际项目中这套RBAC系统已经支持了多个企业级应用包括用户规模上万的SaaS平台。一个关键经验是权限树的层级不宜过深一般建议控制在3-4层以内否则会增加管理复杂度。对于特别复杂的权限需求可以考虑结合ABAC基于属性的访问控制来补充。

相关文章:

Django DRF实战:如何用RBAC权限管理系统搞定企业级后台权限控制(附完整代码)

Django DRF实战:构建企业级RBAC权限管理系统的完整指南 在企业级后台系统开发中,权限管理往往是决定系统安全性和可维护性的关键因素。本文将带你从零开始,基于Django和DRF(Django REST Framework)实现一套完整的RBAC&…...

Statcom静止同步补偿器与SVC静止无功补偿器的仿真比对与无功调压下垂特性分析

statcom静止同步补偿器与SVC静止无功补偿器simulink仿真模型 ①对于无功调压下垂特性,搭建了两种补偿器来进行比对 看图的效果打开Simulink的瞬间,我的工程师DNA就动了——今天要折腾STATCOM和SVC这两个无功补偿界的老冤家。这俩设备在电网里就像空调系统…...

ARM版DBeaver连接PostgreSQL实战:在鲲鹏服务器上配置驱动与几何数据类型支持

ARM架构下DBeaver连接PostgreSQL全流程指南:驱动配置与空间数据处理实战 在GIS开发领域,PostgreSQL凭借其强大的PostGIS扩展已成为空间数据处理的首选方案。而当开发环境迁移至ARM架构的鲲鹏服务器时,从数据库客户端到驱动配置的每个环节都需…...

从一次大促超卖事故复盘:我们如何用“预扣库存+支付后确认”重构了电商库存系统

电商大促库存超卖事故复盘:预扣库存与支付确认的架构升级之路 去年双十一大促期间,我们的电商平台经历了一次惊心动魄的库存超卖事故。当天凌晨流量峰值达到平日的50倍,支付成功率却暴跌至60%,更严重的是出现了数百单已支付但实际…...

收藏!金三银四不等人,春招上岸正当时,AI大模型才是小白程序员的破局密钥

春招的号角已经全面吹响,就业市场的竞争虽依旧激烈,但技术赛道却迎来了逆势扩招的黄金期——众多企业高薪“抢人”,而这些热门岗位的标签,几乎被【AI】【大模型】【算法】【Agent】【NLP】【多模态】全面包揽,无一例外…...

为什么你的Intel RealSense D415/D435需要升级固件?实测性能对比与升级教程

为什么你的Intel RealSense D415/D435需要升级固件?实测性能对比与升级教程 Intel RealSense深度摄像头在机器人导航、三维重建、手势识别等领域应用广泛。但许多用户可能没有意识到,固件版本对设备性能的影响远超预期。本文将深入分析固件升级的实际价值…...

大模型从“博学”到“善言”:小白程序员必备的3步进阶指南(收藏学习)

大模型训练分为预训练、指令微调和对齐三个核心阶段。预训练(“博览群书”)通过海量无标注文本来学习语言和知识;指令微调(“职业培训”)让模型掌握理解指令并生成标准回答的能力;对齐(“价值观…...

ChatGPT 3.5 提示词实战:从写诗到编程的5个小白友好案例

ChatGPT 3.5 提示词实战:从写诗到编程的5个小白友好案例 当第一次接触ChatGPT时,很多人会陷入"不知道问什么"的困境。其实,这个强大的AI工具就像一位全能的数字助手,关键在于如何用正确的"语言"与它沟通——这…...

SHT20温湿度传感器驱动开发与I²C通信实战

1. SHT20温湿度传感器技术解析与嵌入式驱动实现1.1 器件特性与工程价值定位SHT20是由瑞士Sensirion公司推出的高精度数字温湿度传感器,其核心价值在于将CMOSens专利传感技术、片上信号调理电路与标准化数字接口集成于3mm3mm微型封装内。该器件并非简单模拟传感器的数…...

Qwen3-Reranker-8B在新闻推荐系统的应用:个性化内容排序

Qwen3-Reranker-8B在新闻推荐系统的应用:个性化内容排序 每天面对海量新闻资讯,用户如何快速找到真正感兴趣的内容?推荐系统如何从"能看"升级到"爱看"? 1. 新闻推荐的痛点与挑战 现在的新闻平台都面临一个共…...

Qwen3.5-9B作品分享:教育实验装置图→操作步骤→安全提示生成

Qwen3.5-9B作品分享:教育实验装置图→操作步骤→安全提示生成 1. 项目概述 Qwen3.5-9B是一款强大的多模态AI模型,在教育领域展现出独特的应用价值。本文将展示如何利用该模型实现从实验装置图自动生成操作步骤和安全提示的完整流程。 核心功能亮点&am…...

WPS AI实战:5个Excel数据处理技巧,告别手动输入公式(附真实案例)

WPS AI实战:5个Excel数据处理技巧,告别手动输入公式(附真实案例) 在数据驱动的商业环境中,Excel依然是职场人士不可或缺的工具。然而,面对复杂的公式和繁琐的数据处理任务,许多人仍被困在手动输…...

Windows11 24H2家庭版SMB共享保姆级教程:无密码访问全攻略(附注册表修改)

Windows 11 24H2家庭版SMB共享无密码访问终极指南 在家庭网络环境中,文件共享是最基础也最实用的功能之一。想象一下这样的场景:你在客厅的智能电视上想直接播放书房电脑里的电影,或者需要从卧室的平板上快速获取工作室电脑里的设计稿。Windo…...

【第三周】论文精读:FrugalRAG: Less is More in RL Finetuning for Multi-Hop Question Answering

前言:在检索增强生成(RAG)领域,强化学习(RL)常被用于提升多跳问答(Multi-Hop QA)的推理能力。然而,现有方法往往陷入“盲目堆砌计算量”的误区,依赖海量数据&…...

告别重复刷宝,实现暗黑2智能自动化:Botty工具全方位应用指南

告别重复刷宝,实现暗黑2智能自动化:Botty工具全方位应用指南 【免费下载链接】botty D2R Pixel Bot 项目地址: https://gitcode.com/gh_mirrors/bo/botty 问题解析:破解暗黑2刷宝的三大核心痛点 暗黑破坏神2的 farming 过程就像在大型…...

Pikachu靶场初始化失败:Table ‘pikachu.member‘缺失的快速修复指南

1. 问题现象与原因分析 当你第一次部署Pikachu靶场后,访问index.php页面时,可能会遇到这样的错误提示:"Table pikachu.member doesnt exist"。这个错误会让很多新手感到困惑,特别是当你确认MySQL服务已经正常启动的情况…...

【第三周】论文精读:Q-RAG: Long Context Multi-Step Retrieval via Value-Based Embedder Training

前言:在处理超长上下文(Long Context)和复杂多跳推理任务时,传统的单步检索(Single-Step Retrieval)往往力不从心,而现有的多步检索方法通常需要对大语言模型(LLM)本身进…...

M2LOrder模型加载优化:懒加载机制+缓存TTL配置降低首请求延迟

M2LOrder模型加载优化:懒加载机制缓存TTL配置降低首请求延迟 1. 问题背景与优化需求 M2LOrder情感识别系统在实际部署中面临一个关键挑战:首次请求响应延迟过高。当用户第一次访问服务时,系统需要加载并初始化情感分析模型,这个…...

LVGL图片显示全攻略:在涂鸦T5开发板上实现GUI Guider设计的炫酷界面

LVGL图片显示全攻略:在涂鸦T5开发板上实现GUI Guider设计的炫酷界面 在智能家居设备开发中,图形用户界面(GUI)的设计与实现往往是产品差异化的关键。涂鸦T5开发板作为一款功能强大的物联网开发平台,结合LVGL轻量级图形库和GUI Guider可视化设…...

N76E003烧录避坑指南:Nu-Link与ICP工具实战技巧

N76E003烧录避坑指南:Nu-Link与ICP工具实战技巧 对于嵌入式开发者而言,N76E003作为新唐科技(Nuvoton)推出的高性能8051内核微控制器,凭借其丰富的外设资源和优异的性价比,在工业控制、智能家居等领域广受欢…...

MFRC522 RFID模块原理与嵌入式驱动开发实战

1. RC522射频IC卡识别模块技术解析与嵌入式实现1.1 近场通信技术基础与MFRC522芯片定位近场通信(Near Field Communication, NFC)是一种工作在13.56MHz频段的短距离无线通信技术,其典型作用距离为0–10cm。该技术由RFID(Radio Fre…...

STM32调试踩坑记:Keil5卡在0x1FFFF3AA?BOOT引脚配置全解析

STM32调试卡死0x1FFFF3AA?BOOT引脚配置的底层逻辑与实战排查 当你满怀期待地按下Keil5的调试按钮,却发现程序卡死在0x1FFFF3AA这个神秘地址,JLINK连接正常却无法进入main()函数——这种场景对STM32开发者来说再熟悉不过。本文将从芯片启动机制…...

Alpamayo-R1-10B实战教程:webui_stderr.log错误日志5类高频问题速查表

Alpamayo-R1-10B实战教程:webui_stderr.log错误日志5类高频问题速查表 1. 项目背景与日志重要性 Alpamayo-R1-10B是专为自动驾驶研发设计的开源视觉-语言-动作(VLA)模型,其核心为100亿参数架构,配合AlpaSim模拟器与Physical AI AV数据集构成…...

Qwen3.5-9B效果展示:同一张图多轮追问下的渐进式理解演示

Qwen3.5-9B效果展示:同一张图多轮追问下的渐进式理解演示 1. 模型核心能力概览 Qwen3.5-9B作为新一代多模态大模型,在视觉理解领域展现出显著优势。该模型通过创新的架构设计,实现了对图像内容的深度理解和连贯对话能力。 核心增强特性&am…...

msvcp100.dll文件丢失不要怕 教你免费下载修复解决

在使用电脑系统时经常会出现丢失找不到某些文件的情况,由于很多常用软件都是采用 Microsoft Visual Studio 编写的,所以这类软件的运行需要依赖微软Visual C运行库,比如像 QQ、迅雷、Adobe 软件等等,如果没有安装VC运行库或者安装…...

MyBatis 中 `CONCAT` 函数的高级应用与性能优化

1. CONCAT函数的基础与进阶用法 MyBatis中的CONCAT函数就像数据库操作中的"胶水",能把零散的字符串片段粘合成我们需要的完整形态。我刚开始用MyBatis时,经常手动拼接Java字符串再传给SQL,直到发现这个宝藏函数才明白什么是真正的优…...

丢失MSVCP71.DLL文件下载修复 免费提供分享

在使用电脑系统时经常会出现丢失找不到某些文件的情况,由于很多常用软件都是采用 Microsoft Visual Studio 编写的,所以这类软件的运行需要依赖微软Visual C运行库,比如像 QQ、迅雷、Adobe 软件等等,如果没有安装VC运行库或者安装…...

Qwen-Image真实效果:交通标志识别+法规解释+安全提示生成动态演示

Qwen-Image真实效果:交通标志识别法规解释安全提示生成动态演示 1. 引言:当AI学会"看"交通标志 想象一下,当你开车经过一个陌生的交通标志时,如果能立即获得这个标志的详细解释和相关法规说明,甚至还能得到…...

Qwen-VL效果展示:Qwen-Image镜像在短视频封面图内容安全审核中的实际应用

Qwen-VL效果展示:Qwen-Image镜像在短视频封面图内容安全审核中的实际应用 1. 短视频封面审核的挑战与解决方案 在短视频平台运营中,封面图作为内容的第一印象,直接影响点击率和用户留存。然而,人工审核海量封面图存在三大痛点&a…...

数字孪生空间映射技术:基于多摄像机系统的仓储三维重建方法

数字孪生空间映射技术:基于多摄像机系统的仓储三维重建方法副标题①:矩阵视频融合 空间坐标反演 点云生成技术副标题②:应用于大规模仓储与港口堆场场景一、研究背景与技术挑战在大型仓储中心与港口堆场等场景中,空间结构与作业…...