權限全局配置:
REST_FRAMEWORK = {
'DEFAULT_PERMISSION_CLASSES': (
'rest_framework.permissions.IsAuthenticated',
)
}
權限控制可以限制用戶對于視圖的訪問和對于具體數據對象的訪問。
在執行視圖的dispatch()方法前,會先進行視圖訪問權限的判斷
在通過get_object()獲取具體對象時,會進行對象訪問權限的判斷
如果不指定就用默認的配置:
'DEFAULT_PERMISSION_CLASSES': ( 'rest_framework.permissions.AllowAny', )
自定義權限:
from rest_framework.permissions import BasePermission
class MyPermission(BasePermission):
def has_object_permission(self, request, view, obj):
"""
控制對obj對象的訪問權限,吃案例決絕對所有用戶的訪問
不能訪問單一結果,但是可以訪問列表結果
has_object_permission是否可以訪問數據對象, view表示當前視圖, obj為數據對象
.has_permission(self, request, view)是否可以訪問視圖, view表示當前視圖對象
"""
return False
我們使用之前寫的視圖類進行驗證:
from rest_framework.permissions import IsAuthenticated class BookInfoViewSet(mixins.ListModelMixin,mixins.RetrieveModelMixin,GenericViewSet): """使用GenericViewSet實現返回列表和單一值""" # 指定序列化器 serializer_class = BookInfoSerializer # 制定查詢集 queryset = BookInfo.objects.all() # authentication_classes = [SessionAuthentication] # 登陸者的權限.是Admin還是普通用戶 是admin可以訪問還是普通用戶可以訪問 permission_classes = [IsAuthenticated,MyPermission]
提供的權限
AllowAny 允許所有用戶 IsAuthenticated 僅通過認證的用戶 IsAdminUser 僅管理員用戶 IsAuthenticatedOrReadOnly 認證的用戶可以完全操作,否則只能get讀取
以上這篇Django--權限Permissions的例子就是小編分享給大家的全部內容了,希望能給大家一個參考,也希望大家多多支持億速云。
免責聲明:本站發布的內容(圖片、視頻和文字)以原創、轉載和分享為主,文章觀點不代表本網站立場,如果涉及侵權請聯系站長郵箱:is@yisu.com進行舉報,并提供相關證據,一經查實,將立刻刪除涉嫌侵權內容。