Django中如何用django-role-permission限制CreateView仅edit_posts角色访问
实现方法
django-role-permission针对类视图提供了专门的权限校验混入类,你可以按以下步骤配置:
方法1:使用RoleRequiredMixin(推荐类视图使用)
这是适配Django类视图的最优方案,不需要额外改写视图逻辑:
- 首先导入对应的混入类
from rolepermissions.mixins import RoleRequiredMixin
- 修改你的
CreatePostView继承结构,将RoleRequiredMixin放在继承列表的第一位,同时添加allowed_roles属性指定允许的角色:
class CreatePostView(RoleRequiredMixin, CreateView): # 指定允许访问的角色 allowed_roles = ['edit_posts'] # 原有视图配置保持不变 model = apps.blog.models.Post form_class = PostForm template_name = 'cabinet/post/create.html' success_url = "/cabinet/post" # 可选配置:无权限时跳转的地址,不配置默认返回403状态码 # login_url = '/account/login'
方法2:用装饰器装饰dispatch方法
如果你更习惯用装饰器的方式,可以给类视图的dispatch方法加@has_role_decorator装饰器:
- 导入装饰器:
from rolepermissions.decorators import has_role_decorator
- 改写视图:
class CreatePostView(CreateView): model = apps.blog.models.Post form_class = PostForm template_name = 'cabinet/post/create.html' success_url = "/cabinet/post" @has_role_decorator('edit_posts') def dispatch(self, request, *args, **kwargs): return super().dispatch(request, *args, **kwargs)
两种方式的校验逻辑完全一致,都会自动校验当前登录用户是否持有edit_posts角色,无权限的用户会被直接拦截。
内容的提问来源于stack exchange,提问作者Andrew Stetsko
相关产品推荐
相关产品推荐

