You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Django Admin页面不识别JWT认证,如何配置使其支持JWT登录?

Django Admin 适配 JWT 认证的解决方案

首先直接给你结论:Django Admin 不是必须使用用户名密码登录,我们可以通过自定义认证后端或中间件的方式让它识别 JWT 令牌。下面是具体的实现思路和步骤:

核心问题分析

Django Admin 原生依赖会话认证(Session Authentication),而你现在已经移除了会话认证,只保留了 JWT 认证。JWT 是无状态的令牌认证,Admin 本身没有内置对它的支持,所以才会强制要求用户名密码登录。

实现方式:自定义 JWT 认证后端

这是最稳妥的方案,我们可以扩展 Django 的认证后端,让它支持从请求头中解析并验证 JWT,然后自动完成 Admin 的用户认证。

步骤 1:编写自定义认证后端

在你的项目中创建一个 backends.py 文件,添加以下代码:

from django.contrib.auth.backends import ModelBackend
from rest_framework_jwt.settings import api_settings
from django.contrib.auth import get_user_model

User = get_user_model()
jwt_decode_handler = api_settings.JWT_DECODE_HANDLER

class JWTAdminBackend(ModelBackend):
    def authenticate(self, request, username=None, password=None, **kwargs):
        # 优先尝试从请求头获取 JWT 令牌
        auth_header = request.META.get('HTTP_AUTHORIZATION')
        if auth_header and auth_header.startswith('Bearer '):
            token = auth_header.split(' ')[1]
            try:
                payload = jwt_decode_handler(token)
                user_id = payload.get('user_id')
                user = User.objects.get(pk=user_id)
                # 验证用户是否活跃且有权限访问 Admin
                if user.is_active and user.is_staff:
                    return user
            except:
                # 令牌无效则 fallback 到用户名密码认证
                pass
        # 如果没有有效 JWT,走默认的用户名密码认证逻辑
        return super().authenticate(request, username, password, **kwargs)

步骤 2:配置认证后端

在 settings.py 中更新 AUTHENTICATION_BACKENDS,把自定义的后端添加进去:

AUTHENTICATION_BACKENDS = [
    'your_project.backends.JWTAdminBackend',  # 替换成你的实际路径
    'django.contrib.auth.backends.ModelBackend',
]

步骤 3:处理 Admin 的 CSRF 问题

因为 JWT 是无状态的,而 Django Admin 默认启用 CSRF 保护。如果你是通过请求头携带 JWT 访问 Admin,需要确保请求中包含有效的 CSRF 令牌,或者针对 Admin 视图调整 CSRF 配置(不建议完全关闭,除非是内部安全环境)。

另一种思路:使用中间件自动认证

如果你不想修改认证后端,也可以写一个中间件,在请求到达 Admin 视图之前,自动解析 JWT 并设置 request.user:

from django.contrib.auth import get_user_model
from rest_framework_jwt.settings import api_settings

User = get_user_model()
jwt_decode_handler = api_settings.JWT_DECODE_HANDLER

class JWTAdminAuthMiddleware:
    def __init__(self, get_response):
        self.get_response = get_response

    def __call__(self, request):
        # 只对 Admin 路径生效
        if request.path.startswith('/admin/'):
            auth_header = request.META.get('HTTP_AUTHORIZATION')
            if auth_header and auth_header.startswith('Bearer '):
                token = auth_header.split(' ')[1]
                try:
                    payload = jwt_decode_handler(token)
                    user = User.objects.get(pk=payload['user_id'])
                    if user.is_active and user.is_staff:
                        request.user = user
                except:
                    pass
        response = self.get_response(request)
        return response

然后在 settings.py 的 MIDDLEWARE 中添加这个中间件(注意要放在 AuthenticationMiddleware 之后)。

关于内置 Token 认证适配 Admin 的说明

DRF 的内置 TokenAuthentication 本质上是通过令牌关联用户,但它本身也不会自动适配 Admin。如果要让 Admin 支持内置 Token,同样需要类似的自定义后端或中间件处理,只是验证逻辑换成解析 Token 模型而已。

总结

  • Django Admin 不需要强制使用用户名密码登录,自定义认证后端/中间件可以实现 JWT 适配
  • 推荐使用自定义认证后端的方案,它能同时兼容 JWT 和用户名密码两种登录方式(作为 fallback)
  • 注意处理 Admin 的 CSRF 保护问题,避免安全风险

内容的提问来源于stack exchange,提问作者Michaela Ervin

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.05.22 08:13:23