DRF中是否需序列化权限?如何让NextJS消费权限信息?
问题描述
我正在使用DRF和NextJS(app router)开发一款带有搜索功能的应用,该功能会保存已认证用户的搜索历史,搜索历史包含搜索词与时间戳,仅该已认证用户可访问。我想确认是否需要在DRF视图中序列化用户权限,以便NextJS可以消费这些权限,以及具体实现方式。
我的DRF类视图代码:
class SearchHistoryListCreateAPIView(ListCreateAPIView): permission_classes = [IsAdminUser | IsCurrentUser & IsAuthenticated, IsOwnerPermission] serializer_class = SearchHistorySerializer queryset = SearchHistory.objects.all()
SearchHistory序列化器代码:
class SearchHistorySerializer(serializers.ModelSerializer): class Meta: model = SearchHistory fields = ['term_id', 'account', 'term']
请问是否需要序列化权限?若需要,如何在序列化器中加入权限信息供NextJS消费?
回答
要不要序列化权限?
大部分场景下不需要。DRF的权限类已经在视图层完成了访问控制:
- 未认证用户请求会直接被拦截,返回401状态码
- 非所有者/非管理员请求会返回403状态码
NextJS端只需要根据API返回的状态码处理界面逻辑(比如跳转到登录页、提示无权限)即可,不需要把权限规则本身传给前端。
但如果你的前端需要根据用户权限动态展示操作(比如给管理员显示批量删除按钮,给普通用户只展示自己的搜索历史),这种情况下就需要把权限信息序列化后传给NextJS。
需要序列化权限时的实现方式
方式一:在序列化器中添加自定义权限字段
通过序列化器的context获取当前请求的用户,判断该用户对单条搜索记录的操作权限,返回布尔值给前端:
class SearchHistorySerializer(serializers.ModelSerializer): # 自定义字段:当前用户是否能编辑这条记录 can_edit = serializers.SerializerMethodField() # 自定义字段:当前用户是否能删除这条记录 can_delete = serializers.SerializerMethodField() class Meta: model = SearchHistory fields = ['term_id', 'account', 'term', 'can_edit', 'can_delete'] def get_can_edit(self, obj): # 从context中获取当前请求的用户 user = self.context['request'].user # 管理员或记录所有者拥有编辑权限 return user.is_staff or obj.account == user def get_can_delete(self, obj): user = self.context['request'].user return user.is_staff or obj.account == user
注:ListCreateAPIView默认会把request传入序列化器的context,无需额外修改视图代码。
方式二:在视图中添加全局用户权限信息
如果需要返回当前用户的全局权限(比如是否是管理员、是否能创建搜索记录),可以重写视图的list方法,在响应数据中追加权限信息:
class SearchHistoryListCreateAPIView(ListCreateAPIView): permission_classes = [IsAdminUser | IsCurrentUser & IsAuthenticated, IsOwnerPermission] serializer_class = SearchHistorySerializer queryset = SearchHistory.objects.all() def list(self, request, *args, **kwargs): # 调用父类方法获取原始响应数据 response = super().list(request, *args, **kwargs) # 追加当前用户的全局权限信息 response.data['user_permissions'] = { 'can_create': request.user.is_authenticated, 'can_view_all_records': request.user.is_staff } return response
前端消费方式
NextJS拿到API响应后,可根据返回的权限字段做UI控制:
- 方式一:遍历搜索历史列表时,根据每条记录的
can_edit/can_delete字段,决定是否显示对应操作按钮 - 方式二:根据
user_permissions中的值,显示/隐藏全局操作入口(比如管理员专属的批量管理按钮)
内容的提问来源于stack exchange,提问作者user3125823
相关产品推荐
相关产品推荐

