【问题标题】:How to implement role-based Authorization for Python REST API?如何为 Python REST API 实现基于角色的授权?
【发布时间】:2016-07-22 00:08:12
【问题描述】:

我的应用程序的基本架构是使用位于多语言存储层之上的 RESTful API 的 React 前端。

前端:
React 消费 API

后端:
蟒蛇
烧瓶

身份验证
授权0+OKTA

一切都很好。但是,我需要为用户分配不同的角色。换句话说,我需要控制用户可以根据角色对资源执行的操作。

示例:
-用户 A 想要添加一个新用户
-他的请求中有一个令牌,所以我知道用户A 已通过身份验证
-现在我需要确保他实际上可以根据他的角色添加用户。

我不想像其他解决方案中建议的那样对用户角色进行硬编码,并且我希望允许添加自定义角色。

另外,我想尊重人们的时间,所以如果有资源可以解决我的问题,请随时指出我。

这些是我的问题:
1. 是否有任何最佳实践来实现我想要完成的目标?
2. 你能指出我讨论授权(不是身份验证)的示例或教程吗?
3. 我是否在每个服务调用中检查经过身份验证的用户是否也可以执行操作,或者我是否在授权后以某种形式提供角色,因此服务请求包含身份验证和授权令牌?(这似乎很容易破解所以我猜不是...)

如果我对授权这个话题感到困惑,那是因为我是。请随时向我指出对您有帮助的任何资源。

提前感谢您抽出宝贵时间提供帮助!我真的很感激。

【问题讨论】:

    标签: rest python-3.x authorization restful-architecture role-base-authorization


    【解决方案1】:

    您可以使用像Yosai 这样基于Apache Shiro 的框架。

    这些是一些features:

    • 通过权限级别和角色级别的访问控制启用基于角色的访问控制策略
    • 双重身份验证,具有基于时间的一次性密码
    • 对缓存和序列化的原生支持
    • 事件驱动处理
    • 为 Web 集成做好准备

    【讨论】:

      猜你喜欢
      • 2016-12-10
      • 2015-11-07
      • 1970-01-01
      • 2020-06-21
      • 2018-08-27
      • 1970-01-01
      • 2019-09-03
      • 2017-04-08
      • 2015-11-10
      相关资源
      最近更新 更多