Использование системы аутентификации Django
Этот документ описывает использование системы аутентификации Django в её стандартной конфигурации. Данная конфигурация разработана для удовлетворения наиболее распространённых потребностей проектов, обрабатывая широкий спектр задач и имея продуманную реализацию паролей и разрешений. Для проектов, где требования к аутентификации отличаются от стандартных, Django поддерживает расширенную настройку и расширение аутентификации.
Система аутентификации Django предоставляет как аутентификацию, так и авторизацию вместе, и обычно называется системой аутентификации, поскольку эти функции в некоторой степени взаимосвязаны.
User объекты
User объекты являются основой системы аутентификации. Они обычно представляют людей, взаимодействующих с вашим сайтом, и используются для таких задач, как ограничение доступа, регистрация пользовательских профилей, привязка контента к создателям и т. д. В рамках фреймворка аутентификации Django существует только один тип пользователя, т. е. 'superusers' или администраторские 'staff' пользователи — это просто пользовательские объекты со специальными атрибутами, а не отдельные типы пользовательских объектов.
Основные атрибуты стандартного пользователя:
См. full API documentation для полного справочника, последующая документация ориентирована на выполнение задач.
Создание пользователей
Наиболее прямой способ создания пользователей — использование встроенной функции create_user():
>>> from django.contrib.auth.models import User
>>> user = User.objects.create_user("john", "lennon@thebeatles.com", "johnpassword")
# At this point, user is a User object that has already been saved
# to the database. You can continue to change its attributes
# if you want to change other fields.
>>> user.last_name = "Lennon"
>>> user.save()
Если у вас установлен Django admin, вы также можете создавать пользователей интерактивно.
Создание суперпользователей
Создавайте суперпользователей, используя команду createsuperuser:
$ python manage.py createsuperuser --username=joe --email=joe@example.com
...\> py manage.py createsuperuser --username=joe --email=joe@example.com
Вам будет предложено ввести пароль. После его ввода пользователь будет создан немедленно. Если вы опустите параметры --username или --email, система запросит эти значения.
Изменение паролей
Django не хранит необработанные (открытые текстовые) пароли в модели пользователя, а только хэш (см. документацию о том, как управляются пароли для получения подробной информации). Поэтому не пытайтесь напрямую изменять атрибут пароля пользователя. Именно поэтому для создания пользователя используется вспомогательная функция.
Для изменения пароля пользователя у вас есть несколько вариантов:
manage.py changepassword *username* предлагает метод изменения пароля пользователя из командной строки. Она попросит вас дважды ввести новый пароль. Если они совпадают, новый пароль будет изменён немедленно. Если вы не укажете пользователя, команда попытается изменить пароль пользователя с именем, совпадающим с текущим именем пользователя системы.
Вы также можете программно изменить пароль, используя set_password():
>>> from django.contrib.auth.models import User
>>> u = User.objects.get(username="john")
>>> u.set_password("new password")
>>> u.save()
Если у вас установлен Django admin, вы также можете изменить пароли пользователей на страницах администрирования системы аутентификации системы аутентификации.
Django также предоставляет представления и формы, которые могут использоваться для того, чтобы пользователи могли сами менять свои пароли.
Изменение пароля пользователя выведет всех его сессии. Подробности см. в разделе Недействительность сессии при изменении пароля.
Аутентификация пользователей
-
authenticate(request=None, **credentials)[source]
-
aauthenticate(request=None, **credentials) -
Асинхронная версия:
aauthenticate()Используйте
authenticate()для проверки набора учетных данных. Она принимает учетные данные в виде ключевых аргументов,usernameиpasswordдля стандартного случая, сравнивает их с каждым аутентификационным бэкендом и возвращает объектUser, если учетные данные подходят для бэкенда. Если учетные данные не подходят ни для одного бэкенда или бэкенд вызываетPermissionDenied, он возвращаетNone. Например:from django.contrib.auth import authenticate user = authenticate(username="john", password="secret") if user is not None: # A backend authenticated the credentials ... else: # No backend authenticated the credentials ...request— это необязательныйHttpRequest, который передаётся в методauthenticate()аутентификационных бэкэндов.Примечание
Это низкоуровневый способ аутентификации набора учетных данных; например, он используется в
RemoteUserMiddleware. Если вы не создаёте собственную систему аутентификации, вам, вероятно, не придётся этого использовать. Если вам нужно войти в систему пользователю, используйтеLoginView.
Авторизация в веб-запросах
Django использует сессии и промежуточное ПО для подключения системы аутентификации к request objects.
Они предоставляют атрибут request.user и асинхронный метод request.auser в каждом запросе, которые представляют текущего пользователя. Если текущий пользователь не вошел в систему, этот атрибут будет установлен в экземпляр AnonymousUser, в противном случае – в экземпляр User.
Вы можете отличить их с помощью is_authenticated, например так:
if request.user.is_authenticated:
# Do something for authenticated users.
...
else:
# Do something for anonymous users.
...
Или в асинхронном представлении:
user = await request.auser()
if user.is_authenticated:
# Do something for authenticated users.
...
else:
# Do something for anonymous users.
...
Как войти в систему
Если у вас есть аутентифицированный пользователь, которого вы хотите прикрепить к текущей сессии, это делается с помощью функции login().
-
login(request, user, backend=None)[source]
-
alogin(request, user, backend=None) -
Асинхронный вариант:
alogin()Для входа пользователя в систему из представления используйте функцию
login(). Она принимает объектHttpRequestи объектUser.login()сохраняет идентификатор пользователя в сессии, используя фреймворк сессий Django.Обратите внимание, что все данные, установленные во время анонимной сессии, сохраняются в сессии после входа пользователя.
В этом примере показано, как вы можете использовать как
authenticate(), так иlogin():from django.contrib.auth import authenticate, login def my_view(request): username = request.POST["username"] password = request.POST["password"] user = authenticate(request, username=username, password=password) if user is not None: login(request, user) # Redirect to a success page. ... else: # Return an 'invalid login' error message. ...
Выбор бэкенда аутентификации
При входе пользователя в систему идентификатор пользователя и бэкенд, который использовался для аутентификации, сохраняются в сессии пользователя. Это позволяет одному и тому же бэкенду аутентификации извлекать данные пользователя в будущих запросах. Бэкенд аутентификации для сохранения в сессии выбирается следующим образом:
- Используйте значение необязательного аргумента
backend, если он предоставлен. - Используйте значение атрибута
user.backend, если он присутствует. Это позволяет связатьauthenticate()иlogin():authenticate()устанавливает атрибутuser.backendна объекте пользователя, который он возвращает. - Используйте значение
backendвAUTHENTICATION_BACKENDS, если существует только один. - В противном случае сгенерировать исключение.
В случаях 1 и 2 значение аргумента backend или атрибута user.backend должно быть строкой импорта с точкой (как та, что находится в AUTHENTICATION_BACKENDS), а не фактический класс бэкенда.
Как выйти из системы
-
logout(request)[source]
-
alogout(request) -
Асинхронный вариант:
alogout()Для выхода пользователя, вошедшего в систему через
django.contrib.auth.login(), используйтеdjango.contrib.auth.logout()в представлении. Она принимает объектHttpRequestи не имеет возвращаемого значения. Пример:from django.contrib.auth import logout def logout_view(request): logout(request) # Redirect to a success page.Обратите внимание, что
logout()не генерирует исключений, если пользователь не был авторизован.Когда вы вызываете
logout(), данные сессии текущего запроса полностью очищаются. Все существующие данные удаляются. Это предотвращает использование одного и того же веб-браузера другим человеком для входа и получения доступа к данным сессии предыдущего пользователя. Если вы хотите добавить что-либо в сессию, которое будет доступно пользователю сразу после выхода, сделайте это после вызоваdjango.contrib.auth.logout().
Ограничение доступа для авторизованных пользователей
Прямой способ
Прямой способ ограничить доступ к страницам заключается в проверке request.user.is_authenticated и перенаправлении на страницу входа:
from django.conf import settings
from django.shortcuts import redirect
def my_view(request):
if not request.user.is_authenticated:
return redirect(f"{settings.LOGIN_URL}?next={request.path}")
# ...
…или отображении сообщения об ошибке:
from django.shortcuts import render
def my_view(request):
if not request.user.is_authenticated:
return render(request, "myapp/login_error.html")
# ...
Декоратор login_required
-
login_required(redirect_field_name='next', login_url=None)[source] -
В качестве альтернативы, можно использовать удобный декоратор
login_required():from django.contrib.auth.decorators import login_required @login_required def my_view(request): ...
login_required()выполняет следующие действия:- Если пользователь не авторизован, перенаправляет его на
settings.LOGIN_URL, передавая текущий абсолютный путь в строке запроса. Пример:/accounts/login/?next=/polls/3/. - Если пользователь авторизован, выполняет представление (view) в обычном режиме. Код представления может предполагать, что пользователь авторизован.
По умолчанию путь, на который пользователь должен быть перенаправлен после успешной авторизации, хранится в параметре строки запроса под названием
"next". Если вы предпочитаете использовать другое имя для этого параметра,login_required()принимает необязательный параметрredirect_field_name:from django.contrib.auth.decorators import login_required @login_required(redirect_field_name="my_redirect_field") def my_view(request): ...
Обратите внимание, что если вы предоставите значение для
redirect_field_name, вам, скорее всего, также потребуется настроить свою шаблонную страницу входа, так как переменная контекста шаблона, хранящая путь перенаправления, будет использовать значениеredirect_field_nameв качестве ключа вместо"next"(по умолчанию).login_required()также принимает необязательный параметрlogin_url. Пример:from django.contrib.auth.decorators import login_required @login_required(login_url="/accounts/login/") def my_view(request): ...
Обратите внимание, что если вы не укажете параметр
login_url, вам нужно убедиться, чтоsettings.LOGIN_URLи ваше представление входа корректно связаны. Например, используя значения по умолчанию, добавьте следующие строки в ваш файл URLconf:from django.contrib.auth import views as auth_views path("accounts/login/", auth_views.LoginView.as_view()),Также
settings.LOGIN_URLпринимает имена функций представлений и именованные URL-шаблоны. Это позволяет вам свободно переопределять представление входа в вашем файле URLconf, не обновляя настройку. - Если пользователь не авторизован, перенаправляет его на
Примечание
Декоратор login_required НЕ проверяет флаг is_active пользователя, но по умолчанию AUTHENTICATION_BACKENDS отказывается от неактивных пользователей.
См. также
Если вы пишете пользовательские представления для административной части Django (или вам нужна такая же проверка авторизации, как в встроенных представлениях), вы можете найти декоратор django.contrib.admin.views.decorators.staff_member_required() полезной альтернативой login_required().
Добавлена поддержка обертывания асинхронных функций представления.
Mixin LoginRequiredMixin
При использовании представлений на основе классов, вы можете добиться такого же поведения, как с login_required, используя LoginRequiredMixin. Этот миксин должен стоять в самом левом положении в списке наследования.
-
class LoginRequiredMixin[source] -
Если представление использует этот миксин, все запросы от неавторизованных пользователей будут перенаправлены на страницу входа или отобразят ошибку HTTP 403 Forbidden, в зависимости от параметра
raise_exception.Вы можете установить любые параметры
AccessMixin, чтобы настроить обработку неавторизованных пользователей:from django.contrib.auth.mixins import LoginRequiredMixin class MyView(LoginRequiredMixin, View): login_url = "/login/" redirect_field_name = "redirect_to"
Примечание
Так же, как и декоратор login_required, этот миксин НЕ проверяет флаг is_active пользователя, но по умолчанию AUTHENTICATION_BACKENDS отклоняет неактивных пользователей.
Декоратор login_not_required
При установке LoginRequiredMiddleware, все представления по умолчанию требуют авторизации. Некоторые представления, такие как представление входа, могут потребовать отключения этого поведения.
-
login_not_required()[source] -
Разрешает неавторизованные запросы к этому представлению, когда установлен
LoginRequiredMiddleware.
Ограничение доступа для авторизованных пользователей, прошедших тест
Для ограничения доступа на основе определенных разрешений или какого-либо другого теста вы делаете по существу то же самое, что и описано в предыдущем разделе.
Вы можете запустить свой тест на request.user непосредственно в представлении. Например, это представление проверяет, есть ли у пользователя электронная почта в нужном домене, и если нет, перенаправляет на страницу входа:
from django.shortcuts import redirect
def my_view(request):
if not request.user.email.endswith("@example.com"):
return redirect("/login/?next=%s" % request.path)
# ...
-
user_passes_test(test_func, login_url=None, redirect_field_name='next')[source] -
В качестве сокращения вы можете использовать удобный
user_passes_testдекоратор, который выполняет перенаправление, когда вызываемый объект возвращаетFalse:from django.contrib.auth.decorators import user_passes_test def email_check(user): return user.email.endswith("@example.com") @user_passes_test(email_check) def my_view(request): ...user_passes_test()принимает обязательный аргумент: вызываемый объект, который принимает объектUserи возвращаетTrue, если пользователю разрешено просматривать страницу. Обратите внимание, чтоuser_passes_test()не проверяет автоматически, что пользовательUserне анонимный.user_passes_test()принимает два необязательных аргумента:-
login_url -
Позволяет указать URL, на который будут перенаправлены пользователи, не прошедшие тест. Это может быть страница входа, по умолчанию она равна
settings.LOGIN_URL, если вы не укажете другую. -
redirect_field_name -
Аналогично для
login_required(). Установка значения вNoneудаляет его из URL, что может потребоваться, если вы перенаправляете пользователей, не прошедших тест, на страницу без авторизации, где нет «следующей страницы».
Например:
@user_passes_test(email_check, login_url="/login/") def my_view(request): ...
Изменено в Django 5.1:Добавлена поддержка обертывания асинхронных функций представлений и использования асинхронных вызываемых объектов для проверки.
-
-
class UserPassesTestMixin[source] -
При использовании представлений на основе классов, вы можете использовать
UserPassesTestMixinдля этого.-
test_func()[source] -
Вы должны переопределить метод
test_func()класса, чтобы предоставить тест, который выполняется. Кроме того, вы можете установить любые параметрыAccessMixinдля настройки обработки неавторизованных пользователей:from django.contrib.auth.mixins import UserPassesTestMixin class MyView(UserPassesTestMixin, View): def test_func(self): return self.request.user.email.endswith("@example.com")
-
get_test_func()[source] -
Вы также можете переопределить метод
get_test_func(), чтобы миксин использовал функцию с другим именем для своих проверок (вместоtest_func()).
Укладка
UserPassesTestMixinИз-за того, как реализован
UserPassesTestMixin, вы не можете укладывать их в списке наследования. Следующее НЕ работает:class TestMixin1(UserPassesTestMixin): def test_func(self): return self.request.user.email.endswith("@example.com") class TestMixin2(UserPassesTestMixin): def test_func(self): return self.request.user.username.startswith("django") class MyView(TestMixin1, TestMixin2, View): ...Если бы
TestMixin1вызывалsuper()и учитывал бы этот результат, тоTestMixin1больше не работал бы автономно. -
Декоратор permission_required
-
permission_required(perm, login_url=None, raise_exception=False)[source] -
Обычно требуется проверка наличия у пользователя определенного разрешения. По этой причине Django предоставляет сокращение для этого случая: декоратор
permission_required():from django.contrib.auth.decorators import permission_required @permission_required("polls.add_choice") def my_view(request): ...Как и метод
has_perm(), имена разрешений имеют вид"<app label>.<permission codename>"(например,polls.add_choiceдля разрешения на модели в приложенииpolls).Декоратор также может принимать итерируемый список разрешений, в этом случае пользователь должен иметь все разрешения, чтобы получить доступ к представлению.
Обратите внимание, что
permission_required()также принимает необязательный параметрlogin_url:from django.contrib.auth.decorators import permission_required @permission_required("polls.add_choice", login_url="/loginpage/") def my_view(request): ...Как и в декораторе
login_required(),login_urlпо умолчанию равенsettings.LOGIN_URL.Если параметр
raise_exceptionзадан, декоратор будет подниматьPermissionDenied, вызывая представление 403 (HTTP Forbidden) вместо перенаправления на страницу входа.Если вы хотите использовать
raise_exception, но также дать пользователям возможность сначала авторизоваться, вы можете добавить декораторlogin_required():from django.contrib.auth.decorators import login_required, permission_required @login_required @permission_required("polls.add_choice", raise_exception=True) def my_view(request): ...Это также предотвращает цикл перенаправления, когда
LoginView’sredirect_authenticated_user=Trueи авторизованный пользователь не имеет всех необходимых разрешений.
Добавлена поддержка обертывания асинхронных функций представлений.
Миксин PermissionRequiredMixin
Для применения проверок разрешений к представлениям на основе классов можно использовать PermissionRequiredMixin:
-
class PermissionRequiredMixin[source] -
Этот миксин, подобно декоратору
permission_required, проверяет, обладает ли пользователь, обращающийся к представлению, всеми указанными разрешениями. Вы должны указать разрешение (или итерируемый список разрешений) с помощью параметраpermission_required:from django.contrib.auth.mixins import PermissionRequiredMixin class MyView(PermissionRequiredMixin, View): permission_required = "polls.add_choice" # Or multiple of permissions: permission_required = ["polls.view_choice", "polls.change_choice"]Вы можете установить любые параметры
AccessMixinдля настройки обработки неавторизованных пользователей.Вы также можете переопределить эти методы:
-
get_permission_required()[source] -
Возвращает итерируемый список имен разрешений, используемых миксином. По умолчанию возвращает атрибут
permission_required, преобразованный в кортеж при необходимости.
-
has_permission()[source] -
Возвращает логическое значение, указывающее, имеет ли текущий пользователь разрешение на выполнение представленного представления. По умолчанию возвращает результат вызова
has_perms()со списком разрешений, возвращаемыхget_permission_required().
-
Представления аутентификации
Django предоставляет несколько представлений, которые вы можете использовать для обработки входа, выхода и управления паролями. Они используют стандартные формы аутентификации, но вы также можете передавать свои собственные формы.
Django не предоставляет шаблона по умолчанию для представлений аутентификации. Вы должны создать собственные шаблоны для используемых представлений. Контекст шаблона документирован в каждом представлении, см. Все представления аутентификации.
Использование представлений
Существует несколько способов реализации этих представлений в вашем проекте. Самый простой способ — включить предоставленный URLconf в django.contrib.auth.urls в вашем собственном URLconf, например:
urlpatterns = [
path("accounts/", include("django.contrib.auth.urls")),
]
Это включит следующие шаблоны URL:
accounts/login/ [name='login'] accounts/logout/ [name='logout'] accounts/password_change/ [name='password_change'] accounts/password_change/done/ [name='password_change_done'] accounts/password_reset/ [name='password_reset'] accounts/password_reset/done/ [name='password_reset_done'] accounts/reset/<uidb64>/<token>/ [name='password_reset_confirm'] accounts/reset/done/ [name='password_reset_complete']
Представления предоставляют имя URL для более удобной ссылки. Подробности о работе с именованными шаблонами URL см. в документации по URL.
Если вы хотите больше контроля над URL-адресами, вы можете обратиться к определённому представлению в вашем URLconf:
from django.contrib.auth import views as auth_views
urlpatterns = [
path("change-password/", auth_views.PasswordChangeView.as_view()),
]
Представления имеют необязательные аргументы, которые вы можете использовать для изменения поведения представления. Например, если вы хотите изменить имя шаблона, используемого представлением, вы можете предоставить аргумент template_name. Способ сделать это — предоставить ключевые аргументы в URLconf; они будут переданы представлению. Например:
urlpatterns = [
path(
"change-password/",
auth_views.PasswordChangeView.as_view(template_name="change-password.html"),
),
]
Все представления являются базирующимися на классах, что позволяет легко их настраивать путём наследования.
Все представления аутентификации
Вот список всех представлений, которые предоставляет django.contrib.auth. Подробности реализации см. в Разделе про использование представлений.
-
class LoginView[source] -
Имя URL:
loginПодробности о работе с именованными шаблонами URL см. в документации по URL.
Методы и атрибуты
-
template_name -
Имя шаблона, отображаемого для представления, используемого для входа пользователя. По умолчанию
registration/login.html.
-
next_page -
URL для перенаправления после входа. По умолчанию
LOGIN_REDIRECT_URL.
-
redirect_field_name -
Имя поля
GET, содержащего URL для перенаправления после входа. По умолчаниюnext. Переопределяет URLget_default_redirect_url(), если передан параметрGET.
-
authentication_form -
Вызываемый объект (обычно класс формы) для аутентификации. По умолчанию
AuthenticationForm.
-
extra_context -
Словарь данных контекста, который будет добавлен к стандартным данным контекста, передаваемым в шаблон.
-
redirect_authenticated_user -
Логическое значение, которое управляет перенаправлением аутентифицированных пользователей, обращающихся к странице входа, как будто они только что успешно вошли. По умолчанию
False.Предупреждение
Если вы включите
redirect_authenticated_user, другие веб-сайты смогут определить, являются ли их посетители аутентифицированными на вашем сайте, запросив URL перенаправления на файлы изображений вашего сайта. Чтобы избежать утечки информации «социальная медиа-рассылка», размещайте все изображения и favicon на отдельном домене.Включение
redirect_authenticated_userтакже может привести к циклу перенаправления при использовании декоратораpermission_required(), если не используется параметрraise_exception.
-
success_url_allowed_hosts -
Множество хостов, дополнительно к
request.get_host(), которые безопасны для перенаправления после входа. По умолчанию пустое множествоset.
-
get_default_redirect_url()[source] -
Возвращает URL для перенаправления после входа. Стандартная реализация находит и возвращает
next_page, если он задан, илиLOGIN_REDIRECT_URLв противном случае.
Вот что делает
LoginView:- Если вызван через
GET, он отображает форму входа, которая отправляет POST-запрос на тот же URL. Подробнее об этом чуть позже. - Если вызван через
POSTс предоставленными пользователем учетными данными, он пытается войти в систему. Если вход успешен, представление перенаправляет на URL, указанный вnext. Еслиnextне указан, он перенаправляет наsettings.LOGIN_REDIRECT_URL(который по умолчанию равен/accounts/profile/). Если вход не удался, он повторно отображает форму входа.
Вы несете ответственность за предоставление html для шаблона входа, который по умолчанию называется
registration/login.html. В этот шаблон передаются четыре переменные контекста шаблона:-
form: ОбъектForm, представляющийAuthenticationForm. -
next: URL для перенаправления после успешного входа. Он также может содержать строку запроса. -
site: ТекущийSiteв соответствии с настройкойSITE_ID. Если у вас нет установленной структуры сайтов, это будет экземплярRequestSite, который получает имя сайта и домен из текущегоHttpRequest. -
site_name: Псевдоним дляsite.name. Если у вас нет установленной структуры сайтов, это будет значениеrequest.META['SERVER_NAME']. Подробнее о сайтах см. в разделе «структура сайтов».
Если вы предпочитаете не вызывать шаблон
registration/login.html, вы можете передать параметрtemplate_nameчерез дополнительные аргументы к методуas_viewв вашем URLconf. Например, эта строка URLconf будет использоватьmyapp/login.htmlвместо:path("accounts/login/", auth_views.LoginView.as_view(template_name="myapp/login.html")),Вы также можете указать имя поля
GET, содержащего URL для перенаправления после входа, используяredirect_field_name. По умолчанию поле называетсяnext.Вот пример шаблона
registration/login.html, который вы можете использовать в качестве отправной точки. Он предполагает, что у вас есть шаблонbase.html, который определяет блокcontent:{% extends "base.html" %} {% block content %} {% if form.errors %} <p>Your username and password didn't match. Please try again.</p> {% endif %} {% if next %} {% if user.is_authenticated %} <p>Your account doesn't have access to this page. To proceed, please login with an account that has access.</p> {% else %} <p>Please login to see this page.</p> {% endif %} {% endif %} <form method="post" action="{% url 'login' %}"> {% csrf_token %} <table> <tr> <td>{{ form.username.label_tag }}</td> <td>{{ form.username }}</td> </tr> <tr> <td>{{ form.password.label_tag }}</td> <td>{{ form.password }}</td> </tr> </table> <input type="submit" value="login"> <input type="hidden" name="next" value="{{ next }}"> </form> {# Assumes you set up the password_reset view in your URLconf #} <p><a href="{% url 'password_reset' %}">Lost password?</a></p> {% endblock %}Если вы настроили аутентификацию (см. Настройка аутентификации), вы можете использовать пользовательскую форму аутентификации, установив атрибут
authentication_form. Эта форма должна принимать аргументrequestв методе__init__()и предоставлять методget_user(), который возвращает аутентифицированный объект пользователя (этот метод вызывается только после успешной валидации формы). -
-
class LogoutView[source] -
Выводит пользователя из системы при
POSTзапросах.Имя URL:
logoutАтрибуты:
-
next_page -
URL для перенаправления после выхода. По умолчанию,
LOGOUT_REDIRECT_URL.
-
template_name -
Полное имя шаблона, отображаемого после выхода пользователя. По умолчанию,
registration/logged_out.html.
-
redirect_field_name -
Имя поля
GET, содержащего URL для перенаправления после выхода. По умолчанию,'next'. Переопределяет URLnext_page, если передан параметрGET.
-
extra_context -
Словарь данных контекста, который будет добавлен к стандартным данным контекста, передаваемым в шаблон.
-
success_url_allowed_hosts -
setхостов, дополнительно кrequest.get_host(), которые безопасны для перенаправления после выхода. По умолчанию, пустойset.
Контекст шаблона:
-
title: Строка “Выход”, локализованная. -
site: ТекущийSite, в соответствии с настройкойSITE_ID. Если фреймворк сайтов не установлен, это будет экземплярRequestSite, который определяет имя сайта и домен на основе текущегоHttpRequest. -
site_name: Псевдоним дляsite.name. Если фреймворк сайтов не установлен, это будет значениеrequest.META['SERVER_NAME']. Подробнее о сайтах см. Фреймворк «сайты».
-
-
logout_then_login(request, login_url=None)[source] -
Выводит пользователя из системы при
POSTзапросах и затем перенаправляет на страницу входа.Имя URL: Не указано по умолчанию
Необязательные аргументы:
-
login_url: URL страницы входа для перенаправления. По умолчанию,settings.LOGIN_URL, если не указано.
-
-
class PasswordChangeView[source] -
Имя URL:
password_changeРазрешает пользователю изменить свой пароль.
Атрибуты:
-
template_name -
Полное имя шаблона для отображения формы смены пароля. По умолчанию,
registration/password_change_form.html, если не указано.
-
success_url -
URL для перенаправления после успешной смены пароля. По умолчанию,
'password_change_done'.
-
form_class -
Настраиваемая форма «смены пароля», которая должна принимать ключевой аргумент
user. Форма отвечает за фактическое изменение пароля пользователя. По умолчанию,PasswordChangeForm.
-
extra_context -
Словарь данных контекста, который будет добавлен к стандартным данным контекста, передаваемым в шаблон.
Контекст шаблона:
-
form: Форма смены пароля (см.form_classвыше).
-
-
class PasswordChangeDoneView[source] -
Имя URL:
password_change_doneСтраница, отображаемая после смены пароля пользователем.
Атрибуты:
-
template_name -
Полное имя шаблона для использования. По умолчанию,
registration/password_change_done.html, если не указано.
-
extra_context -
Словарь данных контекста, который будет добавлен к стандартным данным контекста, передаваемым в шаблон.
-
-
class PasswordResetView[source] -
Имя URL:
password_resetПозволяет пользователю сбросить свой пароль, сгенерировав одноразовую ссылку, которую можно использовать для сброса пароля, и отправив эту ссылку на зарегистрированный адрес электронной почты пользователя.
Этот вид отправит электронное письмо, если выполнены следующие условия:
- Адрес электронной почты, предоставленный пользователем, существует в системе.
- Запрашиваемый пользователь активен (
User.is_activeравенTrue). - У запрашиваемого пользователя есть работоспособный пароль. Пользователи с неработоспособным паролем (см.
set_unusable_password()) не могут запросить сброс пароля, чтобы предотвратить злоупотребление при использовании внешнего источника аутентификации, например, LDAP.
Если хотя бы одно из этих условий не выполнено, электронное письмо не будет отправлено, но пользователю не будет выведено никакого сообщения об ошибке. Это предотвращает утечку информации потенциальным злоумышленникам. Если вы хотите вывести сообщение об ошибке в этом случае, вы можете создать подкласс
PasswordResetFormи использовать атрибутform_class.Примечание
Заметьте, что отправка электронного письма занимает дополнительное время, поэтому вы можете стать уязвимым к атаке на перечисление адресов электронной почты по таймингу из-за разницы во времени обработки запроса на сброс для существующего адреса электронной почты и запроса на сброс для несуществующего адреса электронной почты. Чтобы уменьшить нагрузку, можно использовать сторонний пакет, который позволяет отправлять электронные письма асинхронно, например, django-mailer.
Атрибуты:
-
template_name -
Полное имя шаблона для отображения формы сброса пароля. По умолчанию, если не указано, используется
registration/password_reset_form.html.
-
form_class -
Форма, которая будет использоваться для получения адреса электронной почты пользователя для сброса пароля. По умолчанию используется
PasswordResetForm.
-
email_template_name -
Полное имя шаблона для создания электронного письма со ссылкой для сброса пароля. По умолчанию, если не указано, используется
registration/password_reset_email.html.
-
subject_template_name -
Полное имя шаблона для темы электронного письма со ссылкой для сброса пароля. По умолчанию, если не указано, используется
registration/password_reset_subject.txt.
-
token_generator -
Экземпляр класса для проверки одноразовой ссылки. По умолчанию используется
default_token_generator, это экземплярdjango.contrib.auth.tokens.PasswordResetTokenGenerator.
-
success_url -
URL для перенаправления после успешного запроса на сброс пароля. По умолчанию используется
'password_reset_done'.
-
from_email -
Действительный адрес электронной почты. По умолчанию Django использует
DEFAULT_FROM_EMAIL.
-
extra_context -
Словарь данных контекста, который будет добавлен к данным контекста по умолчанию, передаваемым шаблону.
-
html_email_template_name -
Полное имя шаблона для создания multipart электронного письма text/html со ссылкой для сброса пароля. По умолчанию HTML-электронное письмо не отправляется.
-
extra_email_context -
Словарь данных контекста, который будет доступен в шаблоне электронного письма. Его можно использовать для переопределения значений контекста шаблона по умолчанию, например,
domain.
Контекст шаблона:
-
form: Форма (см.form_classвыше) для сброса пароля пользователя.
Контекст шаблона электронного письма:
-
email: Псевдоним дляuser.email -
user: ТекущийUser, согласно полю формыemail. Только активные пользователи могут сбросить свои пароли (User.is_active is True). -
site_name: Псевдоним дляsite.name. Если у вас не установлен фреймворк сайтов, это будет значениемrequest.META['SERVER_NAME']. Более подробная информация о сайтах — в Фреймворке «сайты». -
domain: Псевдоним дляsite.domain. Если у вас не установлен фреймворк сайтов, это будет значениемrequest.get_host(). -
protocol: http или https -
uid: Первичный ключ пользователя, закодированный в base 64. -
token: Токен для проверки валидности ссылки на сброс пароля.
Пример
registration/password_reset_email.html(шаблон тела электронного письма):Someone asked for password reset for email {{ email }}. Follow the link below: {{ protocol}}://{{ domain }}{% url 'password_reset_confirm' uidb64=uid token=token %}Тот же контекст шаблона используется для шаблона темы. Тема должна быть строкой простого текста в одну строку.
-
class PasswordResetDoneView[source] -
Имя URL:
password_reset_doneСтраница, отображаемая после отправки пользователю ссылки для сброса пароля по электронной почте. Этот вид по умолчанию вызывается, если у
PasswordResetViewне указан явныйsuccess_urlURL.Примечание
Если предоставленный адрес электронной почты не существует в системе, пользователь неактивен или у него неработоспособный пароль, пользователь все равно будет перенаправлен на эту страницу, но электронное письмо не будет отправлено.
Атрибуты:
-
template_name -
Полное имя шаблона. По умолчанию используется
registration/password_reset_done.html, если не указано.
-
extra_context -
Словарь данных контекста, который будет добавлен к данным контекста по умолчанию, передаваемым шаблону.
-
-
class PasswordResetConfirmView[source] -
Имя URL:
password_reset_confirmОтображает форму для ввода нового пароля.
Ключевые аргументы из URL:
-
uidb64: Идентификатор пользователя, закодированный в base 64. -
token: Токен, проверяющий валидность пароля.
Атрибуты:
-
template_name -
Полное имя шаблона для отображения просмотра подтверждения пароля. Значение по умолчанию —
registration/password_reset_confirm.html.
-
token_generator -
Экземпляр класса для проверки пароля. По умолчанию будет
default_token_generator, это экземпляр классаdjango.contrib.auth.tokens.PasswordResetTokenGenerator.
-
post_reset_login -
Логическая переменная, указывающая, следует ли автоматически аутентифицировать пользователя после успешной смены пароля. По умолчанию —
False.
-
post_reset_login_backend -
Путь к аутентификационному бэкэнду, который следует использовать при аутентификации пользователя, если
post_reset_loginравенTrue. Требуется только если настроено несколькоAUTHENTICATION_BACKENDS. Значение по умолчанию —None.
-
form_class -
Форма, которая будет использоваться для установки пароля. По умолчанию —
SetPasswordForm.
-
success_url -
URL для перенаправления после смены пароля. Значение по умолчанию —
'password_reset_complete'.
-
extra_context -
Словарь данных контекста, которые будут добавлены к стандартным данным контекста, передаваемым в шаблон.
-
reset_url_token -
Параметр токена, отображаемый как часть URL для сброса пароля. По умолчанию —
'set-password'.
Контекст шаблона:
-
form: Форма (см.form_classвыше) для установки нового пароля пользователя. -
validlink: Логическое значение, True, если ссылка (комбинацияuidb64иtoken) действительна или еще не использовалась.
-
-
class PasswordResetCompleteView[source] -
Имя URL:
password_reset_completeОтображает представление, информирующее пользователя об успешном изменении пароля.
Атрибуты:
-
template_name -
Полное имя шаблона для отображения представления. По умолчанию —
registration/password_reset_complete.html.
-
extra_context -
Словарь данных контекста, которые будут добавлены к стандартным данным контекста, передаваемым в шаблон.
-
Вспомогательные функции
-
redirect_to_login(next, login_url=None, redirect_field_name='next')[source] -
Перенаправляет на страницу входа, а затем обратно на другую страницу после успешного входа.
Обязательные аргументы:
-
next: URL для перенаправления после успешного входа.
Необязательные аргументы:
-
login_url: URL страницы входа для перенаправления. По умолчанию —settings.LOGIN_URL, если не указан. -
redirect_field_name: Имя поляGET, содержащего URL для перенаправления после входа. Переопределяетnext, если передан аргументGET.
-
Встроенные формы
Если вы не хотите использовать встроенные представления, но хотите удобства, не прибегая к написанию форм для этой функциональности, система аутентификации предоставляет несколько встроенных форм, расположенных в django.contrib.auth.forms:
Примечание
Встроенные формы аутентификации делают определенные предположения о модели пользователя, с которой они работают. Если вы используете пользовательскую модель, может потребоваться определить свои собственные формы для системы аутентификации. Для получения дополнительной информации обратитесь к документации по использованию встроенных форм аутентификации с пользовательскими моделями.
-
class AdminPasswordChangeForm[source] -
Форма, используемая в админском интерфейсе для смены пароля пользователя, включая возможность установки
unusable password, что блокирует пользователя от входа с помощью аутентификации по паролю.Принимает
userв качестве первого позиционного аргумента.Изменено в Django 5.1:Добавлена возможность отключения (или повторного включения) аутентификации по паролю.
-
class AdminUserCreationForm[source] -
Введено в Django 5.1.1.
Форма, используемая в админском интерфейсе для создания нового пользователя. Наследуется от
UserCreationForm.Включает дополнительное поле
usable_password, включенное по умолчанию. Еслиusable_passwordвключено, оно проверяет, чтоpassword1иpassword2не пустые и совпадают, проверяет пароль с помощьюvalidate_password()и устанавливает пароль пользователя с помощьюset_password(). Еслиusable_passwordотключено, проверка пароля не выполняется, и аутентификация по паролю отключается для пользователя, вызвавset_unusable_password().
-
class AuthenticationForm[source] -
Форма для входа пользователя.
Принимает
requestв качестве первого позиционного аргумента, который хранится в экземпляре формы для использования подклассами.-
confirm_login_allowed(user)[source] -
По умолчанию
AuthenticationFormотклоняет пользователей, у которых флагis_activeустановлен вFalse. Вы можете изменить это поведение с помощью пользовательской политики, определяющей, какие пользователи могут войти. Сделайте это с помощью настраиваемой формы, которая наследуется отAuthenticationFormи переопределяет методconfirm_login_allowed(). Этот метод должен вызыватьValidationError, если указанный пользователь не может войти.Например, чтобы разрешить всем пользователям вход независимо от статуса «активный»:
from django.contrib.auth.forms import AuthenticationForm class AuthenticationFormWithInactiveUsersOkay(AuthenticationForm): def confirm_login_allowed(self, user): pass(В этом случае вам также нужно использовать механизм аутентификации, который разрешает вход неактивным пользователям, например,
AllowAllUsersModelBackend.)Или для разрешения входа только некоторым активным пользователям:
class PickyAuthenticationForm(AuthenticationForm): def confirm_login_allowed(self, user): if not user.is_active: raise ValidationError( _("This account is inactive."), code="inactive", ) if user.username.startswith("b"): raise ValidationError( _("Sorry, accounts starting with 'b' aren't welcome here."), code="no_b_users", )
-
-
class BaseUserCreationForm[source] -
ModelFormдля создания нового пользователя. Это рекомендуемый базовый класс, если вам нужно настроить форму создания пользователя.Он имеет три поля:
username(из модели пользователя),password1иpassword2. Он проверяет, чтоpassword1иpassword2совпадают, проверяет пароль с помощьюvalidate_password()и устанавливает пароль пользователя с помощьюset_password().
-
class PasswordChangeForm[source] -
Форма, позволяющая пользователю изменить свой пароль.
-
class PasswordResetForm[source] -
Форма для генерации и отправки по электронной почте ссылки для одноразового использования для сброса пароля пользователя.
-
send_mail(subject_template_name, email_template_name, context, from_email, to_email, html_email_template_name=None)[source] -
Использует аргументы для отправки электронного письма. Может быть переопределен для настройки способа отправки электронного письма пользователю. Если вы решите переопределить этот метод, будьте внимательны при обработке потенциальных исключений, возникающих из-за ошибок при отправке электронных писем.
- Параметры:
-
- subject_template_name – шаблон для темы.
- email_template_name – шаблон для тела электронного письма.
-
context – контекст, передаваемый в
subject_template,email_templateиhtml_email_template(если он неNone). - from_email – адрес электронной почты отправителя.
- to_email – адрес электронной почты получателя.
-
html_email_template_name – шаблон для HTML-тела; по умолчанию
None, в этом случае отправляется текстовое письмо.
По умолчанию
save()заполняетcontextтеми же переменными, что иPasswordResetViewпередает в свой контекст электронного письма.
-
-
class SetPasswordForm[source] -
Форма, которая позволяет пользователю изменить свой пароль, не вводя старый пароль.
-
class UserChangeForm[source] -
Форма, используемая в админском интерфейсе для изменения информации и разрешений пользователя.
-
class UserCreationForm[source] -
Наследуется от
BaseUserCreationForm. Для предотвращения путаницы с похожими именами пользователей форма не допускает имён пользователей, отличающихся только регистром.
Данные аутентификации в шаблонах
Текущий вошедший в систему пользователь и его права доступа доступны в контексте шаблона, когда вы используете RequestContext.
Технические детали
Технически, эти переменные доступны в контексте шаблона только если вы используете RequestContext и процессор контекста 'django.contrib.auth.context_processors.auth' включен. Он включен по умолчанию в файле настроек. Дополнительная информация находится в документации по RequestContext.
Пользователи
При отрисовке шаблона RequestContext, текущий вошедший в систему пользователь, либо экземпляр User, либо экземпляр AnonymousUser, хранится в переменной шаблона {{ user }}:
{% if user.is_authenticated %}
<p>Welcome, {{ user.username }}. Thanks for logging in.</p>
{% else %}
<p>Welcome, new user. Please log in.</p>
{% endif %}
Эта переменная контекста шаблона недоступна, если не используется RequestContext.
Права доступа
Права доступа текущего вошедшего в систему пользователя хранятся в переменной шаблона {{ perms }}. Это экземпляр django.contrib.auth.context_processors.PermWrapper, который является шаблонобезопасным прокси-объектом прав доступа.
Вычисление одноатрибутного поиска {{ perms }} в качестве булевого значения является прокси для User.has_module_perms(). Например, чтобы проверить, имеет ли вошедший в систему пользователь какие-либо права доступа в приложении foo:
{% if perms.foo %}
Вычисление двухъуровневого атрибутного поиска в качестве булевого значения является прокси для User.has_perm(). Например, чтобы проверить, имеет ли вошедший в систему пользователь право доступа foo.add_vote:
{% if perms.foo.add_vote %}
Вот более полный пример проверки прав доступа в шаблоне:
{% if perms.foo %}
<p>You have permission to do something in the foo app.</p>
{% if perms.foo.add_vote %}
<p>You can vote!</p>
{% endif %}
{% if perms.foo.add_driving %}
<p>You can drive!</p>
{% endif %}
{% else %}
<p>You don't have permission to do anything in the foo app.</p>
{% endif %}
Также можно искать права доступа с помощью выражений {% if in %}. Например:
{% if 'foo' in perms %}
{% if 'foo.add_vote' in perms %}
<p>In lookup works, too.</p>
{% endif %}
{% endif %}
Управление пользователями в админке
Когда у вас установлены как django.contrib.admin, так и django.contrib.auth, админка предоставляет удобный способ просмотра и управления пользователями, группами и правами доступа. Пользователи могут создаваться и удаляться как любые модели Django. Группы могут создаваться, а права доступа могут назначаться пользователям или группам. Также сохраняется и отображается журнал изменений, внесенных пользователями в модели через админку.
Создание пользователей
Вы должны увидеть ссылку на «Пользователи» в разделе «Auth» на главной странице админки. Страница «Добавить пользователя» в админке отличается от стандартных страниц админки тем, что требует выбора имени пользователя и пароля перед редактированием остальных полей пользователя. Кроме того, на этой странице можно выбрать имя пользователя и отключить аутентификацию по паролю для пользователя.
Обратите внимание: если вы хотите, чтобы учетная запись пользователя могла создавать пользователей через сайт админки Django, необходимо предоставить им право на добавление пользователей и изменение пользователей (то есть права «Добавить пользователя» и «Изменить пользователя»). Если учетная запись имеет право добавлять пользователей, но не изменять их, эта учетная запись не сможет добавлять пользователей. Почему? Потому что если у вас есть право добавлять пользователей, у вас есть возможность создавать суперпользователей, которые, в свою очередь, могут изменять других пользователей. Django требует прав на добавление и изменение как меры безопасности.
Внимательно подходите к тому, как вы разрешаете пользователям управлять правами доступа. Если вы предоставите не суперпользователю возможность редактировать пользователей, это в конечном итоге равно предоставлению ему статуса суперпользователя, поскольку он сможет повышать права доступа пользователей, включая себя!
Изменение паролей
Пароли пользователей не отображаются в админке (ни в базе данных), но отображаются сведения о хранении паролей. В информации также содержится ссылка на форму изменения пароля, которая позволяет администраторам изменять или сбрасывать пароли пользователей.
© Django Software Foundation and individual contributors
Licensed under the BSD License.
https://docs.djangoproject.com/en/5.2/topics/auth/default/