0

0

具有依赖注入的 FastAPI 身份验证

DDD

DDD

发布时间:2024-09-24 12:51:01

|

891人浏览过

|

来源于dev.to

转载

具有依赖注入的 fastapi 身份验证

fastapi 是一个用于在 python 中构建 api 的现代 web 框架。它是我个人最喜欢的 web 框架之一,因为它内置了对 openapi 规范的支持(这意味着您可以编写后端代码并从中生成所有内容),并且它支持依赖注入

在这篇文章中,我们将简要介绍一下 fastapi 的 depends 是如何工作的。然后我们将了解为什么它如此适用于身份验证和授权。我们还将它与中间件进行对比,中间件是身份验证的另一个常见选项。最后,我们将了解 fastapi 中一些更高级的授权模式。

什么是依赖注入?

fastapi 更强大的功能之一是它对 依赖注入 的一流支持。我们有一个更长的指南这里,但让我们看一个如何使用它的快速示例。

假设我们正在构建一个分页 api。每个api调用可以包括page_number和page_size。现在,我们可以创建一个 api 并直接传入这些参数:

@app.get("/things/")
async def fetch_things(page_number: int = 0, page_size: int = 100):
    return db.fetch_things(page_number, page_size)

但是,我们可能想添加一些验证逻辑,这样就没有人要求 page_number -1 或 page_size 10,000,000。

@app.get("/things/")
async def fetch_things(page_number: int = 0, page_size: int = 100):
    if page_number < 0:
        raise httpexception(status_code=400, detail="invalid page number")
    elif page_size <= 0:
        raise httpexception(status_code=400, detail="invalid page size")
    elif page_size > 100:
        raise httpexception(status_code=400, detail="page size can be at most 100")
    return db.fetch_things(page_number, page_size)

这……很好,但如果我们有 10 个 api 或 100 个 api 都需要相同的分页参数,那就有点乏味了。这就是依赖注入的用武之地 - 我们可以将所有这些逻辑移至一个函数中,并将该函数注入到我们的 api 中:

async def paging_params_dep(page_number: int = 0, page_size: int = 100):
    if page_number < 0:
        raise httpexception(status_code=400, detail="invalid page number")
    elif page_size <= 0:
        raise httpexception(status_code=400, detail="invalid page size")
    elif page_size > 100:
        raise httpexception(status_code=400, detail="page size can be at most 100")
    return pagingparams(page_number, page_size)

@app.get("/things/")
async def fetch_things(paging_params: pagingparams = depends(paging_params_dep)):
    return db.fetch_things(paging_params)

@app.get("/other_things/")
async def fetch_other_things(paging_params: pagingparams = depends(paging_params_dep)):
    return db.fetch_other_things(paging_params)

这有一些不错的好处:

  • 每条采用 pagingparams 的路由都会自动验证并具有默认值。

  • 它比每条路由的第一行是 validate_paging_params(page_number, page_size)

  • 更简洁,更容易出错
  • 这仍然适用于 fastapi 的 openapi 支持 - 这些参数将显示在您的 openapi 规范中。

这与身份验证有什么关系?

事实证明,这也是一种建模身份验证的好方法!想象一下你有一个像这样的函数:

async def validate_token(token: str):
    try:
        # this could be jwt validation, looking up a session token in the db, etc.
        return await get_user_for_token(token)
    except:
        return none

要将其连接到 api 路由,我们需要做的就是将其包装在依赖项中:

async def require_valid_token_dep(req: request):
    # this could also be a cookie, x-api-key header, etc.
    token = req.headers["authorization"]
    user = await validate_token(token)
    if user == none:
        raise httpexception(status_code=401, detail="unauthorized")
    return user

然后我们所有受保护的路由都可以添加此依赖项:

@app.get("/protected")
async def do_secret_things(user: user = depends(require_valid_token_dep)):
    # do something with the user

如果用户提供了有效的令牌,则该路由将运行并设置用户。否则,将返回 401。

注意:openapi/swagger 确实对指定身份验证令牌具有一流的支持,但您必须使用其中一个专用类。您可以使用 fastapi.security 中的 httpbearer(auto_error=false) 来代替 req.headers["authorization"],它会返回 httpauthorizationcredentials。

中间件与 depends for auth

fastapi 与大多数框架一样,有一个中间件 的概念。您的中间件可以包含将在请求之前和之后运行的代码。它可以在请求到达您的路由之前修改请求,也可以在响应返回给用户之前修改响应。

在许多其他框架中,中间件是进行身份验证检查的非常常见的地方。然而,这通常是因为中间件还负责将用户“注入”到路由中。例如,express 中的常见模式是执行以下操作:

app.get("/protected", authmiddleware, (req, res) => {
    // req.user is set by the middleware
    // as there's no good way to pass in extra information into this route,
    // outside of the request
});

由于fastapi具有内置的注入概念,因此您可能根本不需要使用中间件。如果您需要定期“刷新”您的身份验证令牌(以使其保持活动状态)并将响应设置为 cookie,我会考虑使用中间件。

在这种情况下,您需要使用 request.state 将信息从中间件传递到路由(如果您愿意,您可以使用依赖项来验证 request.state)。

Napkin AI
Napkin AI

Napkin AI 可以将您的文本转换为图表、流程图、信息图、思维导图视觉效果,以便快速有效地分享您的想法。

下载

否则,我会坚持使用 depends,因为用户将被直接注入到您的路由中,而不需要通过 request.state。

授权 - 多租户、角色和权限

如果我们应用迄今为止所学到的一切,添加多租户、角色或权限可能会非常简单。假设我们为每个客户都有一个唯一的子域,我们可以为该子域建立依赖关系:

async def tenant_by_subdomain_dep(request: request) -> optional[str]:
    # first we get the subdomain from the host header
    host = request.headers.get("host", "")
    parts = host.split(".")
    if len(parts) <= 2:
        raise httpexception(status_code=404, detail="not found")
    subdomain = parts[0]

    # then we lookup the tenant by subdomain
    tenant = await lookup_tenant_for_subdomain(subdomain)
    if tenant == none:
        raise httpexception(status_code=404, detail="not found")
    return tenant

我们可以将这个想法与之前的想法结合起来,制作一个新的“多租户”依赖:

async def get_user_and_tenant_for_token(
    user: user = depends(require_valid_token_dep),
    tenant: tenant = depends(tenant_by_subdomain_dep),
) -> userandtenant:
    is_user_in_tenant = await check_user_is_in_tenant(tenant, user)
    if is_user_in_tenant:
        return userandtenant(user, tenant)
    raise httpexception(status_code=403, detail="forbidden")

然后我们可以将此依赖项注入到我们的路由中:

@app.get("/protected")
async def do_secret_things(user_and_tenant: userandtenant = depends(get_user_and_tenant_for_token)):
    # do something with the user and tenant

这最终会做一些主要的事情:

  • 检查用户是否拥有有效令牌

  • 检查用户是否正在向有效的子域发出请求

  • 检查用户是否应该有权访问该子域

如果不满足任何这些不变量 - 将返回错误并且我们的路线将永远不会运行。我们可以扩展它以包括其他内容,例如角色和权限 (rbac) 或确保用户具有特定的属性集(有效付费订阅与无有效订阅)。

propelauth

在 propelauth,我们是 fastapi 的忠实粉丝。我们有一个 fastapi 库,使您能够快速设置身份验证和授权 - 包括 sso、企业 sso / saml、scim 配置等。

这一切都与您在上面看到的依赖项一起工作,例如:

@app.get("/")
async def root(current_user: User = Depends(auth.require_user)):
    return {"message": f"Hello {current_user.user_id}"}

您可以在这里了解更多信息。

总结

  • fastapi 的依赖注入 提供了一种强大的方法来处理 web 应用程序中的身份验证和授权。

  • depends 功能允许使用干净、可重用的代码来验证令牌、检查用户权限和处理多租户。

  • 与中间件相比,使用依赖项进行身份验证提供了更大的灵活性以及与路由功能的直接集成。

  • 复杂的授权场景,例如多租户和基于角色的访问控制可以使用嵌套依赖项有效地实现。

  • propelauth 提供了一个 fastapi 库,可以简化高级身份验证和授权功能的实现。

相关专题

更多
python开发工具
python开发工具

php中文网为大家提供各种python开发工具,好的开发工具,可帮助开发者攻克编程学习中的基础障碍,理解每一行源代码在程序执行时在计算机中的过程。php中文网还为大家带来python相关课程以及相关文章等内容,供大家免费下载使用。

754

2023.06.15

python打包成可执行文件
python打包成可执行文件

本专题为大家带来python打包成可执行文件相关的文章,大家可以免费的下载体验。

636

2023.07.20

python能做什么
python能做什么

python能做的有:可用于开发基于控制台的应用程序、多媒体部分开发、用于开发基于Web的应用程序、使用python处理数据、系统编程等等。本专题为大家提供python相关的各种文章、以及下载和课程。

758

2023.07.25

format在python中的用法
format在python中的用法

Python中的format是一种字符串格式化方法,用于将变量或值插入到字符串中的占位符位置。通过format方法,我们可以动态地构建字符串,使其包含不同值。php中文网给大家带来了相关的教程以及文章,欢迎大家前来阅读学习。

618

2023.07.31

python教程
python教程

Python已成为一门网红语言,即使是在非编程开发者当中,也掀起了一股学习的热潮。本专题为大家带来python教程的相关文章,大家可以免费体验学习。

1262

2023.08.03

python环境变量的配置
python环境变量的配置

Python是一种流行的编程语言,被广泛用于软件开发、数据分析和科学计算等领域。在安装Python之后,我们需要配置环境变量,以便在任何位置都能够访问Python的可执行文件。php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

547

2023.08.04

python eval
python eval

eval函数是Python中一个非常强大的函数,它可以将字符串作为Python代码进行执行,实现动态编程的效果。然而,由于其潜在的安全风险和性能问题,需要谨慎使用。php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

577

2023.08.04

scratch和python区别
scratch和python区别

scratch和python的区别:1、scratch是一种专为初学者设计的图形化编程语言,python是一种文本编程语言;2、scratch使用的是基于积木的编程语法,python采用更加传统的文本编程语法等等。本专题为大家提供scratch和python相关的文章、下载、课程内容,供大家免费下载体验。

707

2023.08.11

Golang gRPC 服务开发与Protobuf实战
Golang gRPC 服务开发与Protobuf实战

本专题系统讲解 Golang 在 gRPC 服务开发中的完整实践,涵盖 Protobuf 定义与代码生成、gRPC 服务端与客户端实现、流式 RPC(Unary/Server/Client/Bidirectional)、错误处理、拦截器、中间件以及与 HTTP/REST 的对接方案。通过实际案例,帮助学习者掌握 使用 Go 构建高性能、强类型、可扩展的 RPC 服务体系,适用于微服务与内部系统通信场景。

8

2026.01.15

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
最新Python教程 从入门到精通
最新Python教程 从入门到精通

共4课时 | 0.8万人学习

Django 教程
Django 教程

共28课时 | 3.1万人学习

SciPy 教程
SciPy 教程

共10课时 | 1.1万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号