FastAPI-Azure-Auth 角色权限实战:5 步实现基于角色的访问控制(RBAC)

发布时间:2026/10/4 14:35:53

FastAPI-Azure-Auth 角色权限实战:5 步实现基于角色的访问控制(RBAC) FastAPI-Azure-Auth 角色权限实战:5 步实现基于角色的访问控制(RBAC)【免费下载链接】fastapi-azure-authEasy and secure implementation of Azure Entra ID (previously AD) for your FastAPI APIs B2C, single- and multi-tenant support.项目地址: https://gitcode.com/gh_mirrors/fa/fastapi-azure-authFastAPI-Azure-Auth 是目前在 FastAPI 项目中接入 Azure Entra ID(原 Azure AD)认证与授权最流行的开源方案之一。当你的 API 不再满足于能登录就行,而是需要区分管理员、普通用户、只读访客时,基于角色的访问控制(RBAC)就派上了用场。本文用 5 个实战步骤,带你用 FastAPI-Azure-Auth 完成从 Azure 角色配置到 FastAPI 代码校验的完整 RBAC 闭环,全程无需手写 JWT 解析逻辑,安全又省心。 想跟着动手?先克隆示例项目:git clone https://gitcode.com/gh_mirrors/fa/fastapi-azure-auth一、RBAC 原理:角色到底存在哪里?基于角色的访问控制(RBAC)的核心思路是:把谁能做什么从代码里抽离出来,交给角色定义。在 FastAPI-Azure-Auth 的体系里,用户登录后,Azure Entra ID 会把用户拥有的角色写进访问令牌(access token)的roles声明(claim)中。打开源码 user.py,可以看到User模型里有一个roles: list[str]字段——这正是 RBAC 判断的数据源。你的任务就两步:在 Azure 侧定义角色并分配给用户;在 FastAPI 侧校验user.roles是否包含所需角色。接下来就是完整的 5 步实战。二、5 步实现 RBAC 实战第 1 步:注册应用,拿到凭据首先进入 Azure 门户,创建一个应用注册(App registration)。这一步是后续所有配置的地基,请记住页面上展示的Application (client) ID和Directory (tenant) ID,后面写代码要用。提示:单租户应用选 Accounts in this organizational directory only,多租户或 B2C 场景请按官方文档 single-tenant/azure_setup.mdx 与 b2c/azure_setup.mdx 配置账户类型。第 2 步:在 Manifest 中定义角色角色的定义不靠点击按钮,而是通过编辑应用清单(Manifest)完成。进入应用的Manifest页面,找到 JSON 中的appRoles数组,添加一个管理员角色,例如:appRoles: [ { allowedMemberTypes: [User], description: 管理员,可访问管理接口, displayName: AdminUser, id: 11111111-2222-3333-4444-555555555555, isEnabled: true, value: AdminUser } ]保存后,这个角色名AdminUser就会以字符串形式出现在持有该角色的用户令牌的roles声明中,与你后面在 FastAPI 代码里写的判断值一一对应。第 3 步:把用户分配给角色角色定义好了,接下来把具体用户挂到角色上。回到应用注册的Overview(概览)页面,找到下方的 Managed application 链接,点击进入企业应用程序(Enterprise application)管理页:进入Users and groups(用户和组),添加用户并选择刚才定义的AdminUser角色,点击 Assign 完成分配。之后该用户重新登录获取的新令牌中,就会携带roles: [AdminUser]。⚠️ 细节提醒:如果通过组分配角色,用户必须是该组的直接成员,嵌套组不生效。完整操作截图可参考官方文档 locking_down_on_roles.mdx。第 4 步:FastAPI 中接入认证方案回到代码侧。先安装并初始化 FastAPI-Azure-Auth:在 main.py 中配置好swagger_ui_oauth2_redirect_url和swagger_ui_init_oauth,然后在依赖文件 dependencies.py 中创建认证方案:from fastapi_azure_auth.auth import SingleTenantAzureAuthorizationCodeBearer azure_scheme SingleTenantAzureAuthorizationCodeBearer( app_client_idsettings.APP_CLIENT_ID, tenant_idsettings.TENANT_ID, scopes{ fapi://{settings.APP_CLIENT_ID}/user_impersonation: user_impersonation, }, )启动服务后,Swagger 文档右上角会出现绿色的Authorize按钮,点击即可通过 Azure 登录并获取令牌:第 5 步:编写角色校验依赖,完成 RBAC这是实现基于角色的访问控制的核心一步:写一个自己的依赖函数,把它当成azure_scheme的加强版来用。参考官方示例,新建security.py:from typing import Annotated from fastapi import Depends from fastapi_azure_auth.exceptions import ForbiddenHttp from fastapi_azure_auth.user import User async def validate_is_admin_user(user: User Depends(azure_scheme)) - None: if AdminUser not in user.roles: raise ForbiddenHttp(User is not an AdminUser) AdminUser Annotated[User, Depends(validate_is_admin_user)]然后在需要保护的接口上直接注入:app.get(/admin/items) def read_admin_items(user: AdminUser): return {message: 只有 AdminUser 角色才能访问}这样,普通用户即使登录成功,也会因为令牌中缺少AdminUser角色而收到 403 Forbidden,完美实现细粒度的 RBAC 控制。三、进阶:多角色判断与测试技巧多角色与复杂判断user.roles是一个列表,天然支持多角色场景。比如管理员或运营都能删数据,只需判断集合是否有交集:if not (set(user.roles) {AdminUser, Operator}): raise ForbiddenHttp(权限不足)用依赖覆盖写单元测试FastAPI-Azure-Auth 的依赖注入设计让测试非常简单:利用app.dependency_overrides替换azure_scheme,直接注入一个带指定roles的User对象即可。官方测试文档 testing.mdx 和测试代码 tests/single_tenant/test_single_tenant.py 提供了可直接套用的写法:fastapi_app.dependency_overrides[azure_scheme] mock_normal_user总结至此,你已经用 FastAPI-Azure-Auth 完成了从 Azure 角色定义、用户分配到 FastAPI 代码校验的完整 RBAC 链路。回顾一下 5 步:注册应用、Manifest 定义角色、分配用户、接入认证、编写角色依赖——每一步都清晰可查,代码量却不到 20 行。更重要的是,令牌验证、密钥轮换、签发者校验这些安全细节全部由库内部处理,你只需专注业务。快去你的 FastAPI 项目里实践一下吧!【免费下载链接】fastapi-azure-authEasy and secure implementation of Azure Entra ID (previously AD) for your FastAPI APIs B2C, single- and multi-tenant support.项目地址: https://gitcode.com/gh_mirrors/fa/fastapi-azure-auth创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
延伸阅读

更多相关文章

2026/10/4 14:35:48

揭秘Muse Glimmer-30B的DFlash投机解码:如何实现3.1倍生成加速

揭秘Muse Glimmer-30B的DFlash投机解码:如何实现3.1倍生成加速 【免费下载链接】Muse-Glimmer-30B-assistant 项目地址: https://ai.gitcode.com/hf_mirrors/meta-models/Muse-Glimmer-30B-assistant 大模型生成速度慢,是本地部署最大的痛点。Me…

2026/10/4 4:09:30

BepInEx游戏插件框架安装全攻略:5分钟从报错到跑通

BepInEx游戏插件框架安装全攻略:5分钟从报错到跑通 【免费下载链接】BepInEx Unity / XNA game patcher and plugin framework 项目地址: https://gitcode.com/GitHub_Trending/be/BepInEx 深夜两点,小周第三次把下载好的皮肤 Mod 扔进游戏目录&a…

2026/9/27 0:00:11

pandastable绘图样式定制:打造专业级数据可视化的5个技巧

pandastable绘图样式定制:打造专业级数据可视化的5个技巧 【免费下载链接】pandastable Table analysis in Tkinter using pandas DataFrames. 项目地址: https://gitcode.com/gh_mirrors/pa/pandastable pandastable 是一款基于 Tkinter 的表格组件&#xf…

2026/10/4 14:31:42

LLaVA-RE: Binary Image-Text Relevancy Evaluation with Multimodal Large Language Model

文章主要内容和创新点 主要内容 本文聚焦于二进制图像-文本相关性评估任务(判断图像与文本“相关”或“不相关”),针对该任务中文本格式多样、相关性定义随场景变化等挑战,提出了基于多模态大语言模型(MLLM)的解决方案LLaVA-RE。 模型设计:LLaVA-RE基于LLaVA 1.5架构,…

2026/10/4 14:31:42

Java工程师AI落地实战:Spring Boot构建RAG系统与模型网关

1. Java 工程师切入 AI 的真实路径拆解1.1 为什么“训练”不是 Java 工程师的主战场先把一个事实摆在桌面上:大模型的预训练和微调,本质上是一个算力密集 数据密集 框架生态高度绑定的活儿。PyTorch、CUDA、分布式训练框架、显存优化策略,这…

2026/10/4 14:31:42

校园局域网课程设计:从拓扑规划到VLAN间路由与NAT配置实战

简介:这份《计算机网络--校园局域网课程设计》文档面向高校计算机网络课程学习者与课程设计实践者,围绕校园网综合布局设计展开,帮助读者完成从需求分析到设备配置的完整方案。内容涵盖设计目的与背景、系统与安全分析、软硬件环境、NAT与路由…

2026/10/4 14:31:42

H3C与华为交换机配置命令实战:从场景映射到排错验证

简介:这份资源面向网络运维初学者与需要快速查阅命令的工程师,聚焦H3C与华为交换机的常用配置操作,帮助读者在设备调试、实验搭建与日常维护中快速定位命令用法。包内共1个docx文档,压缩包约63KB,内容以命令清单与配置…

2026/10/4 0:01:02

Jev+Agent接管浏览器:browser-use实战与jev-ultrafast性能优化

1. 从“Jev”说起:为什么我要把Agent接进浏览器“Jev”这个词最近在圈子里出现的频率越来越高,很多人第一次听到会以为是某个新模型的名字,其实它更像是一种思路——把Jev模型的能力当作底座,通过Agent的方式去接管浏览器&#xf…

2026/10/4 0:01:02

多智能体集群实战:DeepAgents编排、MCP与A2A协议及Skills体系

1. 从"单兵作战"到"集群协同":多智能体编排到底在解决什么问题如果你最近在折腾 Agent 相关的东西,大概率会有一种感觉:单个 Agent 能做的事情,其实很快就摸到天花板了。你给它一个提示词,挂几个工…

2026/10/4 1:01:05

无源低通滤波器设计实战:从RC到LC,手把手教你避开那些坑

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

2026/10/4 0:01:02

Jev+Agent接管浏览器:browser-use实战与jev-ultrafast性能优化

1. 从“Jev”说起:为什么我要把Agent接进浏览器“Jev”这个词最近在圈子里出现的频率越来越高,很多人第一次听到会以为是某个新模型的名字,其实它更像是一种思路——把Jev模型的能力当作底座,通过Agent的方式去接管浏览器&#xf…

2026/10/4 0:01:02

多智能体集群实战:DeepAgents编排、MCP与A2A协议及Skills体系

1. 从"单兵作战"到"集群协同":多智能体编排到底在解决什么问题如果你最近在折腾 Agent 相关的东西,大概率会有一种感觉:单个 Agent 能做的事情,其实很快就摸到天花板了。你给它一个提示词,挂几个工…

2026/10/4 1:01:05

无源低通滤波器设计实战:从RC到LC,手把手教你避开那些坑

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

还想了解更多?直接咨询顾问

免费诊断 + 免费方案 + 透明报价。

全国咨询热线400-8866-253
免费获取方案
☎咨询二维码 ☎ ↑