多租户字段级加密:每个租户独立密钥管理
为SaaS应用实现字段级透明加密,每个租户拥有独立的加密密钥,且密钥存储在外部KMS中,Django侧通过模型字段自动加解密。 · 难度:入门 · +10XP
租户隔离的加密模型
常见方案如django-encrypted-model-fields使用全局密钥,无法满足多租户数据隔离。本教程设计一个CustomField,继承自django.db.models.Field,在get_prep_value和from_db_value中调用加解密函数。密钥根据请求中的租户ID从Vault或AWS KMS获取,并将加密后的密钥版本号存储在模型的一个辅助字段中,支持密钥轮转而无需重新加密所有数据。
# fields/encrypted_field.py
from django.db import models
from cryptography.fernet import Fernet
def encrypt_value(tenant_id, plain_text):
key = get_tenant_key(tenant_id)
return Fernet(key).encrypt(plain_text.encode())
def decrypt_value(tenant_id, cipher_text):
key = get_tenant_key(tenant_id)
return Fernet(key).decrypt(cipher_text).decode()