传输加密简介

您可以安全地加密客户端应用与 Memorystore for Redis Cluster 之间传输的所有数据。这称为传输加密。通过使用传输加密,所有 Redis 流量都会通过传输层安全协议 (TLS) 进行加密。这样可确保应用与 Memorystore for Redis Cluster 之间传输的所有数据保持机密且未被篡改。

启用传输加密后,Redis 客户端仅通过安全连接进行通信。未配置 TLS 的 Redis 客户端将被屏蔽。如果您选择使用传输加密,则要负责确保您的 Redis 客户端能够使用 TLS 协议。

以下是使用传输中加密的示例应用场景:

  • 保护敏感的缓存数据:如果您使用 Memorystore for Redis 集群来存储高价值信息(例如会话令牌、个人身份信息 [PII] 或 API 密钥),那么传输加密可防止具有 VPC 访问权限的攻击者访问您的数据。
  • 符合行业标准:许多安全框架(包括医疗保健领域的 HIPAA 和金融数据领域的 PCI DSS)都要求出于法规和行业合规性目的,对静态和传输中的敏感信息进行加密。
  • 安全的 Identity and Access Management (IAM) 身份验证:当您使用 IAM 身份验证来管理对数据的访问权限时,Memorystore for Redis 集群需要使用 TLS 来防止身份验证令牌在传输过程中暴露或泄露。
  • 防止中间人攻击:TLS 使用证书授权机构 (CA) 对服务器端点进行身份验证。当数据在应用和 Memorystore for Redis 集群之间移动时,CA 可保护应用免遭服务器欺骗和未经授权的数据修改。

传输加密前提条件

如需将传输加密与 Memorystore for Redis Cluster 搭配使用,您需要具备以下条件:

  1. 支持 TLS 或第三方 TLS 辅助信息文件 的 Redis 客户端。

  2. 安装在访问集群的客户端机器上的 CA 证书。

内置 TLS 仅适用于 Redis 6.0 及更高版本。因此,并非所有 Redis 客户端库都支持 TLS。如果您使用的客户端不支持 TLS,我们建议您使用为客户端启用 TLS 的第三方插件。您可以查看示例,了解如何连接到启用了传输加密的 Memorystore for Redis Cluster 集群。

证书授权机构 (CA)

使用传输加密的集群具有证书授权机构 (CA),用于对集群中机器的证书进行身份验证。Memorystore for Redis Cluster 可让您选择服务器 CA 模式。CA 模式决定了用于为集群颁发数字证书的 CA 层次结构。

Memorystore for Redis Cluster 提供以下 CA 模式:

  • 每个实例的 CA:Memorystore for Redis Cluster 为每个集群预配自己的唯一 CA 基础设施。如需安全地访问集群,您必须将客户端配置为信任此 CA 层次结构。这需要您在访问集群的每个客户端上下载并安装 CA 证书。
  • 共享 CA:一种受管理的区域化 CA 基础设施。对于每个区域,您都可以下载一个 CA 证书包。此软件包适用于您配置为使用共享 CA 的区域中的所有集群。使用共享 CA 可减少客户端需要管理的证书数量。
  • 客户管理的 CA:使用您在 Certificate Authority Service 上托管的自有 CA 池。如果您的客户端应用配置为信任此 CA,则您的应用可以连接到集群,而无需下载和安装其他 CA 证书。这样,您就可以更好地控制并满足合规性要求。

服务器证书轮替

对于使用每个实例的 CA、共享 CA 和客户管理的 CA 模式的 Memorystore for Redis Cluster 集群,Memorystore for Redis Cluster 每周都会进行服务器端证书轮替。新服务器证书仅适用于新连接,现有连接在此轮替期间保持有效。

除了 Memorystore for Redis Cluster 每周进行一次服务器端证书轮替之外,对于客户管理的 CA 模式,您还可以按需轮替证书。

启用传输加密对性能的影响

传输加密功能会执行数据加密和解密,这会造成处理开销。因此,启用传输加密可能会降低客户端的性能。此外,在使用传输加密时,每个额外的连接都会产生关联的资源费用。

如需确定与使用传输加密相关的延迟时间,请比较客户端的性能。为此,请对启用了传输加密的集群和停用了传输加密的集群的性能进行基准化分析。

有助于提升效果的指南

如需提高集群的性能,请遵循以下准则:

  • 尽可能减少客户端连接数量。建立并重用长时间运行的连接,而不是按需创建短时间运行的连接。

  • 增加集群的大小

  • 增加客户端宿主机的 CPU 资源。CPU 个数越多,客户端机器的性能就越好。如果您使用的是 Compute Engine 虚拟机,建议您使用优化后的集群。

  • 减小与客户端流量关联的载荷大小。载荷越大,所需的往返次数就越多。