Zugriff auf Ihre Cluster mit einfacher tokenbasierter Authentifizierung sichern

Zusätzlich zur IAM-Authentifizierung (Identity and Access Management) können Sie die einfache tokenbasierte Authentifizierung verwenden, um den Zugriff auf Ihre Cluster in Memorystore for Redis Cluster zu sichern. Mit der einfachen tokenbasierten Authentifizierung können Clients ihre Identitäten in Ihren Anwendungen mithilfe ihrer Tokens bestätigen.

Die einfache tokenbasierte Authentifizierung hat minimale Ressourcenanforderungen und einen geringen Ressourcenaufwand. Wenn Ihre aktuellen Arbeitslasten in Memorystore for Redis oder in Ihren lokalen Anwendungen bereits die einfache tokenbasierte Authentifizierung verwenden, erleichtert diese Funktion den Übergang bei der Migration zu Memorystore for Redis Cluster.

Vorteile

Die Verwendung der einfachen tokenbasierten Authentifizierung bietet folgende Vorteile:

  • Flexibilität: Für neue und vorhandene Cluster kann die Authentifizierung jederzeit aktiviert werden. Wenn Sie die einfache tokenbasierte Authentifizierung aktivieren, sind Ihre Cluster sicher. Für alle neuen Verbindungen müssen Nutzer ein Token angeben, um sich in Ihren Clustern zu authentifizieren.
  • Rotation ohne Ausfallzeiten: Nutzer-Tokens rotieren, ohne dass es zu Ausfallzeiten in Ihren Anwendungen kommt.
  • Kompatibilität: Der default-Superuser behält dieselben Berechtigungen bei, die diesem Nutzer gewährt werden. Die einfache tokenbasierte Authentifizierung bietet eine zusätzliche Schutzebene. So wird die Abwärtskompatibilität sichergestellt, wenn Sie Ihre Arbeitslasten von Memorystore for Redis zu Memorystore for Redis Cluster migrieren.

Authentifizierungsmodi

Die grundlegende tokenbasierte Authentifizierung unterstützt zwei primäre Authentifizierungsmodi:

  • Einfache Authentifizierung: Eine einfache Methode, bei der ein Nutzer ein Authentifizierungstoken sendet, um sich als default-Nutzer zu authentifizieren.
  • Authentifizierung für mehrere Nutzer: Verwalten Sie mehrere Nutzer, um den Zugriff auf Ihre Cluster zu authentifizieren.

Best Practices

Aus Sicherheitsgründen empfehlen wir, die folgenden Best Practices für die einfache tokenbasierte Authentifizierung zu verwenden:

  • Nutzer-Tokens rotieren: Verwenden Sie eine Rotationsrichtlinie für Nutzer-Tokens.
  • Secret Manager verwenden: Die grundlegenden tokenbasierten Authentifizierungsanmeldedaten eines Nutzers sollten nicht fest in den Anwendungscode codiert werden. Speichern Sie sie stattdessen in Secret Manager und rufen Sie sie zur Laufzeit ab.

    Secret Manager bietet einen zentralen, verschlüsselten Tresor für Nutzeranmeldedaten. So wird die unkontrollierte Ausbreitung von Secrets verhindert und der Betriebsaufwand für die manuelle Verwaltung von Anmeldedaten verringert. Es erzwingt die Zugriffssteuerung mithilfe von IAM und generiert automatisch Audit-Logs. So wird die Einhaltung von Richtlinien gewährleistet und die Offenlegung von Anmeldedaten verhindert.

  • Einfache tokenbasierte Authentifizierung mit Transport Layer Security (TLS) kombinieren: Wenn Sie die einfache tokenbasierte Authentifizierung verwenden, empfehlen wir, die Verschlüsselung während der Übertragung zu aktivieren. So wird sichergestellt, dass Nutzernamen und Tokens nicht als Klartext über das Netzwerk gesendet werden.

Hinweis

Bevor Sie Ihre Cluster mit einfacher tokenbasierter Authentifizierung sichern, müssen Sie die Voraussetzungen in diesem Abschnitt erfüllen.

Clientunterstützung für die einfache tokenbasierte Authentifizierung prüfen

Prüfen Sie, ob Ihre Clientanwendungen die einfache tokenbasierte Authentifizierung unterstützen, indem Sie sicherstellen, dass die Anwendungen den Befehl AUTH verwenden können.

Der default-Nutzer authentifiziert sich mit dem folgenden Befehl bei Ihren Clientanwendungen:

AUTH TOKEN

In diesem Befehl ist TOKEN das Authentifizierungstoken des Standardnutzers.

Alle anderen Nutzer authentifizieren sich mit dem folgenden Befehl:

AUTH USERNAME TOKEN

Bei diesem Befehl sind USERNAME und TOKEN der Nutzername und das Authentifizierungstoken des Nutzers.

Weitere Informationen zum Befehl AUTH finden Sie in der Redis-Dokumentation unter AUTH.

Google Cloud Console, Google Cloud CLI und APIs verwenden

So verwenden Sie die Google Cloud Console, die gcloud CLI und die APIs:

  1. Wählen Sie in der Google Cloud Console auf der Seite für die Projektauswahl ein Google Cloud -Projekt aus oder erstellen Sie eines.

    Projektauswahl aufrufen

  2. Die Abrechnung für Ihr Projekt muss aktiviert sein. So prüfen Sie, ob die Abrechnung für ein Projekt aktiviert ist.
  3. Installieren und initialisieren Sie die Google Cloud CLI (gcloud CLI).

    Hinweis:Wenn Sie die gcloud CLI installiert haben, prüfen Sie, ob Sie die aktuelle Version haben, indem Sie gcloud components update ausführen. Für den Zugriff auf die gcloud CLI-Befehle für Memorystore for Redis Cluster benötigen Sie mindestens die gcloud CLI-Version 489.0.0.

  4. Aktivieren Sie die Memorystore for Redis Cluster API.
    Memorystore for Redis Cluster API
  5. Aktivieren Sie die Network Connectivity API.
    Network Connectivity API
  6. Aktivieren Sie die Service Consumer Management API.
    Service Consumer Management API

Rollen zuweisen

Zum Konfigurieren der einfachen tokenbasierten Authentifizierung für Ihre Cluster benötigen Sie eine der folgenden IAM-Rollen in Ihrem Google Cloud -Projekt:

  • roles/redis.admin (die Rolle „Redis-Administrator“)
  • roles/owner (Rolle „Inhaber“)
  • roles/editor (Rolle „Bearbeiter“)

Einfache tokenbasierte Authentifizierung für Cluster verwalten

Memorystore for Redis Cluster unterstützt die folgenden Aktionen zum Verwalten der einfachen tokenbasierten Authentifizierung für Cluster:

Cluster mit einfacher tokenbasierter Authentifizierung erstellen

Wenn Sie einen Cluster mit einfacher tokenbasierter Authentifizierung erstellen, haben Sie eine einfache und weitgehend unterstützte Methode, um den Zugriff eines Nutzers auf den Cluster einzuschränken.

Sie können den Cluster entweder mit der Google Cloud Console oder der gcloud CLI erstellen.

Console

Informationen zum Erstellen eines Clusters und zum Aktivieren der einfachen tokenbasierten Authentifizierung finden Sie unter Instanzen erstellen.

gcloud

Verwenden Sie den Befehl gcloud beta redis clusters create, um einen Cluster zu erstellen und die einfache tokenbasierte Authentifizierung dafür zu aktivieren.

gcloud beta redis clusters create CLUSTER_ID \
--region=REGION \
--auth-mode=token-auth

Ersetzen Sie die folgenden Werte:

  • CLUSTER_ID: die ID des Clusters, den Sie erstellen möchten, um die einfache tokenbasierte Authentifizierung zu verwenden
  • REGION: die Region, in der sich der Cluster befinden soll

Standard-tokenbasierte Authentifizierung für einen Cluster aktivieren

Wenn Sie die einfache tokenbasierte Authentifizierung für einen Cluster aktivieren, haben Sie eine einfache und weitgehend unterstützte Methode, um den Zugriff eines Nutzers auf den Cluster einzuschränken.

Der default-Nutzer kann sich nur mit seinem Token beim Cluster authentifizieren. Alle anderen Nutzer authentifizieren sich mit einem Standardnutzernamen und ‑token. Weitere Informationen finden Sie unter Clientunterstützung für die einfache tokenbasierte Authentifizierung prüfen.

Wenn Sie die einfache tokenbasierte Authentifizierung aktivieren, kann es zu Ausfallzeiten für Anwendungen kommen, die versuchen, neue Verbindungen herzustellen, da für Memorystore for Redis Cluster authentifizierte Anfragen erforderlich sind. Vorhandene Verbindungen sind davon nicht betroffen. Wenn Sie jedoch die einfache tokenbasierte Authentifizierung für nachfolgende Verbindungsversuche zum Cluster verwenden möchten, müssen Sie Ihre Anwendungen aktualisieren. Weitere Informationen finden Sie unter Mit der einfachen tokenbasierten Authentifizierung eine Verbindung zu einem Cluster herstellen.

Sie können die einfache tokenbasierte Authentifizierung für einen Cluster entweder über die Google Cloud -Konsole oder die gcloud CLI aktivieren.

Console

  1. Rufen Sie in der Google Cloud Console die Seite Memorystore for Redis-Cluster auf.

    Memorystore for Redis Cluster

  2. Klicken Sie auf den Cluster, für den Sie die einfache tokenbasierte Authentifizierung aktivieren möchten.

  3. Scrollen Sie auf der Seite Cluster auf einen Blick zur Karte Sicherheit.

  4. Klicken Sie neben dem Feld Auth Mode (Authentifizierungsmodus) auf Bearbeiten ().

    Wenn neben dem Feld IAM Auth oder Token Auth angezeigt wird, haben Sie die IAM-Authentifizierung oder die auf Basistoken basierende Authentifizierung für den Cluster bereits aktiviert.

  5. Wählen Sie im Dialogfeld Auth Mode die Option Token Auth aus und klicken Sie dann auf Update cluster.

gcloud

Verwenden Sie den Befehl gcloud beta redis clusters update, um die einfache tokenbasierte Authentifizierung zu aktivieren.

gcloud beta redis clusters update CLUSTER_ID \
--region=REGION \
--auth-mode=token-auth

Ersetzen Sie die folgenden Werte:

  • CLUSTER_ID: die ID des Clusters, für den Sie die einfache tokenbasierte Authentifizierung aktivieren möchten
  • REGION: die Region, in der sich der Cluster befindet

Einen Nutzer mit einfacher tokenbasierter Authentifizierung für einen Cluster erstellen

Wenn Sie einen Nutzer für die einfache tokenbasierte Authentifizierung für einen Cluster erstellen, konfigurieren Sie den Cluster so, dass die Authentifizierung für mehrere Nutzer möglich ist. Nach der ersten Anmeldung des Nutzers dient dieser Authentifizierungsmodus als sichere und widerrufliche Anmeldedaten für neue Verbindungen. Der Nutzer kann das Authentifizierungstoken weiterhin verwenden, bis er es löscht oder entfernt wird.

Sie können einen einfachen Nutzer für die tokenbasierte Authentifizierung entweder mit der Google Cloud -Konsole oder der gcloud CLI erstellen.

Console

  1. Rufen Sie in der Google Cloud Console die Seite Memorystore for Redis-Cluster auf.

    Memorystore for Redis Cluster

  2. Klicken Sie auf den Cluster, für den Sie einen Nutzer für die einfache tokenbasierte Authentifizierung erstellen möchten.

  3. Klicken Sie in der Navigationsleiste auf den Menüpunkt Nutzer.

    Wenn dieser Menüpunkt nicht in der Schublade angezeigt wird, haben Sie keinen Cluster mit Basisauthentifizierung erstellt oder keine einfache tokenbasierte Authentifizierung für den Cluster aktiviert.

  4. Klicken Sie auf der Seite Nutzer auf Nutzer hinzufügen.

  5. Geben Sie im Dialogfeld Nutzer hinzufügen eine ID für den Nutzer ein und klicken Sie dann auf Hinzufügen.

gcloud

Verwenden Sie zum Erstellen des Nutzers den Befehl gcloud beta redis clusters create-token-auth-user.

gcloud beta redis clusters create-token-auth-user CLUSTER_ID \
--region=REGION \
--token-auth-user=USERNAME

Ersetzen Sie die folgenden Werte:

  • CLUSTER_ID: die ID des Clusters, für den Sie einen einfachen Nutzer für die tokenbasierte Authentifizierung erstellen möchten
  • REGION: die Region, in der sich der Cluster befindet
  • USERNAME: der Nutzername des Nutzers

Nutzer der einfachen tokenbasierten Authentifizierung für einen Cluster auflisten

Sie können eine Liste der Nutzer mit einfacher tokenbasierter Authentifizierung für einen Cluster entweder über die Google Cloud Console oder die gcloud CLI abrufen.

Console

  1. Rufen Sie in der Google Cloud Console die Seite Memorystore for Redis-Cluster auf.

    Memorystore for Redis Cluster

  2. Klicken Sie auf den Cluster, für den Sie eine Liste der Nutzer mit einfacher tokenbasierter Authentifizierung abrufen möchten.

  3. Klicken Sie in der Navigationsleiste auf den Menüpunkt Nutzer. Auf der Seite Nutzer wird eine Liste der Nutzer mit einfacher tokenbasierter Authentifizierung angezeigt.

    Wenn der Menüpunkt Nutzer nicht in der Navigationsleiste angezeigt wird, haben Sie entweder keinen Cluster mit Basisauthentifizierung erstellt oder keine einfache tokenbasierte Authentifizierung für den Cluster aktiviert.

gcloud

Verwenden Sie den Befehl gcloud beta redis clusters token-auth-users list, um die Nutzer aufzulisten.

gcloud beta redis clusters token-auth-users list \
--cluster=CLUSTER_ID \
--region=REGION

Ersetzen Sie die folgenden Werte:

  • CLUSTER_ID: die ID des Clusters, für den Sie eine Liste der Nutzer mit einfacher tokenbasierter Authentifizierung abrufen möchten.
  • REGION: die Region, in der sich der Cluster befindet

Informationen zu einem Nutzer mit einfacher tokenbasierter Authentifizierung ansehen

Sie können Informationen zu einem Nutzer mit einfacher tokenbasierter Authentifizierung mit der gcloud CLI aufrufen.

Verwenden Sie den Befehl gcloud beta redis clusters token-auth-users describe, um Informationen zum Nutzer aufzurufen.

gcloud beta redis clusters token-auth-users describe USERNAME \
--cluster=CLUSTER_ID \
--region=REGION

Ersetzen Sie die folgenden Werte:

  • USERNAME: Der Nutzername des Nutzers mit einfacher tokenbasierter Authentifizierung, zu dem Sie Informationen aufrufen möchten.
  • CLUSTER_ID: die ID des Clusters, für den sich der Nutzer authentifizieren kann
  • REGION: die Region, in der sich der Cluster befindet

Nutzer mit Basisauthentifizierung mit Token aus einem Cluster löschen

Wenn Sie einen Nutzer mit einfacher tokenbasierter Authentifizierung aus einem Cluster löschen, widerrufen Sie die Zugriffsrechte des Nutzers für den Cluster.

Sie können einen Nutzer mit einfacher tokenbasierter Authentifizierung aus einem Cluster löschen. Verwenden Sie dazu entweder die Google Cloud Console oder die gcloud CLI.

Console

  1. Rufen Sie in der Google Cloud Console die Seite Memorystore for Redis-Cluster auf.

    Memorystore for Redis Cluster

  2. Klicken Sie auf den Cluster, aus dem Sie einen Nutzer mit einfacher tokenbasierter Authentifizierung löschen möchten.

  3. Klicken Sie in der Navigationsleiste auf den Menüpunkt Nutzer.

    Wenn dieser Menüpunkt nicht in der Schublade angezeigt wird, haben Sie keinen Cluster mit Basisauthentifizierung erstellt oder keine einfache tokenbasierte Authentifizierung für den Cluster aktiviert.

  4. Klicken Sie auf der Seite Nutzer neben der ID des Nutzers, den Sie löschen möchten, auf Aktionen ().

  5. Wähle im angezeigten Menü Nutzer entfernen aus.

  6. Geben Sie im Dialogfeld Nutzer löschen? die ID des Nutzers ein und klicken Sie auf Löschen. In Memorystore for Redis Cluster werden der Nutzer und alle Authentifizierungstokens, die mit dem Nutzer verknüpft sind, gelöscht.

  7. Optional: Bei dem Nutzer, den Sie löschen, beendet Memorystore for Redis Cluster keine bestehenden Verbindungen. Führen Sie den folgenden Befehl auf allen Knoten im Cluster aus, um diese Verbindungen zu beenden:

    CLIENT KILL USER USERNAME
    

gcloud

Verwenden Sie den Befehl gcloud beta redis clusters token-auth-users delete, um den Nutzer zu löschen.

gcloud beta redis clusters token-auth-users delete USERNAME \
--cluster=CLUSTER_ID \
--region=REGION

Ersetzen Sie die folgenden Werte:

  • USERNAME: der Nutzername des Nutzers mit einfacher tokenbasierter Authentifizierung
  • CLUSTER_ID: die ID des Clusters, aus dem Sie den Nutzer löschen möchten
  • REGION: die Region, in der sich der Cluster befindet

Für den Nutzer, den Sie löschen, löscht Memorystore for Redis Cluster auch alle Authentifizierungstokens, die mit dem Nutzer verknüpft sind. Außerdem werden bestehende Verbindungen in Memorystore for Redis Cluster nicht beendet. Führen Sie den folgenden Befehl auf allen Knoten im Cluster aus, um diese Verbindungen zu beenden:

CLIENT KILL USER USERNAME

Einfache tokenbasierte Authentifizierung für Nutzer verwalten

Memorystore for Redis Cluster unterstützt die folgenden Aktionen zum Verwalten der einfachen tokenbasierten Authentifizierung für Nutzer:

Authentifizierungstoken für einen Nutzer erstellen

Wenn Sie einen einfachen Nutzer für die tokenbasierte Authentifizierung für einen Cluster erstellen, generiert Memorystore for Redis Cluster automatisch ein Authentifizierungstoken für den Nutzer. Sie können jedoch ein zusätzliches Authentifizierungstoken für den Nutzer erstellen. So können Sie das vorhandene Token des Nutzers rotieren, ohne dass es zu Ausfallzeiten Ihrer Anwendungen kommt.

Sie können ein Authentifizierungstoken für einen Nutzer entweder mit der Google Cloud -Konsole oder der gcloud CLI erstellen.

Console

  1. Rufen Sie in der Google Cloud Console die Seite Memorystore for Redis-Cluster auf.

    Memorystore for Redis Cluster

  2. Klicken Sie auf den Cluster mit dem Nutzer, für den Sie ein Authentifizierungstoken erstellen möchten.

  3. Klicken Sie in der Navigationsleiste auf den Menüpunkt Nutzer.

    Wenn dieser Menüpunkt nicht in der Schublade angezeigt wird, haben Sie keinen Cluster mit Basisauthentifizierung erstellt oder keine einfache tokenbasierte Authentifizierung für den Cluster aktiviert.

  4. Klicken Sie auf der Seite Nutzer neben der ID des Nutzers, für den Sie ein Authentifizierungstoken erstellen möchten, auf Aktionen ().

  5. Wählen Sie im angezeigten Menü Autorisierungstoken hinzufügen aus.

  6. Klicken Sie im Dialogfeld Auth-Token hinzufügen auf Hinzufügen.

    Wenn ein Nutzer bereits zwei Authentifizierungstokens hat, müssen Sie ein vorhandenes Token löschen, bevor Sie ein weiteres Token für den Nutzer erstellen können.

gcloud

Verwenden Sie den Befehl gcloud beta redis clusters token-auth-users create-auth-token, um das Token zu erstellen.

gcloud beta redis clusters token-auth-users create-auth-token USERNAME \
--cluster=CLUSTER_ID \
--region=REGION

Ersetzen Sie die folgenden Werte:

  • USERNAME: Der Nutzername des Nutzers, für den Sie ein Authentifizierungstoken erstellen möchten.
  • CLUSTER_ID: die ID des Clusters, auf den der Nutzer mit dem Token zugreifen kann
  • REGION: die Region, in der sich der Cluster befindet

Wenn ein Nutzer bereits zwei Authentifizierungstokens hat, müssen Sie ein vorhandenes Token löschen, bevor Sie ein weiteres Token für den Nutzer erstellen können.

Authentifizierungstokens für einen Nutzer auflisten

Sie können eine Liste der Authentifizierungstokens für einen Nutzer mit der gcloud CLI abrufen.

Verwenden Sie den Befehl gcloud beta redis clusters token-auth-users auth-tokens list, um die Tokens aufzulisten.

gcloud beta redis clusters token-auth-users auth-tokens list \
--token-auth-user=USERNAME \
--cluster=CLUSTER_ID \
--region=REGION

Ersetzen Sie die folgenden Werte:

  • USERNAME: Der Nutzername des Nutzers, zu dem die Authentifizierungstokens gehören.
  • CLUSTER_ID: die ID des Clusters, auf den der Nutzer mit den Authentifizierungstokens zugreifen kann
  • REGION: die Region, in der sich der Cluster befindet

Informationen zu Authentifizierungstokens für einen Nutzer ansehen

Sie können Informationen zu Authentifizierungstokens für einen Nutzer entweder über die Google Cloud -Konsole oder die gcloud CLI aufrufen.

Console

  1. Rufen Sie in der Google Cloud Console die Seite Memorystore for Redis-Cluster auf.

    Memorystore for Redis Cluster

  2. Klicken Sie auf den Cluster, der die Authentifizierungstokens eines Nutzers enthält, zu denen Sie Informationen aufrufen möchten.

  3. Klicken Sie in der Navigationsleiste auf den Menüpunkt Nutzer.

    Wenn der Menüpunkt nicht in der Seitenleiste angezeigt wird, haben Sie keinen Cluster mit Basisauthentifizierung erstellt oder keine tokenbasierte Basisauthentifizierung für den Cluster aktiviert.

  4. Klicken Sie auf der Seite Nutzer neben der ID des Nutzers auf Aktionen ().

  5. Wählen Sie im angezeigten Menü Autorisierungstokens ansehen aus. Im Dialogfeld Autorisierungstokens werden die folgenden Informationen angezeigt:

    • Die ID des Nutzers.
    • Die Anzahl der Authentifizierungstokens, die der Nutzer hat (eins oder zwei).
    • Die Version jedes Authentifizierungstokens sowie das Datum und die Uhrzeit, zu der Memorystore for Redis Cluster die einzelnen Versionen erstellt hat. Jedes Mal, wenn Sie ein Authentifizierungstoken für einen Nutzer erstellen, erstellt Memorystore for Redis Cluster eine inkrementelle Version des Tokens.
    • Die Authentifizierungstokens.
  6. Optional: Wenn Sie das Authentifizierungstoken eines Nutzers abrufen möchten, um es zum Herstellen einer Verbindung zu einem Cluster zu verwenden, klicken Sie neben einem Token auf Kopieren () und fügen Sie das Token dann in einen Texteditor ein.

  7. Klicken Sie auf Fertig.

gcloud

Verwenden Sie den Befehl gcloud beta redis clusters token-auth-users auth-tokens describe, um die Informationen aufzurufen.

gcloud beta redis clusters token-auth-users auth-tokens describe AUTH_TOKEN \
--cluster=CLUSTER_ID \
--region=REGION \
--token-auth-user=USERNAME

Ersetzen Sie die folgenden Werte:

  • AUTH_TOKEN: Der Name des Authentifizierungstokens, zu dem Sie Informationen aufrufen möchten.
  • CLUSTER_ID: die ID des Clusters, auf den der Nutzer mit dem Token zugreifen kann
  • REGION: die Region, in der sich der Cluster befindet
  • USERNAME: Der Nutzername des Nutzers, zu dem das Authentifizierungstoken gehört.

Authentifizierungstoken eines Nutzers löschen

Das Löschen eines Authentifizierungstokens für einen Nutzer ist eine wichtige Sicherheitsmaßnahme, durch die das Token ungültig wird.

Sie können ein Authentifizierungstoken für einen Nutzer entweder über die Google Cloud -Konsole oder die gcloud CLI löschen.

Console

  1. Rufen Sie in der Google Cloud Console die Seite Memorystore for Redis-Cluster auf.

    Memorystore for Redis Cluster

  2. Klicken Sie auf den Cluster mit einem Nutzer, für den Sie ein Authentifizierungstoken löschen möchten.

  3. Klicken Sie in der Navigationsleiste auf den Menüpunkt Nutzer.

    Wenn dieser Menüpunkt nicht in der Schublade angezeigt wird, haben Sie keinen Cluster mit Basisauthentifizierung erstellt oder keine einfache tokenbasierte Authentifizierung für den Cluster aktiviert.

  4. Klicken Sie auf der Seite Nutzer neben der ID des Nutzers, für den Sie ein Authentifizierungstoken löschen möchten, auf Aktionen ().

  5. Wählen Sie im angezeigten Menü Autorisierungstoken löschen aus.

  6. Führen Sie im Dialogfeld Authentifizierungstoken löschen? die folgenden Schritte aus:

    1. Wählen Sie im Menü Autorisierungstoken das zu löschende Autorisierungstoken aus.
    2. Geben Sie im Feld Auth token ID die Versionsnummer des Tokens ein, z. B. version-1.
    3. Klicken Sie auf Löschen.

gcloud

Verwenden Sie den Befehl gcloud beta redis clusters token-auth-users auth-tokens delete, um das Token zu löschen.

gcloud beta redis clusters token-auth-users auth-tokens delete AUTH_TOKEN \
--cluster=CLUSTER_ID \
--region=REGION \
--token-auth-user=USERNAME

Ersetzen Sie die folgenden Werte:

  • AUTH_TOKEN: Der Name des Authentifizierungstokens, das Sie aus dem Nutzer entfernen möchten.
  • CLUSTER_ID: die ID des Clusters, auf den der Nutzer nicht mehr zugreifen soll, indem das Token gelöscht wird
  • REGION: die Region, in der sich der Cluster befindet
  • USERNAME: Der Nutzername des Nutzers, der ein Token hat, das Sie löschen möchten.

Mit einfacher tokenbasierter Authentifizierung eine Verbindung zu einem Cluster herstellen

Sie haben folgende Möglichkeiten, eine Verbindung zu einem Cluster über die einfache tokenbasierte Authentifizierung herzustellen:

  • URI-String (Uniform Resource Identifier): Dieser einzelne, formatierte String ist praktisch, da alle erforderlichen Verbindungsinformationen (z. B. der Nutzername und das Token des Nutzers sowie die IP-Adresse und der Hostname des Clusters) in einem String enthalten sind.
  • Flags: Diese Methode eignet sich besser für die individuelle Verwendung des Befehlszeilentools, für Scripting oder für Umgebungen, in denen die Konfiguration durch die Verwendung mehrerer separater Argumente in separate Umgebungsvariablen unterteilt wird.

In den folgenden Abschnitten wird jede Verbindungsmethode erläutert.

URI-String verwenden

Wenn Sie über eine Compute Engine-VM oder eine unterstützte Umgebung eine Verbindung mit einem URI-String herstellen möchten, verwenden Sie den folgenden Befehl:

redis-cli -u
redis://USERNAME:TOKEN@IP_ADDRESS:PORT

Ersetzen Sie die folgenden Werte:

  • USERNAME: der Nutzername des Nutzers, der versucht, eine Verbindung zum Cluster herzustellen.
  • TOKEN: Das Authentifizierungstoken des Nutzers.
  • IP_ADDRESS: die IP-Adresse des Clusters
  • PORT: die Portnummer, die für den Cluster reserviert ist

Flags verwenden

Wenn Sie über eine Compute Engine-VM oder eine unterstützte Umgebung eine Verbindung mit Flags herstellen möchten, verwenden Sie den folgenden Befehl:

redis-cli --user USERNAME -a TOKEN -h IP_ADDRESS -p PORT

Ersetzen Sie die folgenden Werte:

  • USERNAME: der Nutzername des Nutzers, der versucht, eine Verbindung zum Cluster herzustellen.
  • TOKEN: Das Authentifizierungstoken des Nutzers.
  • IP_ADDRESS: die IP-Adresse des Clusters
  • PORT: die Portnummer, die für den Cluster reserviert ist

Authentifizierungstoken eines Nutzers ohne Ausfallzeit rotieren

So rotieren Sie das Authentifizierungstoken eines Nutzers, ohne dass es zu Ausfallzeiten in Ihren Anwendungen kommt:

  1. Zusätzliches Authentifizierungstoken für den Nutzer erstellen: Memorystore for Redis Cluster generiert ein zweites, gültiges Token. Beide Tokens sind gültig.
  2. Anwendungen aktualisieren: Aktualisieren Sie Ihre Anwendungen, damit sie das neue Token verwenden.
  3. Authentifizierungstoken für den Nutzer löschen: Memorystore for Redis Cluster entfernt das erste Token. Der Nutzer kann sich nur mit dem zweiten Token in Ihren Anwendungen authentifizieren.

Zugriffsprotokolle für die einfache tokenbasierte Authentifizierung

Memorystore for Redis Cluster generiert Audit-Logs zu Administratoraktivitäten und zum Datenzugriff für Vorgänge, die mit Authentifizierungstokens und Nutzern verknüpft sind. Weitere Informationen zu diesen Audit-Logs finden Sie unter Zugriff mit Audit-Logs überwachen.