Sécuriser l'accès à vos clusters à l'aide de règles LCA

En utilisant des règles de liste de contrôle des accès (LCA) dans Memorystore for Redis Cluster, vous pouvez sécuriser l'accès à vos clusters. Vous pouvez activer une sécurité affinée en limitant l'accès des utilisateurs et des services à des clés, des commandes et des canaux Pub/Sub spécifiques.

Voici des exemples de cas d'utilisation des règles ACL pour sécuriser l'accès aux clusters :

  • Fournissez un contrôle des accès basé sur les rôles (RBAC) : créez des profils utilisateur distincts pour les différents composants de vos applications. Par exemple, une interface Web peut disposer d'un accès en lecture seule, tandis qu'un service de traitement en arrière-plan peut disposer d'un accès en lecture et en écriture. Cela permet d'éviter les fuites ou les falsifications accidentelles de données.
  • Empêchez les commandes destructrices : limitez les commandes dangereuses telles que FLUSHALL, FLUSHDB ou CONFIG aux administrateurs de haut niveau uniquement. Cela protège l'intégrité des données contre les bugs logiciels ou les erreurs manuelles.
  • Assurez la sécurité des applications multitenants : utilisez des utilisateurs ACL distincts pour différents microservices ou partenaires externes. Cela permet de s'assurer que les utilisateurs d'un service ne peuvent pas lire ni modifier les clés appartenant à un autre service.

    Memorystore for Redis Cluster n'offre pas de multitenancy au niveau des ressources. Même si les espaces de clés sont divisés, il est possible qu'un service consomme une quantité disproportionnée de mémoire ou de processeur.

  • Effectuez des analyses et une surveillance en lecture seule : attribuez un utilisateur dédié qui ne peut utiliser que GET ou d'autres commandes en lecture seule (par exemple, SCAN ou TYPE) aux moteurs d'analyse ou aux applications de tableau de bord. Cela empêche les écritures ou la suppression de données accidentelles.

  • Sécuriser les clés de base de données : les applications ne peuvent interagir qu'avec les clés correspondant à des modèles spécifiques (par exemple, app1:*). Cela permet de séparer logiquement les données au sein d'un cluster.

  • Désactiver les scripts Lua : utilisez des règles LCA pour gérer les fonctionnalités de script Lua pour vos clusters. La désactivation ou la restriction des scripts Lua peut être utile pour optimiser les performances, simplifier la fonctionnalité de vos clusters ou respecter les consignes de sécurité de votre organisation.

Avant de commencer

Avant de commencer à utiliser les règles LCA, suivez les instructions de cette section.

Utiliser la console Google Cloud , la Google Cloud CLI et les API

Pour utiliser la console Google Cloud , Google Cloud CLI et les API, procédez comme suit :

  1. Dans la console Google Cloud , sur la page de sélection du projet, sélectionnez ou créez un projet Google Cloud .

    Remarque : Si vous ne comptez pas conserver les ressources créées dans cette procédure, créez un projet au lieu d'en sélectionner un existant. Après avoir suivi ces étapes, vous pouvez supprimer le projet. Cela entraîne la suppression de toutes les ressources qui lui sont associées.


    Accéder au sélecteur de projet
  2. Assurez-vous que la facturation est activée pour votre projet. Découvrez comment vérifier si la facturation est activée sur un projet.
  3. Installez et initialisez la Google Cloud CLI.

    Remarque : Si vous avez déjà installé la gcloud CLI, assurez-vous que vous disposez de la dernière version en exécutant gcloud components update. Vous devez disposer au moins de la version 440.0.0 de gcloud CLI pour accéder aux commandes gcloud CLI de Memorystore for Redis Cluster.

  4. Activez l'API Memorystore pour Redis.
    Memorystore pour Redis
  5. Activez l'API Network Connectivity.
    API Network Connectivity
  6. Activez l'API Service Consumer Management.
    API Service Consumer Management

Attribuer des rôles Memorystore for Redis Cluster

Assurez-vous que vous (ou le compte utilisateur que vous utilisez) disposez des autorisations requises pour l'action que vous devez effectuer.

Pour effectuer toutes les opérations liées aux règles de LCA, utilisez les rôles Administrateur Redis (roles/redis.admin) et Éditeur Redis (roles/redis.editor). Pour afficher uniquement les règles ACL, utilisez le rôle Lecteur Redis (roles/redis.viewer).

Attribuer des autorisations Memorystore for Redis Cluster

En plus des rôles "Administrateur Redis", "Éditeur Redis" et "Lecteur Redis", vous avez besoin des autorisations suivantes pour utiliser les règles ACL dans Memorystore pour Redis Cluster :

Action Autorisation
Créer une règle LCA redis.aclPolicies.create
Attribuer une règle LCA à un cluster redis.clusters.update
Afficher des informations sur les règles ACL redis.aclPolicies.list
Afficher des informations sur une règle LCA redis.aclPolicies.get
Afficher des informations sur les révisions des règles LCA redis.aclPolicyRevisions.list
Afficher des informations sur une révision de règle LCA redis.aclPolicyRevisions.get
Modifier une règle LCA redis.aclPolicies.update
Supprimer une stratégie LCA d'un cluster redis.clusters.update
Supprimer une stratégie LCA redis.aclPolicies.delete

Créer une règle LCA

En créant des règles ACL dans Memorystore pour Redis Cluster, vous renforcez la sécurité de vos clusters en limitant l'accès des utilisateurs à des clés, des commandes et des canaux Pub/Sub spécifiques.

Vous pouvez créer une règle de liste de contrôle d'accès à l'aide de la gcloud CLI.

gcloud

Pour créer une règle de LCA, utilisez la commande gcloud redis acl-policies create.

gcloud redis acl-policies create ACL_POLICY_NAME \
--region=REGION \
--rules=rule="on ~* +@all",username="lucian" \
--rules=rule="on +get",username="taylor"

Effectuez les remplacements suivants :

  • ACL_POLICY_NAME : nom de la règle LCA que vous créez. Le nom de la règle doit être composé de lettres minuscules, de chiffres et de traits d'union. Il doit également commencer par une lettre et être unique dans sa région.
  • REGION : région dans laquelle vous souhaitez que la stratégie LCA soit située.

Cette règle utilise l'authentification de base basée sur les jetons et comporte des règles qui effectuent les actions suivantes :

  • La première règle accorde à lucian l'autorisation ~* +@all. Cette autorisation permet à l'utilisateur d'accéder à toutes les clés et d'exécuter toutes les commandes.
  • La deuxième règle accorde l'autorisation get à taylor. Cette autorisation permet à l'utilisateur de récupérer les valeurs associées aux clés. Il limite l'accès de l'utilisateur aux opérations de données en lecture seule et l'empêche de modifier les clés.

Pour créer des règles pour une stratégie ACL qui utilise l'authentification Identity and Access Management (IAM), nous vous recommandons d'utiliser des comptes principaux IAM pour les noms d'utilisateur (par exemple, les adresses e-mail des utilisateurs).

gcloud redis acl-policies create ACL_POLICY_NAME \
--region=REGION \
--rules=rule="on ~* +@all",username="lucian@example.com" \
--rules=rule="on +get",username="taylor@example.com"

Pour créer une règle pour une stratégie de LCA qui n'utilise pas l'authentification, l'utilisateur doit être l'utilisateur default.

gcloud redis acl-policies create ACL_POLICY_NAME \
--region=REGION \
--rules=rule="on ~* +@all",username="default"

Pour en savoir plus sur l'authentification de base par jeton et l'authentification IAM, consultez Sécuriser l'accès à vos clusters à l'aide de l'authentification de base par jeton et À propos de l'authentification IAM.

Pour en savoir plus sur les autres règles et stratégies ACL que vous pouvez créer, consultez ACL dans la documentation Redis.

Attribuer une règle LCA à un cluster

En attribuant une stratégie LCA à un cluster ou en remplaçant une stratégie attribuée, vous permettez à Memorystore for Redis Cluster d'appliquer les règles de la stratégie au cluster. Vous limitez ainsi l'accès des utilisateurs à des clés, des commandes et des canaux Pub/Sub spécifiques.

Vous pouvez attribuer une règle de liste de contrôle d'accès à un cluster à l'aide de la gcloud CLI.

Attribuer une règle à un nouveau cluster

Pour créer un cluster et lui attribuer une règle LCA, consultez Créer des instances.

Attribuer une règle à un cluster existant

Pour renforcer la sécurité d'un cluster existant, vous pouvez lui attribuer une règle de LCA.

gcloud

Pour attribuer une stratégie LCA à un cluster existant, utilisez la commande gcloud redis clusters update.

gcloud redis clusters update CLUSTER_ID \
--update_mask=acl_policy \
--acl-policy=ACL_POLICY_NAME \
--region=REGION

Effectuez les remplacements suivants :

  • CLUSTER_ID : ID du cluster auquel vous attribuez la stratégie ACL
  • ACL_POLICY_NAME : nom de la stratégie LCA
  • REGION : région où se trouve le cluster.

Afficher des informations sur les règles ACL

Afficher des informations sur les règles de LCA dans Memorystore pour Redis Cluster vous aide à assurer la sécurité et la stabilité opérationnelle de votre environnement, et vous permet d'auditer les données en mémoire. Ces règles définissent les utilisateurs autorisés à lire ou modifier des modèles de clés spécifiques, à exécuter des commandes spécifiques ou à accéder à des canaux Pub/Sub spécifiques.

Vous pouvez afficher des informations sur les règles de LCA à l'aide de la gcloud CLI.

gcloud

Pour afficher des informations sur les règles de LCA, utilisez la commande gcloud redis acl-policies list.

gcloud redis acl-policies list
--region=REGION

Remplacez REGION par la région dans laquelle se trouve la règle de LCA.

Afficher des informations sur une règle LCA

En consultant les informations sur une règle de liste de contrôle d'accès dans Memorystore for Redis Cluster, vous pouvez effectuer des audits de sécurité, résoudre les problèmes d'accès et appliquer le principe du moindre privilège en vérifiant les commandes utilisateur, les autorisations d'accès aux clés et l'accès aux canaux Pub/Sub. De plus, les administrateurs peuvent consulter une règle de LCA pour s'assurer que vos applications disposent de l'accès approprié et pour détecter les règles trop permissives.

Vous pouvez afficher des informations sur une stratégie de LCA à l'aide de la gcloud CLI. Pour afficher ces informations, utilisez la commande gcloud redis acl-policies describe.

gcloud redis acl-policies describe ACL_POLICY_NAME \
--region=REGION

Effectuez les remplacements suivants :

  • ACL_POLICY_NAME : nom de la règle LCA dont vous souhaitez afficher les informations
  • REGION : région où se trouve la règle LCA

Afficher des informations sur les révisions des règles LCA

Lorsque vous créez une règle LCA, Memorystore for Redis Cluster crée une version (révision) pour la règle. Chaque fois que vous modifiez la règle, Memorystore pour Redis Cluster crée une révision de règle ultérieure.

Étant donné que Memorystore for Redis Cluster génère automatiquement ces révisions, vous pouvez les utiliser à des fins de suivi et d'audit internes. De plus, l'affichage des révisions vous permet de consulter le contenu exact de la stratégie de LCA pour chaque version historique.

Les révisions des règles LCA vous permettent de savoir quels clusters utilisent quelle révision d'une règle. Cela vous permet de conserver la visibilité et de vous assurer que les clusters utilisent la bonne version pendant les périodes de cohérence finale après une mise à jour des règles.

Vous pouvez afficher des informations sur les révisions des règles de LCA à l'aide de la gcloud CLI.

gcloud

Pour afficher des informations sur les révisions de règles LCA, utilisez la commande gcloud redis acl-policies revisions list.

gcloud redis acl-policies revisions list \
--acl-policy=ACL_POLICY_NAME \
--region=REGION

Effectuez les remplacements suivants :

  • ACL_POLICY_NAME : nom de la règle de LCA contenant les révisions dont vous souhaitez afficher les informations
  • REGION : région où se trouve la règle LCA

Dans le résultat, notez les ID de révision. Vous en aurez besoin pour afficher des informations sur des révisions spécifiques des règles LCA.

Afficher des informations sur une révision de règle LCA

L'affichage d'une révision de règle LCA vous permet de voir ses règles, ses métadonnées et la liste de tous les clusters associés. Vous pouvez afficher des informations sur une révision de règle LCA à l'aide de la gcloud CLI.

gcloud

Pour afficher des informations sur une révision de règle LCA, utilisez la commande gcloud redis acl-policies revisions describe.

gcloud redis acl-policies revisions describe ACL_POLICY_REVISION_ID \
--acl-policy=ACL_POLICY_NAME \
--region=REGION

Effectuez les remplacements suivants :

  • ACL_POLICY_REVISION_ID : ID de la révision de la règle de LCA pour laquelle vous souhaitez afficher des informations. Vous avez noté cet ID lorsque vous avez consulté les informations sur les révisions de règles LCA.
  • ACL_POLICY_NAME : nom de la stratégie LCA contenant la révision.
  • REGION : région où se trouve la stratégie LCA.

Modifier une règle LCA

En modifiant une règle de liste de contrôle d'accès dans Memorystore for Redis Cluster, vous pouvez renforcer la sécurité, appliquer le principe du moindre privilège et gérer la sécurité opérationnelle. Vous pouvez modifier une règle à l'aide de la CLI gcloud.

Ajouter une règle à une règle de la LCA

Pour renforcer la sécurité d'une règle de liste de contrôle d'accès, ajoutez-y une règle.

gcloud

Pour ajouter une règle à une règle de LCA, utilisez la commande gcloud redis acl-policies update.

gcloud redis acl-policies update ACL_POLICY_NAME \
--region=REGION \
--add-rules=rule="on ~list:*",username="lucian"

Effectuez les remplacements suivants :

  • ACL_POLICY_NAME : nom de la stratégie LCA à laquelle vous souhaitez ajouter une règle LCA
  • REGION : région où se trouve la règle LCA

Cette règle accorde à lucian l'accès à toutes les clés commençant par list:.

Remplacer les règles d'une règle de LCA

Le remplacement des règles LCA d'une stratégie LCA permet de renforcer la sécurité, d'améliorer la sécurité opérationnelle et de contrôler plus précisément l'accès des utilisateurs. Par exemple, vous pouvez révoquer des autorisations lors d'une réponse aux incidents ou activer un accès temporaire à des fins de débogage.

gcloud

Pour remplacer les règles d'une stratégie de LCA, utilisez la commande gcloud redis acl-policies update.

gcloud redis acl-policies update ACL_POLICY_NAME \
--region=REGION \
--rules=rule="on ~c*che",username="lucian"

Effectuez les remplacements suivants :

  • ACL_POLICY_NAME : nom de la stratégie LCA pour laquelle vous souhaitez remplacer les règles LCA
  • REGION : région où se trouve la règle LCA

La règle que vous remplacez pour la stratégie accorde l'accès lucian à toutes les clés correspondant au modèle c*che. Par exemple, cache, caache et ceche.

Supprimer une règle d'une stratégie LCA

Si une règle de LCA ne s'applique plus à une stratégie de LCA, vous pouvez la supprimer.

gcloud

Pour supprimer une règle d'une stratégie de liste de contrôle d'accès, utilisez la commande gcloud redis acl-policies update.

gcloud redis acl-policies update ACL_POLICY_NAME \
--region=REGION \
--remove-rules=rule="on ~set",username="lucian"

Effectuez les remplacements suivants :

  • ACL_POLICY_NAME : nom de la règle LCA à partir de laquelle vous souhaitez supprimer une règle LCA
  • REGION : région où se trouve la règle LCA

Si vous supprimez cette règle, les autorisations associées pour lucian seront révoquées. Pour accéder au cluster, lucian doit désormais se connecter en tant qu'utilisateur default et est soumis aux autorisations de cet utilisateur.

Supprimer une stratégie LCA d'un cluster

Si une règle de liste de contrôle d'accès ne s'applique plus à un cluster dans Memorystore pour Redis Cluster, vous pouvez la supprimer. Vous pouvez supprimer une règle à l'aide de la gcloud CLI.

gcloud

Pour supprimer une règle de LCA d'un cluster, utilisez la commande gcloud redis clusters update.

gcloud redis clusters update CLUSTER_ID \
--acl-policy="" \
--region=REGION

Effectuez les remplacements suivants :

  • CLUSTER_ID : ID du cluster dont vous supprimez la règle ACL
  • REGION : région où se trouve le cluster.

La valeur "" du paramètre acl-policy est une chaîne vide. Cela indique que vous souhaitez supprimer la stratégie LCA du cluster.

Supprimer une stratégie LCA

Si vous n'avez plus besoin d'une stratégie LCA, vous pouvez la supprimer. Vous pouvez supprimer une stratégie à l'aide de la gcloud CLI.

gcloud

Pour supprimer une règle de LCA, utilisez la commande gcloud redis acl-policies delete.

gcloud redis acl-policies delete ACL_POLICY_NAME \
--region=REGION

Effectuez les remplacements suivants :

  • ACL_POLICY_NAME : nom de la règle LCA que vous souhaitez supprimer
  • REGION : région où se trouve la règle LCA

Désactiver les scripts Lua

Vous pouvez utiliser des règles LCA pour gérer les capacités de script Lua pour vos clusters. La désactivation ou la restriction des scripts Lua peut être utile pour optimiser les performances, simplifier les fonctionnalités de vos clusters ou respecter les consignes de sécurité de votre organisation.

Désactiver les commandes de script pour les utilisateurs

Pour désactiver les scripts Lua afin que les utilisateurs ne puissent pas les exécuter, vous devez utiliser des règles ACL et supprimer les autorisations pour les commandes de script de la chaîne de règles ACL de l'utilisateur.

Redis classe les commandes dans des groupes. Le script Lua relève de la catégorie @scripting. Voici les principales commandes pour lesquelles vous devez supprimer les autorisations utilisateur :

Vous pouvez désactiver toutes les commandes de script ou une commande spécifique pour les utilisateurs. Pour désactiver les commandes de script, utilisez la gcloud CLI et faites précéder la commande ou la catégorie d'un signe moins (-).

Désactiver toutes les commandes de script pour un utilisateur

Pour désactiver toutes les commandes de script pour un utilisateur, créez une règle ACL et attribuez-la à un cluster, ou modifiez une règle ACL attribuée à un cluster.

Créer une règle

Pour créer une règle de liste de contrôle d'accès qui désactive toutes les commandes de script pour un utilisateur nommé lucian, utilisez la commande gcloud redis acl-policies create.

gcloud redis acl-policies create POLICY_NAME \
--region=REGION \
--rules=rule="on ~* +@all -@scripting",username=lucian

Effectuez les remplacements suivants :

  • POLICY_NAME : nom de la stratégie LCA
  • REGION : région dans laquelle vous souhaitez placer la stratégie LCA

Une fois la règle créée, vous devez l'attribuer à un cluster nouveau ou existant.

Modifier une stratégie

Pour modifier une règle de liste de contrôle d'accès afin de désactiver toutes les commandes de script pour lucian, utilisez la commande gcloud redis acl-policies update.

gcloud redis acl-policies update POLICY_NAME \
--region=REGION \
--rules=rule="on ~* +@all -@scripting",username=lucian

Effectuez les remplacements suivants :

  • POLICY_NAME : nom de la stratégie LCA
  • REGION : région où se trouve la règle LCA

Si vous souhaitez n'accorder que les autorisations spécifiques dont un utilisateur a besoin, modifiez la valeur +@all. Par exemple, si vous souhaitez que l'utilisateur n'ait accès qu'aux commandes en lecture seule, remplacez +@all par +@read. Pour en savoir plus sur les autorisations utilisateur que vous pouvez définir, consultez la documentation sur les ACL Redis.

Désactiver une commande de script pour un utilisateur

Vous pouvez cibler des commandes spécifiques à désactiver pour un utilisateur. Par exemple, vous pouvez autoriser l'utilisateur à exécuter toutes les commandes de script, à l'exception de la commande SCRIPT FLUSH. Pour désactiver une commande de script pour un utilisateur, créez une règle ACL et attribuez-la à un cluster, ou modifiez une règle ACL attribuée à un cluster.

Vous pouvez désactiver n'importe quelle commande de script. Pour les exemples de cette section, vous désactivez la commande SCRIPT FLUSH pour l'utilisateur. Pour obtenir la liste des commandes de script, consultez Désactiver les commandes de script pour les utilisateurs.

Créer une règle

Pour créer une règle de liste de contrôle d'accès permettant de désactiver la commande de script SCRIPT FLUSH pour lucian, utilisez la commande gcloud redis acl-policies create.

gcloud redis acl-policies create POLICY_NAME \
--region=REGION \
--rules=rule="on ~* -script|flush",username=lucian

Effectuez les remplacements suivants :

  • POLICY_NAME : nom de la stratégie LCA
  • REGION : région dans laquelle vous souhaitez placer la stratégie LCA

Une fois la règle créée, vous devez l'attribuer à un cluster nouveau ou existant.

Modifier une stratégie

Pour modifier une règle de liste de contrôle d'accès afin de désactiver toutes les commandes de script pour lucian, utilisez la commande gcloud redis acl-policies update.

gcloud redis acl-policies update POLICY_NAME \
--region=REGION \
--rules=rule="on ~* -script|flush",username=lucian

Effectuez les remplacements suivants :

  • POLICY_NAME : nom de la stratégie LCA
  • REGION : région où se trouve la règle LCA

Si vous souhaitez n'accorder que les autorisations spécifiques dont un utilisateur a besoin, modifiez la valeur +@all. Par exemple, si vous souhaitez que l'utilisateur n'ait accès qu'aux commandes en lecture seule, remplacez +@all par +@read. Pour en savoir plus sur les autorisations utilisateur que vous pouvez définir, consultez la documentation sur les ACL Redis.

Sécuriser l'utilisateur par défaut

Pour désactiver les autorisations de script pour le superutilisateur default, créez une règle ACL et attribuez-la à un cluster, ou modifiez une règle ACL attribuée à un cluster.

Créer une règle

Pour créer une règle de liste de contrôle d'accès qui désactive toutes les commandes de script pour l'utilisateur default, utilisez la commande gcloud redis acl-policies create.

gcloud redis acl-policies create POLICY_NAME \
--region=REGION \
--rules=rule="on ~* +@all -@scripting",username=default

Effectuez les remplacements suivants :

  • POLICY_NAME : nom de la stratégie LCA
  • REGION : région dans laquelle vous souhaitez placer la stratégie LCA

Une fois la règle créée, vous devez l'attribuer à un cluster nouveau ou existant.

Modifier une stratégie

Pour modifier une règle de liste de contrôle d'accès afin de désactiver toutes les commandes de script pour l'utilisateur default, utilisez la commande gcloud redis acl-policies update.

gcloud redis acl-policies update POLICY_NAME \
--region=REGION \
--rules=rule="on ~* +@all -@scripting",username=default

Effectuez les remplacements suivants :

  • POLICY_NAME : nom de la stratégie LCA
  • REGION : région où se trouve la règle LCA

Si vous souhaitez n'accorder que les autorisations spécifiques dont l'utilisateur default a besoin, modifiez la valeur +@all. Par exemple, si vous souhaitez que cet utilisateur n'ait accès qu'aux commandes en lecture seule, remplacez +@all par +@read. Pour en savoir plus sur les autorisations utilisateur que vous pouvez définir, consultez la documentation sur les ACL Redis.

Résoudre les problèmes

Cette section liste les messages d'erreur que vous pouvez recevoir lorsque vous utilisez des règles ACL, les raisons de ces messages et des conseils pour résoudre les problèmes.

Message d'erreur Cause Résoudre les problèmes
username cannot be empty Vous avez défini une chaîne vide ou une chaîne ne contenant que des espaces blancs pour un nom d'utilisateur dans une règle LCA. Utilisez un nom d'utilisateur contenant des caractères alphanumériques ou spéciaux. Ensuite, créez à nouveau la règle LCA.
duplicate username found in ACL policy Vous avez des noms d'utilisateur en double dans une règle LCA. Utilisez les journaux d'erreurs pour trouver le nom d'utilisateur en double. Modifiez la demande de création de règle de LCA pour spécifier exactement une règle pour le nom d'utilisateur. Ensuite, recréez la règle LCA.
ACL rule token cannot contain token. use either IAM or Basic Auth features to enable authentication Vous ne pouvez pas utiliser de caractères de mot de passe (par exemple, <, >, # et !) ni de commandes associées (par exemple, nopass, resetpass et reset) dans une règle LCA. Supprimez tous les caractères de mot de passe et les commandes associées des règles de la stratégie LCA. Ensuite, recréez la règle LCA. Pour configurer l'authentification, activez l'authentification de base ou l'authentification basée sur IAM.
passwords not allowed in ACL rules (token starts with char). use either IAM or Basic Auth features to enable authentication Vous ne pouvez pas utiliser de caractères de mot de passe (par exemple, <, >, # et !) ni de commandes associées (par exemple, nopass, resetpass et reset) dans une règle LCA. Supprimez tous les caractères de mot de passe et les commandes associées des règles de la stratégie LCA. Ensuite, recréez la règle LCA. Pour configurer l'authentification, activez l'authentification de base ou l'authentification basée sur IAM.
invalid ACL rule syntax Vous n'avez pas mis en forme correctement une chaîne d'accès dans une ou plusieurs règles de la stratégie LCA. Mettez en forme correctement la chaîne d'accès.
ACL policy is in DELETING state and cannot be used Vous essayez d'attribuer une règle LCA à un cluster, mais la règle a l'état DELETING. Attribuez une autre règle LCA au cluster.
ACL_POLICY_IN_USE: ACL policy is in use by 1 or more clusters Vous essayez de supprimer une règle LCA qui est attribuée à au moins un cluster. Avant de pouvoir supprimer une règle de LCA, vous devez la supprimer de tous les clusters auxquels elle est attribuée. Pour déterminer quels clusters sont attribués à une règle, consultez Afficher des informations sur les règles LCA.
fast-failing the workflow as the resource is in DELETING state Vous essayez de modifier une règle LCA dont l'état est DELETING. Si une règle LCA a l'état DELETING, vous ne pouvez pas la modifier.