בדף הזה מובאת סקירה כללית על AUTH ב-Memorystore for Redis.
הוראות לניהול אימות (AUTH) במופע Redis זמינות במאמר ניהול אימות (AUTH) ב-Redis.
התנהגות של אימות
השימוש ב-AUTH הוא אופציונלי ב-Memorystore for Redis.
לקוח שמתחבר מתחיל בשליחת הפקודה AUTH ואחריה מחרוזת ה-AUTH של מופע Redis. כל מחרוזת AUTH היא מזהה ייחודי אוניברסלי (UUID). לכל מופע Redis שמופעל בו אימות יש מחרוזת אימות ייחודית.
אם מפעילים את תכונת האימות במופע Memorystore for Redis, לקוחות שמנסים להתחבר צריכים לעבור אימות כדי להתחבר. אחרי שלקוח עובר אימות באמצעות מחרוזת AUTH, הוא נשאר מאומת למשך החיים של החיבור הזה, גם אם משנים את מחרוזת ה-AUTH.
ב-Memorystore for Redis, מחרוזת ה-AUTH נוצרת אוטומטית אחרי שמפעילים AUTH במכונה. מחרוזת ה-AUTH היא מחרוזת אקראית בת 36 תווים שייחודית לכל מופע של Memorystore. מחרוזת ה-AUTH נוצרת באופן ייחודי בכל פעם שמפעילים את AUTH. לכן, אפשר לשנות את מחרוזת ה-AUTH אם צריך, על ידי העברה של ה-AUTH ממצב מושבת למצב מופעל.
כמו בכל פקודה, אם הצפנה במעבר לא מופעלת, אין ערובה לכך שהפקודה מוצפנת במעבר מקצה לקצה. הסיבה לכך היא שאין ערובה לכך שתנועת הלקוחות עומדת בתקני ההצפנה של הצפנה ברמת רשת VPC Google Cloud .
ההשפעה של AUTH על חיבורי לקוחות
בקטע הזה מוסבר איך שינוי סטטוס האימות של מופע Memorystore for Redis משפיע על חיבורי הלקוח במופע הזה. למופע יכולים להיות סוגי החיבורים הבאים ללקוח:
- חיבור שנוצר: לקוח מתחבר למופע, אבל לא עובר אימות מול המופע.
- חיבור מאומת: לקוח מתחבר למופע ומאומת מול המופע.
התנהגות
בטבלה הבאה מפורטות הפעולות לשינוי סטטוס האימות של כל גרסה של מופע, ואיך הפעולות האלה משפיעות על חיבורי הלקוח במופע.
| פעולה | גרסאות 3.2 עד 5.0 | גרסאות 6.x עד 7.2 |
|---|---|---|
| מאפשר | אם מפעילים את AUTH, Memorystore for Redis דוחה את הפקודות, בלי קשר לשאלה אם החיבורים נוצרו. | פקודות מחיבורים קיימים ימשיכו לפעול. עם זאת, אם הלקוח לא מספק את הסיסמה הנכונה כשמתחברים מחדש, הפקודות ייכשלו. |
| השבתה | פקודות מחיבורים קיימים ימשיכו לפעול. עם זאת, גם אם הלקוח מספק את הסיסמה הנכונה בזמן החיבור מחדש, החיבור מחדש נכשל. | |
| סיבוב (השבתה והפעלה מחדש) | פקודות מחיבורים קיימים ומאומתים ימשיכו לפעול. עם זאת, אם הלקוח לא מספק את הסיסמה הנכונה כשמתחברים מחדש, הפקודות ייכשלו. | |
פתרון בעיות
בטבלה הבאה מפורטות הודעות השגיאה שקשורות לשינוי הסטטוס של אימות (AUTH) של מופע, הגרסאות הרלוונטיות, הסברים על השגיאות ודרכים לפתור אותן.
| שגיאה | גרסאות רלוונטיות | תיאור | פתרון בעיות |
|---|---|---|---|
NOAUTH Authentication required. |
הכול | הלקוח לא מאומת מול המופע, אבל AUTH מופעל. | מעדכנים את הגדרות הלקוח כדי לבצע אימות באמצעות הסיסמה הנכונה. |
ERR invalid password. |
3.2 - 5.0 | לקוח משתמש בפקודה AUTH, אבל מספק סיסמה שגויה. | צריך לעדכן את ההגדרות של חשבון הלקוח כדי לספק את הסיסמה הנכונה. |
ERR Client sent AUTH, but no password is set. |
3.2 - 5.0 | לקוח מנסה לבצע אימות מול מופע, אבל AUTH מושבת. | משביתים את האימות בהגדרות הלקוח או מפעילים את AUTH במופע. |
WRONGPASS invalid username-password pair or user is disabled.
|
6.x - 7.2 | לקוח משתמש בפקודה AUTH, אבל מספק שם משתמש או סיסמה שגויים. | מעדכנים את הגדרות הלקוח כדי לספק את שם המשתמש והסיסמה הנכונים. |
ERR AUTH <password> called without any password configured
for the default user. Are you sure your configuration is correct?
|
6.x - 7.2 | לקוח מנסה לבצע אימות מול מופע, אבל AUTH מושבת. | משביתים את האימות בהגדרות הלקוח או מפעילים את AUTH במופע. |
אבטחה ופרטיות
האימות עוזר לוודא שישויות מוכרות בארגון לא ניגשות למופע Redis ולא משנות אותו בטעות. פרוטוקול AUTH לא מספק אבטחה במהלך העברת הנתונים. בנוסף, אימות לא מגן על המופע מפני ישויות זדוניות שיש להן גישה לרשת ה-VPC.
חשוב להגביל את הגישה לרשת ה-VPC למשתמשים וללקוחות מוכרים. פרטים נוספים זמינים במאמר בנושא אבטחת Redis.
שימוש ב-AUTH במופעים שמופעל בהם העתק לקריאה
אם AUTH מופעל במופע שמופעלות בו גם רפליקות לקריאה, כל חיבור למופע Redis דורש אימות ראשוני באמצעות מחרוזת AUTH.
המאמרים הבאים
- ביצוע משימות נפוצות שקשורות ל-Redis AUTH
- כאן מפורטות ההרשאות שנדרשות לביצוע משימות של אימות Redis.