Redis AUTH

Auf dieser Seite erhalten Sie einen Überblick über AUTH in Memorystore for Redis.

Eine Anleitung zum Verwalten von AUTH für Ihre Redis-Instanz finden Sie unter Redis AUTH verwalten.

AUTH-Verhalten

Die Verwendung von AUTH ist für Memorystore for Redis optional.

Zuerst wird ein Verbindungsclient verbunden. Senden Sie dazu den Befehl AUTH gefolgt von dem AUTH-String der Redis-Instanz. Jeder AUTH-String ist eine Universally Unique Identifier (UUID). Jede Redis-Instanz mit aktiviertem AUTH hat einen eindeutigen AUTH-String.

Wenn Sie die AUTH-Funktion für Ihre Memorystore for Redis-Instanz aktivieren, müssen eingehende Clientverbindungen authentifiziert werden, um eine Verbindung herzustellen. Nachdem sich ein Client mit einem AUTH-String authentifiziert hat, bleibt er für die gesamte Dauer dieser Verbindung authentifiziert, auch wenn Sie den AUTH-String ändern.

Bei Memorystore for Redis wird der AUTH-String automatisch generiert, nachdem AUTH auf der Instanz aktiviert wurde. Der AUTH-String ist ein zufällig generierter String von 36 Zeichen, der für jede Memorystore-Instanz eindeutig ist. Der AUTH-String wird jedes Mal generiert, wenn AUTH aktiviert ist. Daher kann der AUTH-String bei Bedarf geändert werden, indem Sie AUTH von off aktivieren.

Wie bei jedem Befehl gilt: Wenn die Verschlüsselung während der Übertragung nicht aktiviert ist, kann nicht garantiert werden, dass der Befehl während der Übertragung Ende-zu-Ende verschlüsselt wird. Das liegt daran, dass nicht garantiert werden kann, dass der Client-Traffic den Verschlüsselungsstandards auf VPC-Netzwerkebene Google Cloud entspricht.

Auswirkungen von AUTH auf Clientverbindungen

In diesem Abschnitt wird erläutert, wie sich das Ändern des AUTH-Status einer Memorystore for Redis-Instanz auf die Clientverbindungen dieser Instanz auswirkt. Eine Instanz kann die folgenden Arten von Clientverbindungen haben:

  • Hergestellte Verbindung: Ein Client stellt eine Verbindung zu einer Instanz her, wird aber nicht für die Instanz authentifiziert.
  • Authentifizierte Verbindung: Ein Client stellt eine Verbindung zu einer Instanz her und authentifiziert sich bei der Instanz.

Verhalten

In der folgenden Tabelle sind die Aktionen zum Ändern des AUTH-Status jeder Version einer Instanz und die Auswirkungen dieser Aktionen auf die Clientverbindungen der Instanz aufgeführt.

Aktion Versionen 3.2 bis 5.0 Versionen 6.x bis 7.2
Wird aktiviert Wenn Sie AUTH aktivieren, lehnt Memorystore for Redis die Befehle ab, unabhängig davon, ob die Verbindungen hergestellt werden. Befehle von bestehenden Verbindungen funktionieren weiterhin. Wenn der Client bei der erneuten Verbindung jedoch nicht das richtige Passwort angibt, schlagen die Befehle fehl.
Wird deaktiviert Befehle von bestehenden Verbindungen funktionieren weiterhin. Auch wenn der Client bei der erneuten Verbindung das richtige Passwort angibt, schlägt die erneute Verbindung fehl.
Rotation (Deaktivieren und Reaktivieren) Befehle von etablierten und authentifizierten Verbindungen funktionieren weiterhin. Wenn der Client bei der erneuten Verbindung jedoch nicht das richtige Passwort angibt, schlagen die Befehle fehl.

Fehlerbehebung

In der folgenden Tabelle sind die Fehlermeldungen aufgeführt, die beim Ändern des AUTH-Status einer Instanz auftreten können. Außerdem werden die entsprechenden Versionen, Erklärungen und Informationen zur Fehlerbehebung angegeben.

Fehler Anwendbare Versionen Beschreibung Fehlerbehebung
NOAUTH Authentication required. Alle Ein Client ist nicht für die Instanz authentifiziert, aber AUTH ist aktiviert. Aktualisieren Sie die Clientkonfiguration, um sich mit dem richtigen Passwort zu authentifizieren.
ERR invalid password. 3.2 – 5.0 Ein Client verwendet den AUTH-Befehl, gibt aber ein falsches Passwort an. Aktualisieren Sie die Clientkonfiguration, um das richtige Passwort anzugeben.
ERR Client sent AUTH, but no password is set. 3.2 – 5.0 Ein Client versucht, sich bei einer Instanz zu authentifizieren, aber AUTH ist deaktiviert. Deaktivieren Sie die Authentifizierung in Ihrer Clientkonfiguration oder aktivieren Sie AUTH für die Instanz.
WRONGPASS invalid username-password pair or user is disabled. 6.x – 7.2 Ein Client verwendet den AUTH-Befehl, gibt aber einen falschen Nutzernamen oder ein falsches Passwort an. Aktualisieren Sie die Clientkonfiguration, um den richtigen Nutzernamen und das richtige Passwort anzugeben.
ERR AUTH <password> called without any password configured for the default user. Are you sure your configuration is correct? 6.x – 7.2 Ein Client versucht, sich bei einer Instanz zu authentifizieren, aber AUTH ist deaktiviert. Deaktivieren Sie die Authentifizierung in Ihrer Clientkonfiguration oder aktivieren Sie AUTH für die Instanz.

Sicherheit und Datenschutz

Mit AUTH wird sichergestellt, dass bekannte Entitäten in Ihrer Organisation nicht versehentlich auf Ihre Redis-Instanz zugreifen und diese ändern. AUTH bietet während der Datenübertragung keine Sicherheit. Außerdem schützt AUTH Ihre Instanz nicht vor schädlichen Entitäten, die Zugriff auf Ihr VPC-Netzwerk haben.

Beschränken Sie den Zugriff auf Ihr VPC-Netzwerk auf bekannte Nutzer und Clients. Weitere Informationen finden Sie unter Redis-Sicherheit.

AUTH mit Lesereplikatinstanzen verwenden

Wenn AUTH auf einer Instanz aktiviert ist, auf der auch Lesereplikate aktiviert sind, ist für jede Verbindung zur Redis-Instanz eine anfängliche Authentifizierung mit dem AUTH-String erforderlich.

Nächste Schritte

  • Häufige Aufgaben im Zusammenhang mit Redis AUTH ausführen
  • Sehen Sie sich die Berechtigungen an, die zum Ausführen von Redis AUTH-Aufgaben erforderlich sind.