Auf dieser Seite erhalten Sie einen Überblick über AUTH in Memorystore for Redis.
Eine Anleitung zum Verwalten von AUTH für Ihre Redis-Instanz finden Sie unter Redis AUTH verwalten.
AUTH-Verhalten
Die Verwendung von AUTH ist für Memorystore for Redis optional.
Zuerst wird ein Verbindungsclient verbunden. Senden Sie dazu den Befehl AUTH gefolgt von dem AUTH-String der Redis-Instanz. Jeder AUTH-String ist eine Universally Unique Identifier (UUID). Jede Redis-Instanz mit aktiviertem AUTH hat einen eindeutigen AUTH-String.
Wenn Sie die AUTH-Funktion für Ihre Memorystore for Redis-Instanz aktivieren, müssen eingehende Clientverbindungen authentifiziert werden, um eine Verbindung herzustellen. Nachdem sich ein Client mit einem AUTH-String authentifiziert hat, bleibt er für die gesamte Dauer dieser Verbindung authentifiziert, auch wenn Sie den AUTH-String ändern.
Bei Memorystore for Redis wird der AUTH-String automatisch generiert, nachdem AUTH auf der Instanz aktiviert wurde. Der AUTH-String ist ein zufällig generierter String von 36 Zeichen, der für jede Memorystore-Instanz eindeutig ist. Der AUTH-String wird jedes Mal generiert, wenn AUTH aktiviert ist. Daher kann der AUTH-String bei Bedarf geändert werden, indem Sie AUTH von off aktivieren.
Wie bei jedem Befehl gilt: Wenn die Verschlüsselung während der Übertragung nicht aktiviert ist, kann nicht garantiert werden, dass der Befehl während der Übertragung Ende-zu-Ende verschlüsselt wird. Das liegt daran, dass nicht garantiert werden kann, dass der Client-Traffic den Verschlüsselungsstandards auf VPC-Netzwerkebene Google Cloud entspricht.
Auswirkungen von AUTH auf Clientverbindungen
In diesem Abschnitt wird erläutert, wie sich das Ändern des AUTH-Status einer Memorystore for Redis-Instanz auf die Clientverbindungen dieser Instanz auswirkt. Eine Instanz kann die folgenden Arten von Clientverbindungen haben:
- Hergestellte Verbindung: Ein Client stellt eine Verbindung zu einer Instanz her, wird aber nicht für die Instanz authentifiziert.
- Authentifizierte Verbindung: Ein Client stellt eine Verbindung zu einer Instanz her und authentifiziert sich bei der Instanz.
Verhalten
In der folgenden Tabelle sind die Aktionen zum Ändern des AUTH-Status jeder Version einer Instanz und die Auswirkungen dieser Aktionen auf die Clientverbindungen der Instanz aufgeführt.
| Aktion | Versionen 3.2 bis 5.0 | Versionen 6.x bis 7.2 |
|---|---|---|
| Wird aktiviert | Wenn Sie AUTH aktivieren, lehnt Memorystore for Redis die Befehle ab, unabhängig davon, ob die Verbindungen hergestellt werden. | Befehle von bestehenden Verbindungen funktionieren weiterhin. Wenn der Client bei der erneuten Verbindung jedoch nicht das richtige Passwort angibt, schlagen die Befehle fehl. |
| Wird deaktiviert | Befehle von bestehenden Verbindungen funktionieren weiterhin. Auch wenn der Client bei der erneuten Verbindung das richtige Passwort angibt, schlägt die erneute Verbindung fehl. | |
| Rotation (Deaktivieren und Reaktivieren) | Befehle von etablierten und authentifizierten Verbindungen funktionieren weiterhin. Wenn der Client bei der erneuten Verbindung jedoch nicht das richtige Passwort angibt, schlagen die Befehle fehl. | |
Fehlerbehebung
In der folgenden Tabelle sind die Fehlermeldungen aufgeführt, die beim Ändern des AUTH-Status einer Instanz auftreten können. Außerdem werden die entsprechenden Versionen, Erklärungen und Informationen zur Fehlerbehebung angegeben.
| Fehler | Anwendbare Versionen | Beschreibung | Fehlerbehebung |
|---|---|---|---|
NOAUTH Authentication required. |
Alle | Ein Client ist nicht für die Instanz authentifiziert, aber AUTH ist aktiviert. | Aktualisieren Sie die Clientkonfiguration, um sich mit dem richtigen Passwort zu authentifizieren. |
ERR invalid password. |
3.2 – 5.0 | Ein Client verwendet den AUTH-Befehl, gibt aber ein falsches Passwort an. | Aktualisieren Sie die Clientkonfiguration, um das richtige Passwort anzugeben. |
ERR Client sent AUTH, but no password is set. |
3.2 – 5.0 | Ein Client versucht, sich bei einer Instanz zu authentifizieren, aber AUTH ist deaktiviert. | Deaktivieren Sie die Authentifizierung in Ihrer Clientkonfiguration oder aktivieren Sie AUTH für die Instanz. |
WRONGPASS invalid username-password pair or user is disabled.
|
6.x – 7.2 | Ein Client verwendet den AUTH-Befehl, gibt aber einen falschen Nutzernamen oder ein falsches Passwort an. | Aktualisieren Sie die Clientkonfiguration, um den richtigen Nutzernamen und das richtige Passwort anzugeben. |
ERR AUTH <password> called without any password configured
for the default user. Are you sure your configuration is correct?
|
6.x – 7.2 | Ein Client versucht, sich bei einer Instanz zu authentifizieren, aber AUTH ist deaktiviert. | Deaktivieren Sie die Authentifizierung in Ihrer Clientkonfiguration oder aktivieren Sie AUTH für die Instanz. |
Sicherheit und Datenschutz
Mit AUTH wird sichergestellt, dass bekannte Entitäten in Ihrer Organisation nicht versehentlich auf Ihre Redis-Instanz zugreifen und diese ändern. AUTH bietet während der Datenübertragung keine Sicherheit. Außerdem schützt AUTH Ihre Instanz nicht vor schädlichen Entitäten, die Zugriff auf Ihr VPC-Netzwerk haben.
Beschränken Sie den Zugriff auf Ihr VPC-Netzwerk auf bekannte Nutzer und Clients. Weitere Informationen finden Sie unter Redis-Sicherheit.
AUTH mit Lesereplikatinstanzen verwenden
Wenn AUTH auf einer Instanz aktiviert ist, auf der auch Lesereplikate aktiviert sind, ist für jede Verbindung zur Redis-Instanz eine anfängliche Authentifizierung mit dem AUTH-String erforderlich.
Nächste Schritte
- Häufige Aufgaben im Zusammenhang mit Redis AUTH ausführen
- Sehen Sie sich die Berechtigungen an, die zum Ausführen von Redis AUTH-Aufgaben erforderlich sind.