À propos de Redis AUTH

Cette page présente la commande AUTH sur Memorystore pour Redis.

Pour obtenir des instructions sur la gestion d'AUTH pour votre instance Redis, consultez la page Gérer Redis AUTH.

Comportement de la fonctionnalité AUTH

L'utilisation d'AUTH est facultative pour Memorystore pour Redis.

Un client qui se connecte commence par envoyer la commande AUTH suivie de la chaîne AUTH de l'instance Redis. Chaque chaîne AUTH est un identifiant unique universel (UUID). Chaque instance Redis avec AUTH activé possède une chaîne AUTH unique.

Si vous activez la fonctionnalité AUTH sur votre instance Memorystore pour Redis, les connexions clientes entrantes doivent s'authentifier pour se connecter. Une fois qu'un client s'est authentifié avec une chaîne AUTH, il reste authentifié pendant toute la durée de vie de cette connexion, même si vous modifiez la chaîne AUTH.

Sur Memorystore pour Redis, la chaîne AUTH est générée automatiquement une fois que la fonctionnalité AUTH est activée sur l'instance. La chaîne AUTH est une chaîne de 36 caractères générée de manière aléatoire, propore à chaque instance Memorystore. La chaîne AUTH est générée de manière unique à chaque fois que la fonctionnalité AUTH est activée. Par conséquent, vous pouvez modifier la chaîne AUTH en activant ou désactivant AUTH.

Comme pour toute commande, si le chiffrement en transit n'est pas activé, il n'est pas garanti que la commande soit chiffrée de bout en bout en transit. En effet, il n'est pas garanti que le trafic client respecte les normes de chiffrement au niveau du réseau VPC Google Cloud .

Impact de l'authentification sur les connexions client

Cette section explique comment la modification de l'état AUTH d'une instance Memorystore pour Redis affecte les connexions client sur cette instance. Une instance peut avoir les types de connexions client suivants :

  • Connexion établie : un client se connecte à une instance, mais n'est pas authentifié auprès de l'instance.
  • Connexion authentifiée : un client se connecte à une instance et s'authentifie auprès de celle-ci.

Comportement

Le tableau suivant liste les actions permettant de modifier l'état AUTH de chaque version d'une instance et leur impact sur les connexions client de l'instance.

Action Versions 3.2 à 5.0 Versions 6.x à 7.2
Activation… Si vous activez AUTH, Memorystore pour Redis rejette les commandes, que les connexions soient établies ou non. Les commandes provenant de connexions établies continuent de fonctionner. Toutefois, si le client ne fournit pas le mot de passe correct lors de la reconnexion, les commandes échouent.
Désactivation… Les commandes provenant de connexions établies continuent de fonctionner. Toutefois, même si le client fournit le bon mot de passe lors de la reconnexion, celle-ci échoue.
Rotation (désactivation et réactivation) Les commandes provenant de connexions établies et authentifiées continuent de fonctionner. Toutefois, si le client ne fournit pas le bon mot de passe lors de la reconnexion, les commandes échouent.

Résoudre les problèmes

Le tableau suivant liste les messages d'erreur associés à la modification de l'état AUTH d'une instance, les versions concernées, les explications et les procédures de dépannage.

Erreur Versions concernées Description Résoudre les problèmes
NOAUTH Authentication required. Tous Un client n'est pas authentifié auprès de l'instance, mais AUTH est activé. Mettez à jour la configuration de votre client pour vous authentifier avec le mot de passe approprié.
ERR invalid password. 3.2 - 5.0 Un client utilise la commande AUTH, mais fournit un mot de passe incorrect. Mettez à jour la configuration de votre client pour fournir le mot de passe correct.
ERR Client sent AUTH, but no password is set. 3.2 - 5.0 Un client tente de s'authentifier auprès d'une instance, mais AUTH est désactivé. Désactivez l'authentification dans la configuration de votre client ou activez AUTH sur l'instance.
WRONGPASS invalid username-password pair or user is disabled. 6.x - 7.2 Un client utilise la commande AUTH, mais fournit un nom d'utilisateur ou un mot de passe incorrect. Mettez à jour la configuration de votre client pour fournir le nom d'utilisateur et le mot de passe corrects.
ERR AUTH <password> called without any password configured for the default user. Are you sure your configuration is correct? 6.x - 7.2 Un client tente de s'authentifier auprès d'une instance, mais AUTH est désactivé. Désactivez l'authentification dans la configuration de votre client ou activez AUTH sur l'instance.

Sécurité et confidentialité

AUTH permet de vous assurer que les entités connues de votre organisation n'accèdent pas accidentellement à votre instance Redis et ne la modifient pas. AUTH n'assure pas la sécurité des données pendant leur transport. De plus, AUTH ne protège pas votre instance contre les entités malveillantes ayant accès à votre réseau VPC.

Assurez-vous de limiter l'accès à votre réseau VPC aux utilisateurs et clients connus. Pour en savoir plus, consultez Sécurité Redis.

Utiliser AUTH avec des instances activées pour les instances dupliquées avec accès en lecture

Si AUTH est activée sur une instance qui possède également des instances dupliquées avec accès en lecture, toute connexion à l'instance Redis nécessite une authentification initiale à l'aide de la chaîne AUTH.

Étape suivante

  • Effectuez des tâches courantes associées à Redis AUTH.
  • Consultez les autorisations requises pour effectuer des tâches Redis AUTH.