View a markdown version of this page

Authentifizierung mit dem Valkey- und Redis OSS AUTH-Befehl - Amazon ElastiCache

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Authentifizierung mit dem Valkey- und Redis OSS AUTH-Befehl

Anmerkung

Das AUTH wurde ersetzt durch. Role-Based Zugriffskontrolle (RBAC) Alle Serverless-Caches müssen RBAC für die Authentifizierung verwenden. Mit RBAC können Sie Secrets Manager auch für die automatische Passwortrotation verwenden. Weitere Informationen finden Sie unter Automatisches Rotieren von Passwörtern für Benutzer.

Valkey- und Redis OSS-Authentifizierungstoken oder -Passwörter ermöglichen es Valkey und Redis OSS, ein Passwort zu verlangen, bevor Clients Befehle ausführen können, wodurch die Datensicherheit verbessert wird. Die AUTH ist nur für knotenbasierte Cluster verfügbar.

Überblick über AUTH in ElastiCache für Valkey und Redis OSS

Wenn Sie das AUTH mit Ihrem ElastiCache für Valkey und Redis OSS-Cluster verwenden, gibt es einige Verbesserungen.

Beachten Sie insbesondere diese AUTH-Token- oder Passwortbeschränkungen, wenn Sie AUTH verwenden:

  • Token oder Kennwörter müssen 16-128 druckbare Zeichen enthalten.

  • Nicht alphanumerische Zeichen sind auf (!, &, #, $, ^, <, >, -).

  • AUTH kann nur für Valkey- oder Redis-OSS-Cluster mit aktivierter Verschlüsselung während der Übertragung aktiviert werden.

Um ein starkes Token einzurichten, wird empfohlen, eine strenge Passwortrichtlinie zu befolgen, z. B. die Folgende:

  • Tokens oder Passwörter müssen mindestens drei der folgenden Zeichentypen enthalten:

    • Uppercase characters

    • Lowercase characters

    • Ziffern

    • Nicht-alphanumerische Zeichen (!, &, #, $, ^, <, >, -)

  • Tokens oder Passwörter dürfen kein Wörterbuchwort oder ein leicht modifiziertes Wörterbuchwort enthalten.

  • Tokens oder Passwörter dürfen nicht mit einem kürzlich verwendeten Token identisch oder diesem ähnlich sein.

Anwenden der Authentifizierung auf einen ElastiCache für Valkey- und Redis OSS-Cluster

Sie können verlangen, dass Benutzer ein Token (Passwort) auf einem tokengeschützten Valkey- oder Redis OSS-Server eingeben. Geben Sie dazu beim Erstellen Ihrer Replikationsgruppe oder Ihres Clusters den Parameter --auth-token (API: AuthToken) mit dem richtigen Token an. Fügen Sie ihn auch in alle nachfolgenden Befehle an die Replikationsgruppe oder den Cluster ein.

Mit dem folgenden AWS CLI Vorgang wird eine Replikationsgruppe mit aktivierter Verschlüsselung bei der Übertragung (TLS) und dem Token erstellt. AUTH This-is-a-sample-token Ersetzen Sie die Subnetzgruppe sng-test durch eine vorhandene Subnetzgruppe.

Hauptparameter
  • --engine— Muss valkey oder seinredis.

  • --engine-version— Wenn die Engine Redis OSS ist, muss sie 4.0.10 oder höher sein.

  • --transit-encryption-enabled – Erforderlich für Authentifizierung und HIPAA-Berechtigung.

  • --auth-token— Erforderlich für die Authentifizierung bei Verwendung von AUTH-Token. Für die HIPAA-Zulassung ist eine Authentifizierung erforderlich (entweder über AUTH-Token oder IAM-Authentifizierung). Dieser Wert muss das richtige Token für diesen tokengeschützten Valkey- oder Redis OSS-Server sein.

  • --cache-subnet-group – Für HIPAA-Konformität erforderlich.

Für Linux, macOS oder Unix:

aws elasticache create-replication-group \ --replication-group-id authtestgroup \ --replication-group-description authtest \ --engine redis \ --cache-node-type cache.m4.large \ --num-node-groups 1 \ --replicas-per-node-group 2 \ --transit-encryption-enabled \ --auth-token This-is-a-sample-token \ --cache-subnet-group sng-test

Für Windows:

aws elasticache create-replication-group ^ --replication-group-id authtestgroup ^ --replication-group-description authtest ^ --engine redis ^ --cache-node-type cache.m4.large ^ --num-node-groups 1 ^ --replicas-per-node-group 2 ^ --transit-encryption-enabled ^ --auth-token This-is-a-sample-token ^ --cache-subnet-group sng-test

Das AUTH-Token in einem vorhandenen Cluster ändern

Um die Aktualisierung Ihrer Authentifizierung zu vereinfachen, können Sie das in einem Cluster verwendete AUTH Token ändern. Sie können diese Änderung vornehmen, wenn die Engine-Version Valkey 7.2 oder höher oder Redis 5.0.6 oder höher ist. ElastiCache Außerdem muss die Verschlüsselung bei der Übertragung aktiviert sein. Weitere Informationen finden Sie unter ElastiCache Verschlüsselung bei der Übertragung (TLS).

Das Ändern des Authentifizierungs-Token unterstützt zwei Strategien: ROTATE und SET. Die ROTATE-Strategie fügt dem Server ein zusätzliches AUTH-Token hinzu, wobei das vorherige Token beibehalten wird. Die SET-Strategie aktualisiert den Server so, dass er nur ein einziges AUTH-Token unterstützt. Führen Sie diese Änderungsaufrufe mit dem --apply-immediately-Parameter durch, um die Änderungen sofort anzuwenden.

Rotation des AUTH-Tokens

Um einen Valkey- oder Redis-OSS-Server mit einem neuen AUTH-Token zu aktualisieren, rufen Sie die ModifyReplicationGroup API mit dem --auth-token Parameter als neuem AUTH Token und dem --auth-token-update-strategy mit dem Wert ROTATE auf. Nachdem die ROTATE-Änderung abgeschlossen ist, unterstützt der Cluster das vorherige AUTH-Token zusätzlich zu dem im Parameter angegebenen. auth-token Wenn vor der AUTH-Token-Rotation kein AUTH-Token für die Replikationsgruppe konfiguriert wurde, unterstützt der Cluster zusätzlich zur Verbindungsherstellung ohne Authentifizierung das im --auth-token Parameter angegebene AUTH-Token. Informationen Setzen des AUTH-Tokens zur Aktualisierung des erforderlichen AUTH-Tokens finden Sie unter Verwendung der Aktualisierungsstrategie SET.

Anmerkung

Wenn Sie das AUTH-Token vorher nicht konfigurieren, unterstützt der Cluster nach Abschluss der Änderung zusätzlich zu dem AUTH-Token, das im AUTH-Token-Parameter angegeben ist, kein weiteres AUTH-Token.

Wenn diese Änderung auf einem Server vorgenommen wird, der bereits zwei AUTH-Token unterstützt, wird bei diesem Vorgang auch das älteste AUTH-Token entfernt. Dadurch kann ein Server bis zu zwei aktuelle AUTH-Token gleichzeitig unterstützen.

An dieser Stelle können Sie fortfahren, indem Sie den Client so aktualisieren, dass er das neueste AUTH-Token verwendet. Nachdem die Clients aktualisiert wurden, können Sie die SET-Strategie für die AUTH-Token-Rotation (im folgenden Abschnitt erläutert) verwenden, um ausschließlich den neuen Token zu verwenden.

Der folgende AWS CLI Vorgang ändert eine Replikationsgruppe, um das Token zu rotierenAUTH. This-is-the-rotated-token

Für Linux, macOS oder Unix:

aws elasticache modify-replication-group \ --replication-group-id authtestgroup \ --auth-token This-is-the-rotated-token \ --auth-token-update-strategy ROTATE \ --apply-immediately

Für Windows:

aws elasticache modify-replication-group ^ --replication-group-id authtestgroup ^ --auth-token This-is-the-rotated-token ^ --auth-token-update-strategy ROTATE ^ --apply-immediately

Setzen des AUTH-Tokens

Um einen Valkey- oder Redis-OSS-Server so zu aktualisieren, dass er ein einzelnes erforderliches AUTH Token unterstützt, rufen Sie den ModifyReplicationGroup API-Vorgang mit dem --auth-token Parameter auf, der denselben Wert wie das letzte AUTH-Token hat, und dem --auth-token-update-strategy Parameter mit dem Wert. SET Die SET-Strategie kann nur mit einem Cluster verwendet werden, der über 2 AUTH-Token oder 1 optionales AUTH-Token verfügt, wenn Sie zuvor eine ROTATE-Strategie verwendet haben. Nach Abschluss der Änderung unterstützt der Server nur das im Parameter auth-token angegebene AUTH-Token.

Der folgende AWS CLI Vorgang ändert eine Replikationsgruppe, auf die das AUTH-Token gesetzt wird. This-is-the-set-token

Für Linux, macOS oder Unix:

aws elasticache modify-replication-group \ --replication-group-id authtestgroup \ --auth-token This-is-the-set-token \ --auth-token-update-strategy SET \ --apply-immediately

Für Windows:

aws elasticache modify-replication-group ^ --replication-group-id authtestgroup ^ --auth-token This-is-the-set-token ^ --auth-token-update-strategy SET ^ --apply-immediately

Authentifizierung auf einem vorhandenen Cluster aktivieren

Um die Authentifizierung auf einem vorhandenen Valkey- oder Redis OSS-Server zu aktivieren, rufen Sie den ModifyReplicationGroup API-Vorgang auf. Rufen Sie ModifyReplicationGroup mit dem --auth-token-Parameter als neuem Token und --auth-token-update-strategy mit dem Wert ROTATE auf.

Nachdem die ROTATE-Änderung abgeschlossen ist, unterstützt der Cluster das im --auth-token Parameter angegebene AUTH Token und unterstützt zusätzlich das Herstellen einer Verbindung ohne Authentifizierung. Sobald alle Client-Anwendungen aktualisiert wurden, um sich mit dem AUTH-Token bei Valkey oder Redis OSS zu authentifizieren, verwenden Sie die SET-Strategie, um das AUTH-Token als erforderlich zu kennzeichnen. Die Aktivierung der Authentifizierung wird nur auf Valkey- und Redis OSS-Servern mit aktivierter Verschlüsselung bei der Übertragung (TLS) unterstützt.

Migration von RBAC zu AUTH

Wenn Sie Benutzer mit Valkey oder Redis OSS Role-Based Access Control (RBAC) authentifizieren, wie unter beschriebenRole-Based Zugriffskontrolle (RBAC), und Sie zu AUTH migrieren möchten, verwenden Sie die folgenden Verfahren. Sie können entweder mit der Konsole oder mit dem CLI migrieren.

Um mithilfe der Konsole von RBAC zu AUTH zu migrieren
  1. Melden Sie sich bei der an AWS-Managementkonsole und öffnen Sie die ElastiCache Konsole unter. https://console.aws.amazon.com/elasticache/

  2. Wählen Sie aus der Liste in der oberen rechten Ecke die AWS Region aus, in der sich der Cluster befindet, den Sie ändern möchten.

  3. Wählen Sie im Navigationsbereich die Engine, die auf dem Cluster ausgeführt wird, den Sie modifizieren möchten.

    Es wird eine Liste der ausgewählten Engine-Cluster angezeigt.

  4. Wählen Sie in der Liste der Cluster den Namen des Clusters aus, den Sie modifizieren möchten..

  5. Wählen Sie für Actions (Aktionen) die Option Modify (Ändern) aus.

    Das Fenster Ändern wird angezeigt.

  6. Wählen Sie für die Zugriffskontrolle Valkey AUTH-Standardbenutzerzugriff oder Redis OSS AUTH-Standardbenutzerzugriff.

  7. Legen Sie unter Valkey AUTH-Token oder Redis OSS AUTH-Token ein neues Token fest.

  8. Wählen Sie Änderungen in der Vorschau anzeigen und dann auf dem nächsten Bildschirm Ändern aus.

Um von RBAC zu AUTH zu migrieren, verwenden Sie das AWS CLI

Verwenden Sie einen der folgenden Befehle, um ein neues optionales AUTH Token für Ihre Valkey- oder Redis OSS-Replikationsgruppe zu konfigurieren. Beachten Sie, dass ein optionales Auth-Token den unauthentifizierten Zugriff auf die Replikationsgruppe ermöglicht, bis das Auth-Token mithilfe der Aktualisierungsstrategie im folgenden Schritt als erforderlich markiert wird. SET

Für Linux, macOS oder Unix:

aws elasticache modify-replication-group \ --replication-group-id test \ --remove-user-groups \ --auth-token This-is-a-sample-token \ --auth-token-update-strategy ROTATE \ --apply-immediately

Für Windows:

aws elasticache modify-replication-group ^ --replication-group-id test ^ --remove-user-groups ^ --auth-token This-is-a-sample-token ^ --auth-token-update-strategy ROTATE ^ --apply-immediately

Nachdem Sie den obigen Befehl ausgeführt haben, können Sie Ihre Valkey- oder Redis-OSS-Anwendungen aktualisieren, um sich mit dem neu konfigurierten optionalen AUTH-Token bei der ElastiCache Replikationsgruppe zu authentifizieren. Verwenden Sie die Aktualisierungsstrategie SET im nachfolgenden Befehl, um die Auth-Token-Rotation abzuschließen. Dadurch wird das optionale AUTH-Token als erforderlich markiert. Wenn die Aktualisierung des Auth-Tokens abgeschlossen ist, wird der Status der Replikationsgruppe als angezeigt, ACTIVE und alle Verbindungen zu dieser Replikationsgruppe müssen authentifiziert werden.

Für Linux, macOS oder Unix:

aws elasticache modify-replication-group \ --replication-group-id test \ --auth-token This-is-a-sample-token \ --auth-token-update-strategy SET \ --apply-immediately

Für Windows:

aws elasticache modify-replication-group ^ --replication-group-id test ^ --remove-user-groups ^ --auth-token This-is-a-sample-token ^ --auth-token-update-strategy SET ^ --apply-immediately

Weitere Informationen finden Sie unter Authentifizierung mit dem Valkey- und Redis OSS AUTH-Befehl.

Anmerkung

Informationen zur Deaktivierung der Zugriffskontrolle auf einem ElastiCache Cluster finden Sie unterDeaktivieren der Zugriffskontrolle auf einem ElastiCache Valkey- oder Redis-OSS-Cache.