גישה מאובטחת לאשכולות באמצעות אימות בסיסי מבוסס-אסימון

בנוסף לאימות באמצעות ניהול זהויות והרשאות גישה (IAM), אפשר להשתמש באימות בסיסי מבוסס-אסימון כדי לאבטח את הגישה לאשכולות ב-Memorystore for Redis Cluster. אימות בסיסי מבוסס-טוקנים הוא פתרון קל משקל שמאפשר ללקוחות לאמת את הזהויות שלהם באפליקציות שלכם באמצעות הטוקנים שלהם.

לאימות בסיסי מבוסס-טוקן יש דרישות מינימליות של משאבים ועלות תקורה נמוכה של משאבים. בנוסף, אם עומסי העבודה הנוכחיים שלכם ב-Memorystore for Redis או באפליקציות המקומיות כבר משתמשים באימות בסיסי מבוסס-טוקן, התכונה הזו מאפשרת מעבר חלק כשאתם עוברים ל-Memorystore for Redis Cluster.

יתרונות

היתרונות של שימוש באימות בסיסי מבוסס-טוקן:

  • גמישות: אפשר להפעיל אימות בכל שלב, גם באשכולות חדשים וגם באשכולות קיימים. כשמפעילים אימות בסיסי מבוסס-טוקן, האשכולות מאובטחים. בכל החיבורים החדשים, המשתמשים צריכים לספק טוקן כדי לבצע אימות לאשכולות.
  • רוטציה ללא השבתה: רוטציה של אסימוני משתמשים בלי לגרום להשבתה של האפליקציות.
  • תאימות: למשתמש העל default יש את אותן הרשאות שניתנו למשתמש הזה. אימות בסיסי מבוסס-טוקן מוסיף עוד שכבת הגנה. כך תוכלו להבטיח תאימות לאחור כשמעבירים את עומסי העבודה מ-Memorystore for Redis אל Memorystore for Redis Cluster.

מצבי אימות

אימות בסיסי מבוסס-טוקן תומך בשני מצבי אימות עיקריים:

  • אימות פשוט: שיטה פשוטה שבה משתמש שולח טוקן אימות כדי לאמת את עצמו כמשתמש default
  • אימות של משתמשים מרובים: ניהול של משתמשים מרובים כדי לאמת את הגישה לאשכולות

שיטות מומלצות

מטעמי אבטחה, מומלץ להשתמש בשיטות המומלצות הבאות לאימות בסיסי מבוסס-טוקן:

  • סיבוב טוקנים של משתמשים: שימוש במדיניות סיבוב לטוקנים של משתמשים.
  • שימוש ב-Secret Manager: אל תקודדו באופן קשיח את פרטי הכניסה הבסיסיים של המשתמש לאימות מבוסס-אסימון בקוד האפליקציה. במקום זאת, אפשר לאחסן אותם ב-Secret Manager ולאחזר אותם בזמן הריצה.

    ‫Secret Manager מספק כספת מרכזית ומוצפנת לפרטי הכניסה של המשתמשים, וכך מבטל את הצורך בניהול פרטי כניסה ידני ומצמצם את התקורה התפעולית. הוא אוכף את אמצעי בקרת הגישה באמצעות IAM ויוצר יומני ביקורת באופן אוטומטי. כך אפשר לוודא שהמערכת עומדת בדרישות ולמנוע חשיפה של פרטי הכניסה.

  • שילוב של אימות בסיסי מבוסס-טוקן עם Transport Layer Security ‏ (TLS): כשמשתמשים באימות בסיסי מבוסס-טוקן, מומלץ להפעיל הצפנה בהעברה. כך מוודאים ששמות המשתמשים והאסימונים לא נשלחים בטקסט פשוט ברשת.

לפני שמתחילים

לפני שמתחילים לאבטח את האשכולות באמצעות אימות בסיסי מבוסס-טוקן, צריך לוודא שמתקיימים התנאים המוקדמים שמפורטים בקטע הזה.

אימות התמיכה של הלקוח באימות בסיסי מבוסס-טוקן

כדי לוודא שאפליקציות הלקוח יכולות לתמוך באימות בסיסי מבוסס-טוקן, צריך לוודא שהאפליקציות יכולות להשתמש בפקודה AUTH.

המשתמש default מאמת את עצמו באפליקציות הלקוח באמצעות הפקודה הבאה:

AUTH TOKEN

בפקודה הזו, TOKEN הוא טוקן האימות של המשתמש כברירת מחדל.

כל שאר המשתמשים מבצעים אימות באמצעות הפקודה הבאה:

AUTH USERNAME TOKEN

בפקודה הזו, USERNAME ו-TOKEN הם שם המשתמש ואסימון האימות של המשתמש.

מידע נוסף על הפקודה AUTH זמין במאמר AUTH במסמכי התיעוד של Redis.

שימוש במסוף Google Cloud , ב-Google Cloud CLI ובממשקי API

כדי להשתמש במסוף Google Cloud , ב-CLI של gcloud ובממשקי API, מבצעים את הפעולות הבאות:

  1. בדף לבחירת הפרויקט במסוף Google Cloud , בוחרים פרויקט ב- Google Cloud או יוצרים אותו.

    כניסה לדף לבחירת הפרויקט

  2. מוודאים שהחיוב מופעל בפרויקט. כך בודקים אם החיוב מופעל בפרויקט
  3. מתקינים ומפעילים את ה-CLI של gcloud.

    הערה: אם התקנתם את ה-CLI של gcloud, השתמשו בפקודה gcloud components update כדי לבדוק אם הגרסה העדכנית מותקנת. כדי לגשת לפקודות של Memorystore for Redis Cluster ב-CLI של gcloud, צריך לפחות את ה-CLI של gcloud מגרסה 489.0.0.

  4. מפעילים את Memorystore for Redis Cluster API. ‫
    Memorystore for Redis Cluster API
  5. מפעילים את Network Connectivity API.
    Network Connectivity API
  6. מפעילים את Service Consumer Management API. ‫
    Service Consumer Management API

הקצאת תפקידים

כדי להגדיר אימות בסיסי מבוסס-טוקן עבור האשכולות, צריך להיות לכם אחד מתפקידי ה-IAM הבאים בפרויקט Google Cloud :

  • roles/redis.admin (תפקיד אדמין ב-Redis)
  • roles/owner (התפקיד 'בעלים')
  • roles/editor (ההרשאה 'עריכה')

ניהול אימות בסיסי מבוסס-טוקן לאשכולות

ב-Memorystore for Redis Cluster יש תמיכה בפעולות הבאות לניהול אימות בסיסי מבוסס-טוקנים עבור אשכולות:

יצירת אשכול עם אימות בסיסי מבוסס-טוקן

יצירת אשכול עם אימות בסיסי מבוסס-טוקן מאפשרת להגביל את הגישה של משתמש לאשכול באמצעות שיטה קלה ונתמכת באופן נרחב.

אפשר ליצור את האשכול באמצעות מסוף Google Cloud או CLI של gcloud.

המסוף

כדי ליצור אשכול ולהפעיל בו אימות בסיסי מבוסס-טוקן, ראו יצירת מכונות.

gcloud

כדי ליצור אשכול ולהפעיל בו אימות בסיסי מבוסס-אסימון, משתמשים בפקודה gcloud beta redis clusters create.

gcloud beta redis clusters create CLUSTER_ID \
--region=REGION \
--auth-mode=token-auth

מחליפים את הפרטים הבאים:

  • CLUSTER_ID: המזהה של האשכול שרוצים ליצור כדי להשתמש באימות בסיסי מבוסס-אסימון
  • REGION: האזור שבו רוצים שהאשכול יהיה ממוקם

הפעלה של אימות בסיסי מבוסס-טוקנים באשכול

הפעלת אימות בסיסי מבוסס-טוקן עבור אשכול מאפשרת להשתמש בשיטה קלה ונתמכת באופן נרחב כדי להגביל את הגישה של משתמש לאשכול.

משתמש default יכול לבצע אימות לאשכול רק באמצעות הטוקן שלו. כל שאר המשתמשים מאומתים באמצעות שם משתמש וטוקן רגילים. מידע נוסף זמין במאמר אימות התמיכה של הלקוח באימות בסיסי מבוסס-טוקן.

הפעלת אימות בסיסי מבוסס-טוקן עלולה לגרום להשבתה של אפליקציות שמנסות ליצור חיבורים חדשים, כי Memorystore for Redis Cluster דורש בקשות מאומתות. החיבורים הקיימים לא יושפעו, אבל כדי להשתמש באימות בסיסי מבוסס-טוקן לניסיונות חיבור עתידיים לאשכול, תצטרכו לעדכן את האפליקציות. מידע נוסף זמין במאמר חיבור לאשכול באמצעות אימות בסיסי מבוסס-טוקן.

אפשר להפעיל אימות בסיסי מבוסס-טוקן לאשכול באמצעות מסוף Google Cloud או ה-CLI של gcloud.

המסוף

  1. במסוף Google Cloud , עוברים לדף Memorystore for Redis Cluster.

    Memorystore for Redis Cluster

  2. לוחצים על האשכול שרוצים להפעיל בו אימות בסיסי מבוסס-טוקן.

  3. בדף Cluster at a glance, גוללים לכרטיס Security.

  4. לצד השדה Auth Mode (מצב אימות), לוחצים על Edit (עריכה) ().

    אם לצד השדה מופיע IAM Auth או Token Auth, סימן שכבר הפעלתם אימות IAM או אימות בסיסי מבוסס-טוקן באשכול.

  5. בתיבת הדו-שיח Auth Mode (מצב אימות), בוחרים באפשרות Token Auth (אימות באמצעות טוקן) ולוחצים על Update cluster (עדכון האשכול).

gcloud

כדי להפעיל אימות בסיסי מבוסס-אסימון, משתמשים בפקודה gcloud beta redis clusters update.

gcloud beta redis clusters update CLUSTER_ID \
--region=REGION \
--auth-mode=token-auth

מחליפים את הפרטים הבאים:

  • CLUSTER_ID: המזהה של האשכול שרוצים להפעיל בו אימות בסיסי מבוסס-טוקן
  • REGION: האזור שבו נמצא האשכול

יצירת משתמש עם אימות בסיסי מבוסס-טוקן לאשכול

כשיוצרים משתמש בסיסי לאימות מבוסס-טוקן באשכול, מגדירים את האשכול כך שיאפשר אימות של משתמשים מרובים. אחרי שהמשתמש מתחבר בפעם הראשונה, מצב האימות הזה פועל כפרטי כניסה מאובטחים שניתן לבטל אותם לחיבורים חדשים. המשתמש יכול להמשיך להשתמש בטוקן האימות עד שהוא יימחק או עד שהמשתמש יוסר.

אפשר ליצור משתמש בסיסי לאימות מבוסס-טוקן באמצעות המסוף Google Cloud או ה-CLI של gcloud.

המסוף

  1. במסוף Google Cloud , עוברים לדף Memorystore for Redis Cluster.

    Memorystore for Redis Cluster

  2. לוחצים על האשכול שרוצים ליצור עבורו משתמש עם אימות בסיסי מבוסס-טוקן.

  3. בחלונית הזזה לניווט, לוחצים על האפשרות בתפריט משתמשים.

    אם פריט התפריט הזה לא מופיע בחלונית הזזה, סימן שלא יצרתם אשכול עם אימות בסיסי או שלא הפעלתם אימות בסיסי מבוסס-טוקן לאשכול.

  4. בדף משתמשים, לוחצים על הוספת משתמש.

  5. בתיבת הדו-שיח הוספת משתמש, מזינים מזהה למשתמש ולוחצים על הוספה.

gcloud

כדי ליצור את המשתמש, משתמשים בפקודה gcloud beta redis clusters create-token-auth-user.

gcloud beta redis clusters create-token-auth-user CLUSTER_ID \
--region=REGION \
--token-auth-user=USERNAME

מחליפים את הפרטים הבאים:

  • CLUSTER_ID: המזהה של האשכול שעבורו רוצים ליצור משתמש עם אימות בסיסי מבוסס-אסימון
  • REGION: האזור שבו נמצא האשכול
  • USERNAME: שם המשתמש של המשתמש

הצגת רשימה של משתמשים עם אימות בסיסי מבוסס-טוקן באשכול

אפשר לאחזר רשימה של משתמשים עם אימות בסיסי מבוסס-טוקן עבור אשכול באמצעות מסוף Google Cloud או CLI של gcloud.

המסוף

  1. במסוף Google Cloud , עוברים לדף Memorystore for Redis Cluster.

    Memorystore for Redis Cluster

  2. לוחצים על האשכול שרוצים לאחזר עבורו רשימה של משתמשים עם אימות בסיסי מבוסס-טוקן.

  3. בחלונית הזזה לניווט, לוחצים על האפשרות בתפריט משתמשים. בדף משתמשים מוצגת רשימה של משתמשים עם אימות בסיסי מבוסס-טוקן.

    אם הפריט Users לא מופיע בחלונית הזזה לניווט, סימן שלא יצרתם אשכול עם אימות בסיסי או שלא הפעלתם אימות בסיסי מבוסס-טוקן לאשכול.

gcloud

כדי לראות את רשימת המשתמשים, משתמשים בפקודה gcloud beta redis clusters token-auth-users list.

gcloud beta redis clusters token-auth-users list \
--cluster=CLUSTER_ID \
--region=REGION

מחליפים את הפרטים הבאים:

  • CLUSTER_ID: המזהה של האשכול שלגביו רוצים לאחזר רשימה של משתמשים עם אימות בסיסי מבוסס-טוקן.
  • REGION: האזור שבו נמצא האשכול

צפייה במידע על משתמש עם אימות בסיסי מבוסס-טוקן

אפשר להציג מידע על משתמש עם אימות בסיסי מבוסס-טוקן באמצעות ה-CLI של gcloud.

כדי להציג מידע על המשתמש, משתמשים בפקודה gcloud beta redis clusters token-auth-users describe.

gcloud beta redis clusters token-auth-users describe USERNAME \
--cluster=CLUSTER_ID \
--region=REGION

מחליפים את הפרטים הבאים:

  • USERNAME: שם המשתמש של המשתמש באימות בסיסי מבוסס-אסימון שרוצים להציג מידע לגביו
  • CLUSTER_ID: המזהה של האשכול שהמשתמש יכול לבצע בו אימות
  • REGION: האזור שבו נמצא האשכול

מחיקת משתמש עם אימות בסיסי באמצעות אסימון מאשכול

כשמוחקים משתמש עם אימות בסיסי מבוסס-טוקן מאשכול, מבטלים את זכויות הגישה של המשתמש לאשכול.

אפשר למחוק משתמש עם אימות בסיסי מבוסס-טוקן מאשכול באמצעות Google Cloud המסוף או ה-CLI של gcloud.

המסוף

  1. במסוף Google Cloud , עוברים לדף Memorystore for Redis Cluster.

    Memorystore for Redis Cluster

  2. לוחצים על האשכול שממנו רוצים למחוק משתמש עם אימות בסיסי מבוסס-טוקן.

  3. בחלונית הזזה לניווט, לוחצים על האפשרות בתפריט משתמשים.

    אם פריט התפריט הזה לא מופיע בחלונית הזזה, סימן שלא יצרתם אשכול עם אימות בסיסי או שלא הפעלתם אימות בסיסי מבוסס-טוקן לאשכול.

  4. בדף משתמשים, לצד המזהה של המשתמש שרוצים למחוק, לוחצים על פעולות ().

  5. בתפריט שמופיע, לוחצים על הסרת משתמש.

  6. בתיבת הדו-שיח מחיקת משתמש?, מזינים את מזהה המשתמש ולוחצים על מחיקה. ‫Memorystore for Redis Cluster מוחק את המשתמש ואת כל אסימוני האימות שמשויכים למשתמש.

  7. אופציונלי: עבור המשתמש שאתם מוחקים, Memorystore for Redis Cluster לא מסיים חיבורים קיימים. כדי לסיים את החיבורים האלה, מריצים את הפקודה הבאה בכל הצמתים באשכול:

    CLIENT KILL USER USERNAME
    

gcloud

כדי למחוק את המשתמש, משתמשים בפקודה gcloud beta redis clusters token-auth-users delete.

gcloud beta redis clusters token-auth-users delete USERNAME \
--cluster=CLUSTER_ID \
--region=REGION

מחליפים את הפרטים הבאים:

  • USERNAME: שם המשתמש של המשתמש באימות בסיסי מבוסס-טוקן
  • CLUSTER_ID: המזהה של האשכול שממנו רוצים למחוק את המשתמש.
  • REGION: האזור שבו נמצא האשכול

בנוסף, מערכת Memorystore for Redis Cluster מוחקת את כל אסימוני האימות שמשויכים למשתמש שנמחק. בנוסף, ב-Memorystore for Redis Cluster לא מסתיימים חיבורים קיימים. כדי לסיים את החיבורים האלה, מריצים את הפקודה הבאה בכל הצמתים באשכול:

CLIENT KILL USER USERNAME

ניהול אימות בסיסי מבוסס-טוקן למשתמשים

ב-Memorystore for Redis Cluster אפשר לבצע את הפעולות הבאות כדי לנהל אימות בסיסי מבוסס-טוקן למשתמשים:

יצירת טוקן אימות למשתמש

כשיוצרים משתמש בסיסי לאימות מבוסס-אסימון עבור אשכול, Memorystore for Redis Cluster יוצר אסימון אימות עבור המשתמש באופן אוטומטי. עם זאת, אפשר ליצור אסימון אימות נוסף עבור המשתמש. כך תוכלו להחליף את הטוקן הקיים של המשתמש בלי לגרום להשבתה של האפליקציות שלכם.

אפשר ליצור אסימון אימות למשתמש באמצעות מסוף Google Cloud או CLI של gcloud.

המסוף

  1. במסוף Google Cloud , עוברים לדף Memorystore for Redis Cluster.

    Memorystore for Redis Cluster

  2. לוחצים על האשכול שכולל משתמש שרוצים ליצור לו טוקן אימות.

  3. בחלונית הזזה לניווט, לוחצים על האפשרות בתפריט משתמשים.

    אם פריט התפריט הזה לא מופיע בחלונית הזזה, סימן שלא יצרתם אשכול עם אימות בסיסי או שלא הפעלתם אימות בסיסי מבוסס-טוקן לאשכול.

  4. בדף משתמשים, לצד המזהה של המשתמש שעבורו רוצים ליצור אסימון אימות, לוחצים על פעולות ().

  5. בתפריט שמופיע, בוחרים באפשרות הוספת אסימון אימות.

  6. בתיבת הדו-שיח Add auth token, לוחצים על Add.

    אם למשתמש כבר יש שני טוקנים לאימות, כדי ליצור טוקן נוסף בשבילו צריך למחוק טוקן קיים.

gcloud

כדי ליצור את הטוקן, משתמשים בפקודה gcloud beta redis clusters token-auth-users create-auth-token.

gcloud beta redis clusters token-auth-users create-auth-token USERNAME \
--cluster=CLUSTER_ID \
--region=REGION

מחליפים את הפרטים הבאים:

  • USERNAME: שם המשתמש של המשתמש שעבורו רוצים ליצור אסימון אימות
  • CLUSTER_ID: המזהה של האשכול שהמשתמש יכול לגשת אליו באמצעות האסימון
  • REGION: האזור שבו נמצא האשכול

אם למשתמש כבר יש שני טוקנים לאימות, כדי ליצור טוקן נוסף בשבילו צריך למחוק טוקן קיים.

הצגת רשימה של טוקנים לאימות של משתמש

אפשר לאחזר רשימה של טוקנים לאימות של משתמש באמצעות ה-CLI של gcloud.

כדי לראות את רשימת האסימונים, משתמשים בפקודה gcloud beta redis clusters token-auth-users auth-tokens list.

gcloud beta redis clusters token-auth-users auth-tokens list \
--token-auth-user=USERNAME \
--cluster=CLUSTER_ID \
--region=REGION

מחליפים את הפרטים הבאים:

  • USERNAME: שם המשתמש של המשתמש שאליו שייכים אסימוני האימות
  • CLUSTER_ID: המזהה של האשכול שהמשתמש יכול לגשת אליו באמצעות אסימוני האימות
  • REGION: האזור שבו נמצא האשכול

צפייה במידע על טוקנים לאימות של משתמש

אפשר לראות מידע על טוקנים לאימות של משתמש באמצעות מסוף Google Cloud או CLI של gcloud.

המסוף

  1. במסוף Google Cloud , עוברים לדף Memorystore for Redis Cluster.

    Memorystore for Redis Cluster

  2. לוחצים על האשכול שמכיל את טוקני האימות של המשתמש שרוצים לראות מידע לגביו.

  3. בחלונית הזזה לניווט, לוחצים על האפשרות בתפריט משתמשים.

    אם פריט התפריט לא מופיע בחלונית הזזה, סימן שלא יצרתם אשכול עם אימות בסיסי או שלא הפעלתם אימות בסיסי מבוסס-טוקן לאשכול.

  4. בדף משתמשים, ליד המזהה של המשתמש, לוחצים על פעולות ().

  5. בתפריט שמופיע, בוחרים באפשרות הצגת אסימוני אימות. בתיבת הדו-שיח Auth tokens מוצג המידע הבא:

    • המזהה של המשתמש.
    • מספר טוקני האימות שיש למשתמש (אחד או שניים).
    • הגרסה של כל אסימון אימות, יחד עם התאריך והשעה שבהם נוצרה כל גרסה ב-Memorystore for Redis Cluster. בכל פעם שיוצרים טוקן אימות למשתמש, המערכת של Memorystore for Redis Cluster יוצרת גרסה מצטברת של הטוקן.
    • טוקנים של אימות.
  6. אופציונלי: כדי לקבל אסימון אימות של משתמש כדי שתוכלו להשתמש בו להתחברות לאשכול, לוחצים על העתקה () לצד אסימון, ואז מדביקים את האסימון בכלי לעריכת טקסט.

  7. לוחצים על סיום.

gcloud

כדי לראות את המידע, משתמשים בפקודה gcloud beta redis clusters token-auth-users auth-tokens describe.

gcloud beta redis clusters token-auth-users auth-tokens describe AUTH_TOKEN \
--cluster=CLUSTER_ID \
--region=REGION \
--token-auth-user=USERNAME

מחליפים את הפרטים הבאים:

  • AUTH_TOKEN: השם של אסימון האימות שרוצים לראות מידע לגביו
  • CLUSTER_ID: המזהה של האשכול שהמשתמש יכול לגשת אליו באמצעות האסימון
  • REGION: האזור שבו נמצא האשכול
  • USERNAME: שם המשתמש של המשתמש שאליו שייך אסימון האימות

מחיקת טוקן אימות ממשתמש

מחיקת אסימון אימות ממשתמש היא פעולת אבטחה קריטית שמבטלת את תוקף האסימון.

אפשר למחוק אסימון אימות של משתמש באמצעות מסוף Google Cloud או ה-CLI של gcloud.

המסוף

  1. במסוף Google Cloud , עוברים לדף Memorystore for Redis Cluster.

    Memorystore for Redis Cluster

  2. לוחצים על האשכול שכולל משתמש שרוצים למחוק ממנו אסימון אימות.

  3. בחלונית הזזה לניווט, לוחצים על האפשרות בתפריט משתמשים.

    אם פריט התפריט הזה לא מופיע בחלונית הזזה, סימן שלא יצרתם אשכול עם אימות בסיסי או שלא הפעלתם אימות בסיסי מבוסס-טוקן לאשכול.

  4. בדף משתמשים, ליד המזהה של המשתמש שממנו רוצים למחוק אסימון אימות, לוחצים על פעולות ().

  5. בתפריט שמופיע, בוחרים באפשרות מחיקת אסימון אימות.

  6. בתיבת הדו-שיח Delete Auth Token? (למחוק את אסימון האימות?), מבצעים את הפעולות הבאות:

    1. בתפריט Auth token (אסימון אימות), בוחרים את אסימון האימות שרוצים למחוק.
    2. בשדה Auth token ID (מזהה אסימון אימות), מזינים את מספר הגרסה של האסימון (לדוגמה, version-1).
    3. לוחצים על Delete.

gcloud

כדי למחוק את האסימון, משתמשים בפקודה gcloud beta redis clusters token-auth-users auth-tokens delete.

gcloud beta redis clusters token-auth-users auth-tokens delete AUTH_TOKEN \
--cluster=CLUSTER_ID \
--region=REGION \
--token-auth-user=USERNAME

מחליפים את הפרטים הבאים:

  • AUTH_TOKEN: השם של אסימון האימות שרוצים למחוק מהמשתמש
  • CLUSTER_ID: המזהה של האשכול שרוצים למנוע מהמשתמש גישה אליו על ידי מחיקת האסימון
  • REGION: האזור שבו נמצא האשכול
  • USERNAME: שם המשתמש של המשתמש שיש לו אסימון שרוצים למחוק

התחברות לאשכול באמצעות אימות בסיסי מבוסס-אסימון

אפשר להשתמש בשיטות הבאות כדי להתחבר לאשכול באמצעות אימות בסיסי מבוסס-טוקן:

  • מחרוזת של מזהה משאב אחיד (URI): המחרוזת המעוצבת הזו משמשת לנוחותכם כי היא מכילה את כל פרטי החיבור הנדרשים (למשל, שם המשתמש והאסימון של המשתמש, וכתובת ה-IP ושם המארח של האשכול).
  • דגלים: השיטה הזו מתאימה יותר לשימוש בכלי שורת פקודה בודד, ליצירת סקריפטים או לסביבות שבהן ההגדרה מחולקת למשתני סביבה נפרדים באמצעות כמה ארגומנטים נפרדים.

בקטעים הבאים מוסברות כל שיטות הקישור.

שימוש במחרוזת URI

כדי להתחבר ממכונה וירטואלית ב-Compute Engine או מסביבה נתמכת באמצעות מחרוזת URI, משתמשים בפקודה הבאה:

redis-cli -u
redis://USERNAME:TOKEN@IP_ADDRESS:PORT

מחליפים את הפרטים הבאים:

  • USERNAME: שם המשתמש של המשתמש שמנסה להתחבר לאשכול
  • TOKEN: טוקן האימות של המשתמש
  • IP_ADDRESS: כתובת ה-IP של האשכול
  • PORT: מספר היציאה ששמור לאשכול

שימוש בדגלים

כדי להתחבר ממכונה וירטואלית ב-Compute Engine או מסביבה נתמכת באמצעות דגלים, משתמשים בפקודה הבאה:

redis-cli --user USERNAME -a TOKEN -h IP_ADDRESS -p PORT

מחליפים את הפרטים הבאים:

  • USERNAME: שם המשתמש של המשתמש שמנסה להתחבר לאשכול
  • TOKEN: טוקן האימות של המשתמש
  • IP_ADDRESS: כתובת ה-IP של האשכול
  • PORT: מספר היציאה ששמור לאשכול

החלפת אסימון אימות של משתמש ללא השבתה

כדי להחליף את אסימון האימות של משתמש בלי לגרום להשבתה של האפליקציות:

  1. יצירת אסימון אימות נוסף למשתמש: מערכת Memorystore for Redis Cluster יוצרת אסימון שני ותקין. שני הטוקנים תקפים.
  2. עדכון האפליקציות: צריך לעדכן את האפליקציות כדי להשתמש באסימון החדש.
  3. מחיקת אסימון האימות של המשתמש: ב-Memorystore for Redis Cluster, האסימון הראשון מוסר. המשתמש יכול להשתמש רק בטוקן השני כדי לבצע אימות באפליקציות שלכם.

יומני גישה לאימות בסיסי מבוסס-טוקנים

ב-Memorystore for Redis Cluster נוצרים יומני ביקורת של פעילות אדמין וגישה לנתונים עבור פעולות שמשויכות לטוקנים של אימות ולמשתמשים. מידע נוסף על יומני הביקורת האלה זמין במאמר מעקב אחר גישה באמצעות יומני ביקורת.