Tair (compatible avec Redis OSS) (compatible avec Redis) prend en charge trois méthodes d'authentification : la connexion par mot de passe uniquement (compatible avec Redis natif), la connexion par nom d'utilisateur et mot de passe (recommandée pour la production) et l'accès sans mot de passe via VPC. Cette rubrique décrit l'utilisation et les limites de chaque méthode, qui s'appliquent à tout outil de connexion tel que redis-cli, Data Management (DMS) ou les SDK.
Prérequis
Ajoutez l'adresse IP du client à la liste d'autorisation de l'instance. Pour plus d'informations, consultez la rubrique Configurer une liste d'autorisation.
Quelle que soit la méthode d'authentification, vous devez ajouter l'adresse IP ou le bloc CIDR du client à la liste d'autorisation de l'instance. Si la connexion échoue, utilisez la fonctionnalité de diagnostic de connexion pour vérifier l'adresse IP du client.
Comparaison des méthodes d'authentification
Une instance prend en charge les trois méthodes d'authentification suivantes. Choisissez celle qui correspond le mieux à votre scénario métier.
|
Méthode d'authentification |
Réseau applicable |
Compte applicable |
Scénario recommandé |
Niveau de sécurité |
|
Connexion par mot de passe uniquement |
VPC/réseau public |
Compte par défaut uniquement |
Convient aux utilisateurs familiarisés avec Redis natif ou pour un accès mono-application. |
Moyen |
|
Connexion par nom d'utilisateur et mot de passe (Recommandé) |
VPC/réseau public |
Comptes par défaut et comptes personnalisés |
Isolation multi-comptes, environnements de production |
Élevé |
|
Accès sans mot de passe via VPC |
VPC uniquement |
Compte par défaut uniquement |
Tests simples au sein du même VPC |
Faible (une liste d'autorisation stricte est requise) |
Connexion par mot de passe uniquement
Procédure de connexion : saisissez uniquement le mot de passe. Aucun nom d'utilisateur n'est requis.
-
Limites : cette méthode s'applique uniquement au default account de l'instance. Le nom du default account correspond à l'ID de l'instance, par exemple
r-bp1jpghfglv6******, oudefault. Vous pouvez consulter le nom du compte par défaut sur la page Account Management de la console.Vous ne pouvez pas utiliser cette méthode pour vous connecter à d'autres custom accounts.
Caractéristiques : cette méthode reproduit la procédure de connexion native de Redis, ce qui la rend familière à de nombreux utilisateurs. Toutefois, chaque instance ne dispose que d'un seul default account ; il peut donc être nécessaire de partager ce compte entre plusieurs applications.
-
Exemple de connexion avec redis-cli :
# The default account is r-bp1jpghfglv6******, and the password is Rp829dlwa. redis-cli -h r-bp1zx****.redis.rds.aliyuncs.com -p 6379 -a Rp829dlwa
Connexion par nom d'utilisateur et mot de passe (recommandé)
-
Procédure de connexion : saisissez le nom d'utilisateur et le mot de passe au format
user:password, séparés par deux-points (:).RemarqueLors de l'utilisation d'un outil de gestion tiers tel que RDM, saisissez
user:passworddans le champ du mot de passe.Lors de l'utilisation de Data Management (DMS), saisissez respectivement le nom d'utilisateur et le mot de passe dans les champs Database Account et Database Password.
Les instances compatibles avec Redis 6.0 ou version ultérieure prennent également en charge la commande native
AUTH user password.
Limites : aucune. Cette méthode s'applique aussi bien aux comptes default qu'aux custom accounts.
Avantages : créez plusieurs comptes par instance et attribuez un compte différent à chaque application afin d'améliorer la sécurité des données. Pour savoir comment créer un compte de base de données, consultez la rubrique Créer et gérer des comptes.
-
Exemple de connexion avec redis-cli :
# The custom account is testaccount, and the password is Rp829dlwa. # Format 1: user:password. # This format is applicable to all Tair and open source Redis instances. redis-cli -h r-bp1zx****.redis.rds.aliyuncs.com -p 6379 -a testaccount:Rp829dlwa # Format 2: user password. # This format is applicable to Tair or open source Redis instances that are compatible with Redis 6.0 or later. redis-cli -h r-bp1zx****.redis.rds.aliyuncs.com -p 6379 AUTH testaccount Rp829dlwa
Accès sans mot de passe
Avec l'accès sans mot de passe, tout client situé dans le même VPC et capable d'atteindre l'instance peut se connecter avec le compte par défaut. Dans les environnements de production, utilisez cette fonctionnalité avec une liste d'autorisation minimale et activez les journaux d'audit. Ne définissez pas la liste d'autorisation sur 0.0.0.0/0.
Procédure de connexion : aucun nom d'utilisateur ni mot de passe n'est requis.
-
Limites :
Client : le client doit se trouver dans le même VPC que l'instance.
Instance : l'accès sans mot de passe doit être activé pour l'instance. Pour plus d'informations, consultez la rubrique Activer l'accès sans mot de passe via VPC.
Cette méthode permet de se connecter uniquement au default account de l'instance et exclusivement via un endpoint interne. Une fois connecté, vous pouvez effectuer des opérations de lecture et d'écriture.
Caractéristiques : connexion sans mot de passe. Par défaut, tout client situé dans le même VPC peut se connecter. Pour renforcer la sécurité, utilisez le paramètre
#no_loose_check-whitelist-alwaysafin d'imposer la vérification de la liste d'autorisation. Pour plus d'informations, consultez les rubriques Paramètres des instances Tair Enterprise Edition et Paramètres des instances compatibles avec Redis open source.-
Exemple de connexion avec redis-cli :
# Log in to the instance without a password. redis-cli -h r-bp1zx****.redis.rds.aliyuncs.com -p 6379
Erreurs courantes
Si vous avez oublié votre mot de passe ou si vous n'en avez pas défini, réinitialisez-le. Pour plus d'informations, consultez les rubriques Modifier ou réinitialiser le mot de passe.
|
Message d'erreur |
Cause et solution |
|
Le mot de passe est invalide. Vérifiez que vous saisissez le nom d'utilisateur et le mot de passe dans le format correct. Pour plus de détails, reportez-vous à la section « Connexion par nom d'utilisateur et mot de passe (recommandé) ». |