

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

# Autenticazione con il comando Valkey e Redis OSS AUTH
<a name="auth"></a>

**Nota**  
È stato **AUTH** sostituito da. [Role-Based Controllo degli accessi (RBAC)](Clusters.RBAC.md) Tutte le cache serverless devono utilizzare il controllo degli accessi basato su ruolo (RBAC) per l'autenticazione. Con RBAC, puoi anche utilizzare Secrets Manager per la rotazione automatica delle password. Per ulteriori informazioni, consulta [Rotazione automatica delle password per utenti](User-Secrets-Manager.md).

I token o le password di autenticazione Valkey e Redis OSS consentono a Valkey e Redis OSS di richiedere una password prima di consentire ai client di eseguire comandi, migliorando così la sicurezza dei dati. **AUTH**È disponibile solo per i cluster basati su nodi.

**Topics**
+ [Panoramica dell'autenticazione ElastiCache per Valkey e Redis OSS](#auth-overview)
+ [Applicazione dell'autenticazione a un cluster OSS ElastiCache per Valkey e Redis](#auth-using)
+ [Modifica del token AUTH su un cluster esistente](#auth-modifyng-token)
+ [Migrazione da RBAC ad AUTH](#Migrate-From-RBAC-to-AUTH)

## Panoramica dell'autenticazione ElastiCache per Valkey e Redis OSS
<a name="auth-overview"></a>

Quando lo usi **AUTH** con i tuoi cluster OSS ElastiCache per Valkey e Redis, ci sono alcuni miglioramenti. 

In particolare, tieni presente questi vincoli relativi al token AUTH o alla password quando usi AUTH:
+ I token o password devono essere composti da 16–128 caratteri stampabili.
+ I caratteri non alfanumerici sono limitati a (\!, &, \#, $, ^, <, >, -). 
+ L'AUTH può essere abilitato solo per i cluster Valkey o Redis OSS abilitati alla crittografia in transito.

Per configurare un token robusto, si consiglia di seguire una policy per password rigida che richieda, ad esempio, quanto segue:
+ I token o le password devono includere almeno tre dei seguenti tipi di caratteri:
  + Caratteri maiuscoli
  + Caratteri minuscoli
  + Numeri 
  + Caratteri non alfanumerici (`!`, `&`, `#`, `$`, `^`, `<`, `>`, `-`)
+ I token o le password non devono contenere una parola del dizionario o una parola del dizionario leggermente modificata.
+ I token o le password non devono essere uguali o simili a un token utilizzato di recente.

## Applicazione dell'autenticazione a un cluster OSS ElastiCache per Valkey e Redis
<a name="auth-using"></a>

È possibile richiedere che gli utenti inseriscano un token (password) su un server Valkey o Redis OSS protetto da token. Per fare ciò, includi il parametro `--auth-token` (API: `AuthToken`) con il token corretto quando crei il gruppo di replica o il cluster. Includerlo anche in tutti i comandi successivi per il gruppo di replica o il cluster.

L' AWS CLI operazione seguente crea un gruppo di replica con la crittografia in transito (TLS) abilitata e il token. **AUTH** `{{This-is-a-sample-token}}` Sostituisci il gruppo di sottoreti `sng-test` con uno esistente.

**Parametri chiave**
+ **--engine**— Deve essere `valkey` o. `redis`
+ **--engine-version**— Se il motore è Redis OSS, deve essere 4.0.10 o successivo.
+ **--transit-encryption-enabled** : obbligatorio per l'autenticazione e la conformità HIPAA.
+ **--auth-token**— Necessario per l'autenticazione quando si utilizzano i token AUTH. Per l'idoneità HIPAA, è richiesta l'autenticazione (tramite token AUTH o autenticazione IAM). Questo valore deve essere il token corretto per questo server Valkey o Redis OSS protetto da token.
+ **--cache-subnet-group** : obbligatorio per la conformità HIPAA.

Per Linux, macOS o Unix:

```
aws elasticache create-replication-group \
    --replication-group-id {{authtestgroup}} \
    --replication-group-description {{authtest}} \
    --engine {{redis}} \ 
    --cache-node-type {{cache.m4.large}} \
    --num-node-groups {{1}} \
    --replicas-per-node-group {{2}} \    
    --transit-encryption-enabled \
    --auth-token {{This-is-a-sample-token}} \
    --cache-subnet-group {{sng-test}}
```

Per Windows:

```
aws elasticache create-replication-group ^
    --replication-group-id {{authtestgroup}} ^
    --replication-group-description {{authtest}} ^
    --engine {{redis}} ^ 
    --cache-node-type {{cache.m4.large}} ^
    --num-node-groups {{1}} ^
    --replicas-per-node-group {{2}} ^    
    --transit-encryption-enabled ^
    --auth-token {{This-is-a-sample-token}} ^
    --cache-subnet-group {{sng-test}}
```

## Modifica del token AUTH su un cluster esistente
<a name="auth-modifyng-token"></a>

Per semplificare l'aggiornamento dell'autenticazione, puoi modificare il **AUTH** token utilizzato in un cluster. Puoi apportare questa modifica se la versione del motore è Valkey 7.2 o superiore o Redis 5.0.6 o superiore. ElastiCache deve inoltre essere abilitata la crittografia in transito. Per ulteriori informazioni, consulta [ElastiCache crittografia in transito (TLS)](in-transit-encryption.md).

La modifica del token di autorizzazione supporta due strategie: ROTATE e SET. La strategia ROTATE aggiunge un token AUTH aggiuntivo al server mantenendo il token precedente. La strategia SET aggiorna il server per supportare un solo token AUTH. Effettuare queste richieste di modifica con il parametro `--apply-immediately` per applicare immediatamente le modifiche.

### Rotazione del token AUTH
<a name="auth-modifyng-rotate"></a>

Per aggiornare un server Valkey o Redis OSS con un nuovo token ** AUTH**, chiama l'`ModifyReplicationGroup`API con il `--auth-token` parametro come nuovo **AUTH** token e `--auth-token-update-strategy` con il valore ROTATE. Una volta completata la modifica ROTATE, il cluster supporterà il token AUTH precedente oltre a quello specificato nel parametro. `auth-token` Se nessun token AUTH è stato configurato nel gruppo di replica prima della rotazione del token AUTH, il cluster supporta il token AUTH specificato nel `--auth-token` parametro oltre a supportare la connessione senza autenticazione. Vedi [Impostazione del token AUTH](#auth-modifying-set) per aggiornare il token AUTH da richiedere utilizzando la strategia di aggiornamento SET.

**Nota**  
Se prima non si configura il token AUTH, una volta completata la modifica, il cluster non supporterà alcun token AUTH oltre a quello specificato nel parametro auth-token. 

Se questa modifica viene eseguita su un server che supporta già due token AUTH, durante questa operazione verrà rimosso anche il token AUTH più vecchio. Ciò consente a un server di supportare fino a due token AUTH più recenti in un determinato momento.

A questo punto, puoi procedere aggiornando il client per utilizzare il token AUTH più recente. Una volta aggiornati i client, è possibile utilizzare la strategia SET in modo che la rotazione del token **AUTH** (spiegata nella sezione seguente) inizi esclusivamente utilizzando il nuovo token. 

L' AWS CLI operazione seguente modifica un gruppo di replica per ruotare il token. **AUTH** `{{This-is-the-rotated-token}}`

Per Linux, macOS o Unix: 

```
aws elasticache modify-replication-group \
--replication-group-id {{authtestgroup}} \
--auth-token {{This-is-the-rotated-token}} \
--auth-token-update-strategy ROTATE \
--apply-immediately
```

Per Windows:

```
aws elasticache modify-replication-group ^
--replication-group-id {{authtestgroup}} ^
--auth-token {{This-is-the-rotated-token}} ^
--auth-token-update-strategy ROTATE ^
--apply-immediately
```

### Impostazione del token AUTH
<a name="auth-modifying-set"></a>

Per aggiornare un server Valkey o Redis OSS per supportare un singolo **AUTH** token richiesto, chiamate l'operazione `ModifyReplicationGroup` API con il `--auth-token` parametro con lo stesso valore dell'ultimo token AUTH e il parametro con il valore. `--auth-token-update-strategy` `SET` La strategia SET può essere utilizzata solo con un cluster che dispone di 2 token AUTH o 1 token AUTH opzionale derivante dall'utilizzo precedente di una strategia ROTATE. Una volta completata la modifica, il server supporta solo il token AUTH specificato nel parametro auth-token. 

L' AWS CLI operazione seguente modifica un gruppo di replica su cui impostare il token AUTH. `{{This-is-the-set-token}}`

Per Linux, macOS o Unix: 

```
aws elasticache modify-replication-group \
--replication-group-id {{authtestgroup}} \
--auth-token {{This-is-the-set-token}} \
--auth-token-update-strategy SET \
--apply-immediately
```

Per Windows:

```
aws elasticache modify-replication-group ^
--replication-group-id {{authtestgroup}} ^
--auth-token {{This-is-the-set-token}} ^
--auth-token-update-strategy SET ^
--apply-immediately
```

### Abilitazione dell'autenticazione su un cluster esistente
<a name="auth-enabling"></a>

Per abilitare l'autenticazione su un server Valkey o Redis OSS esistente, chiama l'operazione `ModifyReplicationGroup` API. Richiamare `ModifyReplicationGroup` con il parametro `--auth-token` come il nuovo token e `--auth-token-update-strategy` con il valore ROTATE. 

Una volta completata la modifica ROTATE, il cluster supporta il **AUTH** token specificato nel `--auth-token` parametro oltre a supportare la connessione senza autenticazione. Una volta aggiornate tutte le applicazioni client per l'autenticazione su Valkey o Redis OSS con il token AUTH, utilizza la strategia SET per contrassegnare il token AUTH come obbligatorio. L'abilitazione dell'autenticazione è supportata solo sui server Valkey e Redis OSS con crittografia in transito (TLS) abilitata. 

## Migrazione da RBAC ad AUTH
<a name="Migrate-From-RBAC-to-AUTH"></a>

Se stai autenticando gli utenti con Valkey o Redis OSS Role-Based Access Control (RBAC) come descritto in e desideri migrare ad AUTH[Role-Based Controllo degli accessi (RBAC)](Clusters.RBAC.md), utilizza le seguenti procedure. È possibile eseguire la migrazione mediante console o CLI. 

**Per migrare da RBAC ad AUTH utilizzando la console**

1. Accedi Console di gestione AWS e apri la console all'indirizzo. ElastiCache [ https://console.aws.amazon.com/elasticache/ ](https://console.aws.amazon.com/elasticache/)

1. Dall'elenco nell'angolo in alto a destra, scegli la AWS regione in cui si trova il cluster che desideri modificare.

1. Nel riquadro di navigazione, scegliere il motore in esecuzione sul cluster da modificare.

   Comparirà un elenco dei cluster che eseguono il motore selezionato.

1. Nell'elenco dei cluster, per il cluster che si desidera modificare, scegli il nome. 

1. Per **Operazioni**, scegli **Modifica**. 

   Viene visualizzata la finestra **Modifica**.

1. Per il controllo degli ** accessi**, scegli l'accesso utente predefinito ** Valkey AUTH ** o l'accesso utente predefinito ** Redis OSS AUTH. **

1. In ** Valkey AUTH token ** o ** Redis OSS AUTH token, imposta un nuovo token. ** 

1. Scegli **Visualizza l'anteprima delle modifiche** e quindi, nella schermata successiva, seleziona **Modifica**.

**Per migrare da RBAC ad AUTH utilizzando AWS CLI**

Usa uno dei seguenti comandi per configurare un nuovo **AUTH** token opzionale per il tuo gruppo di replica OSS Valkey o Redis. Tieni presente che un token di autenticazione opzionale consentirà l'accesso non autenticato al gruppo di replica finché il token di autenticazione non sarà contrassegnato come obbligatorio, utilizzando la strategia di aggiornamento nel passaggio successivo. `SET`

Per Linux, macOS o Unix:

```
aws elasticache modify-replication-group \
    --replication-group-id test \
    --remove-user-groups \
    --auth-token This-is-a-sample-token \
    --auth-token-update-strategy ROTATE \ 
    --apply-immediately
```

Per Windows:

```
aws elasticache modify-replication-group ^
    --replication-group-id test ^
    --remove-user-groups ^
    --auth-token This-is-a-sample-token ^
    --auth-token-update-strategy ROTATE ^ 
    --apply-immediately
```

Dopo aver eseguito il comando precedente, puoi aggiornare le tue applicazioni Valkey o Redis OSS per autenticarti nel gruppo di ElastiCache replica utilizzando il token AUTH opzionale appena configurato. Per completare la rotazione del token di autenticazione, utilizzate la strategia `SET` di aggiornamento nel comando successivo riportato di seguito. Questo contrassegnerà il token AUTH opzionale come obbligatorio. Al termine dell'aggiornamento del token di autenticazione, lo stato del gruppo di replica verrà visualizzato come `ACTIVE` e tutte le connessioni a questo gruppo di replica richiederanno l'autenticazione.

Per Linux, macOS o Unix:

```
aws elasticache modify-replication-group \
			--replication-group-id test \
			--auth-token This-is-a-sample-token \
			--auth-token-update-strategy SET \ 
			--apply-immediately
```

Per Windows:

```
aws elasticache modify-replication-group ^
			--replication-group-id test ^
			--remove-user-groups ^
			--auth-token This-is-a-sample-token ^
			--auth-token-update-strategy SET ^ 
			--apply-immediately
```

Per ulteriori informazioni, consulta [Autenticazione con il comando Valkey e Redis OSS AUTH](#auth).

**Nota**  
Se devi disabilitare il controllo degli accessi su un ElastiCache cluster, consulta. [Disabilitazione del controllo degli accessi su una cache ElastiCache Valkey o Redis OSS](in-transit-encryption-disable.md) 