redis 6.0集群acl需在每个节点单独配置并同步,因acl不全局同步,各节点独立维护acl.conf和内存规则;必须统一aclfile路径、显式授权@cluster等权限,并禁用requirepass以避免认证冲突。

Redis 6.0 集群必须在每个节点单独配置 ACL,不能只配一个节点
ACL 在 Redis 集群中不是全局同步的,每个节点维护自己的 acl.conf 和内存 ACL 规则。你改了 master 节点的用户权限,其他 slave 或其他分片节点完全不受影响——它们照样用默认 default 用户无密码访问,甚至可能被用来绕过你的权限控制。
常见错误现象:ACL LOAD 后只有当前节点生效;集群客户端连上不同节点时权限不一致;某节点报 NOAUTH Authentication required,另一节点却直接放行。
- 所有节点(包括 master 和 slave)都必须部署相同的
acl.conf文件,并执行ACL LOAD - 配置文件路径需统一,例如都放在
/etc/redis/acl.conf,并在各节点的redis.conf中显式指定:aclfile /etc/redis/acl.conf - 重启节点或执行
ACL LOAD后,用ACL LIST登录该节点验证是否生效,别只查一个
用 ACL SETUSER 创建带集群命令权限的自定义用户
集群模式下,普通用户默认无法执行 CLUSTER NODES、CLUSTER SLOTS 等管理命令,甚至连 KEYS * 这类高危命令也得显式授权。不加 ~* 和 @admin,用户连集群拓扑都拉不到,客户端 SDK(如 Jedis、redis-py)会直接初始化失败。
使用场景:给监控脚本开只读权限,给运维工具开有限管理权,给业务应用限制到指定 key 前缀。
- 必须显式添加
on、~*(key pattern)、@cluster(集群命令)三要素,例如:ACL SETUSER monitor on >mypass ~* @read @cluster - 如果要允许
CLUSTER INFO或CLUSTER KEYSLOT,@cluster就够了;但CLUSTER FAILOVER属于@admin,不能随便开 -
~myapp:*可以限制 key 范围,但注意:集群中 key slot 计算依赖完整 key 名,前缀匹配不阻止跨 slot 访问,ACL 不替代分片逻辑
redis-cli --cluster 工具不支持 ACL 认证,迁移/扩容时容易卡住
Redis 官方集群管理工具 redis-cli --cluster(比如 reshard、rebalance)底层走的是无认证直连,默认用 default 用户。如果你已禁用 default 用户(ACL SETUSER default off),这些命令会直接报错:(error) NOAUTH Authentication required,整个流程中断。
Redis 缓存和数据结构管理技能。通过自然语言操作 Redis,支持 String、Hash、List、Set、ZSet、Stream 等数据结构操作。当用户提到 Redis、缓存、消息队列、会话存储时使用此技能。
性能与兼容性影响:这不是 bug,是设计使然——--cluster 没有提供 -a 或 --user 参数传 ACL 凭据,6.0.x 全系列均如此。
- 临时方案:迁移前用
ACL SETUSER default on nopass ~* @all开通default用户最小必要权限,操作完再关掉 - 长期方案:改用支持 ACL 的第三方工具(如
redis-trib.rb的现代替代品),或封装脚本,在每个节点上用redis-cli -u redis://user:pass@host:port手动调用CLUSTER子命令 - 切勿在生产环境长期保留
default on nopass,这是最大安全漏洞口
从 Redis 5 升级到 6.0 集群后,老客户端连不上?检查 requirepass 和 ACL 冲突
Redis 6.0 启用 ACL 后,requirepass 配置项会被忽略——它只对 default 用户起作用,而 ACL 一旦启用,default 用户就变成可配置实体。如果你保留了 requirepass foobar 又没在 ACL 里给 default 设密码,客户端用 -a foobar 就会认证失败,报 WRONGPASS invalid username-password。
容易踩的坑:升级后没删 requirepass,以为“密码还在”,结果 ACL 规则没跟上,导致大面积连接超时。
- 升级后第一件事:注释掉所有节点
redis.conf中的requirepass行 - 确保
default用户至少设了密码且开启:ACL SETUSER default on >newpass ~* @all - 旧客户端若硬编码了
-a,需同步改成-u redis://default:newpass@host:port格式,否则仍走老认证路径失败
ACL 规则本身不跨节点同步,也不自动继承旧配置,每一步都得人工核对——少一个节点、漏一条 @cluster、多一个空格,集群就可能半瘫。










