Milvus 用户认证
本指南介绍如何在 Milvus 中管理用户身份验证,包括启用身份验证、以用户身份连接和修改用户凭证。
-
TLS 和用户身份验证是两种不同的安全方法。如果在 Milvus 系统中同时启用了用户身份验证和 TLS,则必须提供用户名、密码和证书文件路径。有关如何启用 TLS 的信息,请参阅 传输加密。
-
本页示例覆盖 Python、Java、Node.js、Go 和 cURL,并按当前官方 SDK 源码或 REST v2 接口进行核对。不同版本的能力差异会在对应 Tab 中明确说明。
启用用户身份验证
要为您的 Milvus 服务器启用用户身份验证,请在 Milvus 配置文件 milvus.yaml 中将 common.security.authorizationEnabled 设置为 true。有关配置的更多信息,请参阅 使用 Docker Compose 配置 Milvus。
...
common:
...
security:
authorizationEnabled: true
...
要启用 Milvus 服务器的用户身份验证,请在 Milvus 配置文件 values.yaml 中将 authorizationEnabled 设为 true。有关配置的更多信息,请参阅 使用 Helm Charts 配置 Milvus。
...
extraConfigFiles:
user.yaml: |+
common:
security:
authorizationEnabled: true
...
要启用身份验证,请在 Milvus CRD 中将 spec.common.security.authorizationEnabled 设置为 true。有关 Milvus CRD 的更多信息,请参阅 使用 Milvus Operator 配置 Milvus。
apiVersion: milvus.io/v1beta1
kind: Milvus
metadata:
name: my-release
labels:
app: milvus
spec:
# Omit other fields ...
config:
common:
security:
authorizationEnabled: true
通过身份验证连接 Milvus
启用身份验证后,需要使用用户名和密码连接到 Milvus。默认情况下,启动 Milvus 时会创建 root 用户,密码为 Milvus。下面是一个示例,说明如何使用默认 root 用户在启用身份验证后连接 Milvus:
- Python
- Java
- Node.js
- Go
- cURL
# use default `root` user to connect to Milvus
from pymilvus import MilvusClient
client = MilvusClient(
uri='http://localhost:19530', # replace with your own Milvus server address
token="root:Milvus"
)
import io.milvus.v2.client.ConnectConfig;
import io.milvus.v2.client.MilvusClientV2;
ConnectConfig config = ConnectConfig.builder()
.uri("http://localhost:19530")
.username("root")
.password("Milvus")
.build();
MilvusClientV2 client = new MilvusClientV2(config);
import { MilvusClient } from '@zilliz/milvus2-sdk-node';
const client = new MilvusClient({
address: 'http://localhost:19530',
username: 'root',
password: 'Milvus',
});
import (
"context"
"github.com/milvus-io/milvus/client/v2/milvusclient"
)
ctx := context.Background()
client, err := milvusclient.New(ctx, &milvusclient.ClientConfig{
Address: "localhost:19530",
Username: "root",
Password: "Milvus",
})
if err != nil {
// handle error
}
defer client.Close(ctx)
export CLUSTER_ENDPOINT="http://localhost:19530"
export TOKEN="root:Milvus"
# REST v2 is stateless. Send the credential on every request.
curl --request POST \
--url "${CLUSTER_ENDPOINT}/v2/vectordb/collections/list" \
--header "Authorization: Bearer ${TOKEN}" \
--header "Content-Type: application/json" \
--data '{}'
如果连接启用了身份验证的 Milvus 时未提供有效凭证,SDK 会返回 gRPC 身份验证错误,REST 请求会返回相应的 HTTP 错误响应。
创建新用户
以默认 root 用户身份连接后,可以按以下步骤创建和验证新用户:
- Python
- Java
- Node.js
- Go
- cURL
# create a user
client.create_user(
user_name="user_1",
password="P@ssw0rd",
)
# verify the user has been created
client.describe_user("user_1")
# output
# {'user_name': 'user_1', 'roles': ()}
import io.milvus.v2.service.rbac.request.CreateUserReq;
import io.milvus.v2.service.rbac.request.DescribeUserReq;
import io.milvus.v2.service.rbac.response.DescribeUserResp;
client.createUser(CreateUserReq.builder()
.userName("user_1")
.password("P@ssw0rd")
.build());
DescribeUserResp user = client.describeUser(DescribeUserReq.builder()
.userName("user_1")
.build());
await client.createUser({
username: 'user_1',
password: 'P@ssw0rd',
});
const user = await client.describeUser({ username: 'user_1' });
err = client.CreateUser(ctx, milvusclient.NewCreateUserOption("user_1", "P@ssw0rd"))
if err != nil {
// handle error
}
user, err := client.DescribeUser(ctx, milvusclient.NewDescribeUserOption("user_1"))
if err != nil {
// handle error
}
curl --request POST \
--url "${CLUSTER_ENDPOINT}/v2/vectordb/users/create" \
--header "Authorization: Bearer ${TOKEN}" \
--header "Content-Type: application/json" \
--data '{"userName":"user_1","password":"P@ssw0rd"}'
curl --request POST \
--url "${CLUSTER_ENDPOINT}/v2/vectordb/users/describe" \
--header "Authorization: Bearer ${TOKEN}" \
--header "Content-Type: application/json" \
--data '{"userName":"user_1"}'
有关创建用户的更多信息,请参阅 create_user()。
使用新用户连接 Milvus
使用新创建用户的凭据进行连接:
- Python
- Java
- Node.js
- Go
- cURL
# connect to milvus with the newly created user
client = MilvusClient(
uri="http://localhost:19530",
token="user_1:P@ssw0rd"
)
ConnectConfig config = ConnectConfig.builder()
.uri("http://localhost:19530")
.username("user_1")
.password("P@ssw0rd")
.build();
MilvusClientV2 userClient = new MilvusClientV2(config);
const userClient = new MilvusClient({
address: 'http://localhost:19530',
username: 'user_1',
password: 'P@ssw0rd',
});
userClient, err := milvusclient.New(ctx, &milvusclient.ClientConfig{
Address: "localhost:19530",
Username: "user_1",
Password: "P@ssw0rd",
})
if err != nil {
// handle error
}
defer userClient.Close(ctx)
export TOKEN="user_1:P@ssw0rd"
curl --request POST \
--url "${CLUSTER_ENDPOINT}/v2/vectordb/collections/list" \
--header "Authorization: Bearer ${TOKEN}" \
--header "Content-Type: application/json" \
--data '{}'
更新用户密码
用以下代码更改现有用户的密码:
- Python
- Java
- Node.js
- Go
- cURL
# update password
client.update_password(
user_name="user_1",
old_password="P@ssw0rd",
new_password="P@ssw0rd123"
)
import io.milvus.v2.service.rbac.request.UpdatePasswordReq;
client.updatePassword(UpdatePasswordReq.builder()
.userName("user_1")
.password("P@ssw0rd")
.newPassword("P@ssw0rd123")
.build());
await client.updatePassword({
username: 'user_1',
oldPassword: 'P@ssw0rd',
newPassword: 'P@ssw0rd123',
});
err = client.UpdatePassword(ctx, milvusclient.NewUpdatePasswordOption(
"user_1",
"P@ssw0rd",
"P@ssw0rd123",
))
if err != nil {
// handle error
}
curl --request POST \
--url "${CLUSTER_ENDPOINT}/v2/vectordb/users/update_password" \
--header "Authorization: Bearer ${TOKEN}" \
--header "Content-Type: application/json" \
--data '{"userName":"user_1","password":"P@ssw0rd","newPassword":"P@ssw0rd123"}'
有关更新用户密码的更多信息,请参阅 update_password()。
如果忘记了旧密码,Milvus 提供了一个配置项,允许将某些用户指定为超级用户。这样,重置密码时就不需要旧密码了。
默认情况下,Milvus 配置文件中的 common.security.superUsers 字段为空,这意味着所有用户在重置密码时都必须提供旧密码。不过,你可以将特定用户指定为超级用户,他们不需要提供旧密码。在下面的代码段中,root 和 foo 被指定为超级用户。
你应该在管理 Milvus 实例运行的 Milvus 配置文件中添加以下配置项。
common:
security:
superUsers: root, foo
删除用户
要删除用户,请使用 drop_user() 方法。
- Python
- Java
- Node.js
- Go
- cURL
client.drop_user(user_name="user_1")
import io.milvus.v2.service.rbac.request.DropUserReq;
client.dropUser(DropUserReq.builder()
.userName("user_1")
.build());
await client.dropUser({ username: 'user_1' });
err = client.DropUser(ctx, milvusclient.NewDropUserOption("user_1"))
if err != nil {
// handle error
}
curl --request POST \
--url "${CLUSTER_ENDPOINT}/v2/vectordb/users/drop" \
--header "Authorization: Bearer ${TOKEN}" \
--header "Content-Type: application/json" \
--data '{"userName":"user_1"}'
要删除用户,你不能是被删除的用户。否则,将引发错误。
列出所有用户
列出所有用户。
- Python
- Java
- Node.js
- Go
- cURL
# list all users
client.list_users()
import java.util.List;
List<String> users = client.listUsers();
const users = await client.listUsers();
users, err := client.ListUsers(ctx, milvusclient.NewListUserOption())
if err != nil {
// handle error
}
curl --request POST \
--url "${CLUSTER_ENDPOINT}/v2/vectordb/users/list" \
--header "Authorization: Bearer ${TOKEN}" \
--header "Content-Type: application/json" \
--data '{}'
限制条件
- 用户名不得为空,长度不得超过 32 个字符。必须以字母开头,且只能包含下划线、字母或数字。
- 密码长度必须为 8-64 个字符,并至少包含以下四类字符中的三类:大写字母、小写字母、数字和特殊字符。
下一步
- 你可能还想了解如何
- 扩展 Milvus 集群
- 如果您已准备好在云上部署集群:
- 了解如何 使用 Terraform 在亚马逊 EKS 上部署 Milvus
- 学习如何 使用 Kubernetes 在 GCP 上部署 Milvus 集群
- 了解如何 使用 Kubernetes 在 Microsoft Azure 上部署 Milvus