Atlas App Connections es la plataforma MongoDB Atlas OAuth 2.1 que permite que las aplicaciones actúen en nombre de los usuarios de Atlas a través del acceso delegado por el usuario. Cuando un usuario autoriza una aplicación, la aplicación recibe tokens que puede usar para llamar a la Atlas Administration API con los mismos permisos que el usuario tiene en sus organizaciones de Atlas.
Esta página explica los conceptos que sustentan el acceso delegado por el usuario a través de Atlas App Connections. Estos conceptos se aplican a todo tipo de aplicaciones. Los controles de gobernanza y revocación que se describen en esta página, como los modos de acceso a nivel de organización y la duración del token, son específicos de los clientes de IA; las aplicaciones asociadas y MongoDB Compass tienen sus propios controles de gobernanza, que se encuentran en las subsecciones correspondientes a continuación. Para conectar o administrar un tipo de aplicación específico, consulte la documentación correspondiente.
Tipos de aplicación
Clientes de IA
Los clientes de IA acceden a Atlas a través del servidor MCP de MongoDB y actúan en nombre del usuario mediante las herramientas que dicho servidor pone a su disposición. El propietario de la organización controla si los clientes de IA pueden conectarse a ella y qué modo de acceso utilizan.
Para comparar las formas en que un cliente de IA puede conectarse, consulte Modelos de acceso de MCP para MongoDB Atlas. Para habilitar o restringir el acceso de los clientes de IA para su organización, consulte Administrar el acceso de los clientes de IA a su organización.
Aplicaciones de socios
Las aplicaciones asociadas son aplicaciones de terceros que se integran con Atlas directamente mediante el flujo de código de autorización OAuth 2.1 con clave de prueba para intercambio de código (PKCE). Una aplicación asociada obtiene sus propios tokens de acceso y actualización y llama a la API de administración de Atlas con los permisos del usuario que la autoriza, sin la intervención del servidor MCP.
Para integrar tu aplicación con Atlas como socio, consulta Integrar tu aplicación con Atlas App Connections. Si tu integración necesita recibir automáticamente las credenciales de la base de datos rotadas, consulta Implementar el webhook de rotación de credenciales.
Aplicaciones de primera parte
Atlas Conexiones de aplicación en Compass permite a un usuario iniciar sesión con Atlas y permite que Compass utilice de forma segura sus permisos de Atlas existentes para proporcionar una experiencia más fluida conectada a Atlas.
El acceso delegado de Compass está habilitado de forma predeterminada. No puede desactivar esta función en Atlas. Para desactivar las conexiones de la aplicación Atlas en Compass, abra el archivo de configuración de Compass y cambie enableAtlasSignIn a off.
El token de autenticación tiene los mismos permisos que el Atlas user. Compass almacena los tokens de actualización cifrados en el disco del Atlas user. La configuración predeterminada del token de actualización es una ventana de inactividad de 7días y una vida útil máxima de 30días. Estos tokens permanecen hasta que caducan o un usuario los revoca, lo que es importante cuando los empleados se van o entregan dispositivos. También puede reducir la vida útil máxima del token de actualización en la configuración de su organización. Para obtener instrucciones sobre cómo remover un usuario, consulte Gestionar usuarios de la organización.
Cómo funciona el acceso delegado
Cuando un usuario autoriza una aplicación, esta actúa en nombre de ese usuario, no como una entidad independiente. La aplicación recibe tokens que le permiten llamar a la Atlas Administration API con los mismos permisos que tiene el usuario en sus organizaciones y proyectos de Atlas. Si el usuario no puede realizar una acción, la aplicación tampoco puede realizarla en su nombre. La aplicación nunca recibe la contraseña del usuario ni credenciales de larga duración.
Para los clientes de IA específicamente, el acceso efectivo es el más restrictivo de dos factores: los permisos de Atlas existentes del usuario autorizador y el modo de acceso de solo lectura o de lectura y escritura que un Organization Owner configura para la organización. El modo de acceso puede reducir lo que un cliente de IA puede hacer, pero nunca otorga más acceso del que permiten los propios permisos del usuario.
Debido a que el acceso se hereda de los propios permisos del usuario:
Los permisos efectivos de la aplicación cambian automáticamente cuando cambian los roles del usuario.
Las operaciones contra una organización solo tienen éxito cuando esa organización permite conexiones de clientes de IA y el usuario autorizador tiene el rol requerido para la operación.
Los usuarios siempre delegan todo su acceso cuando autorizan a un cliente, lo que puede ser más de lo que el cliente necesita para una tarea determinada. Para limitar las delegaciones a su organización, los Organization Owner pueden realizar las siguientes acciones:
Atlas deshabilita el acceso de clientes de IA por defecto para las organizaciones existentes y para las nuevas organizaciones que cree un Atlas user existente.
Organization Owner puede habilitar el acceso de clientes de IA solo para las organizaciones que lo necesiten.
Los Organization Owner pueden especificar un modo de acceso de solo lectura o de lectura y escritura para los clientes de IA.
Para obtener más información, consulte Modelos de acceso de MCP para MongoDB Atlas.
Autorización y consentimiento
Las aplicaciones obtienen acceso delegado a través de OAuth 2.1 Flujo de código de autorización con clave de prueba para intercambio de código (PKCE). El flujo de PKCE es el siguiente:
El usuario inicia la conexión desde la aplicación, no desde Atlas.
Los pasos exactos para iniciar una conexión varían según la aplicación. Para los clientes de IA, consulte la documentación del servidor MCP de MongoDB para obtener orientación sobre la configuración específica del cliente.
La aplicación controla cómo dirige al usuario a la página de autorización, por ejemplo, a través de una nueva ventana del navegador, una ventana emergente o una redirección dentro de la ventana existente.
Atlas solicita al usuario que inicie sesión, si aún no lo ha hecho.
Un usuario que aún no tenga una cuenta de Atlas puede crear una durante este paso y luego continuar con el flujo de conexión.
Atlas muestra una pantalla de consentimiento en la que se enumeran los permisos solicitados.
El usuario selecciona Autorizar para conceder acceso o Rechazar para cancelar.
Atlas redirige al usuario a la aplicación.
La conexión ahora está activa.
Para obtener más información, consulte Seguridad, gobernanza y auditabilidad.
Gobernanza a nivel de organización
Atlas deshabilita las conexiones de clientes de IA por defecto para las organizaciones existentes y para las nuevas organizaciones que crean los usuarios existentes de Atlas. Un Organization Owner debe habilitar explícitamente el acceso de clientes de IA antes de que un cliente de IA pueda usar el acceso delegado contra esa organización. Atlas habilita el acceso de clientes de IA por defecto para una organización que un usuario nuevo crea durante el registro, cuando el usuario no tiene una cuenta de Atlas existente.
Los propietarios de la organización pueden:
Habilite o deshabilite el acceso de clientes de IA para la organización.
Elija un modo de acceso de solo lectura o de lectura y escritura.
Establezca la duración máxima del token para las conexiones autorizadas.
El modo de acceso que configure y los propios permisos de Atlas del usuario autorizador determinan conjuntamente lo que un cliente de IA puede hacer. El acceso efectivo de un cliente de IA siempre es el más restrictivo de los dos.
Para conocer los pasos de configurar, consulte Gestionar el acceso de clientes de IA a su organización.
Revocación y sincronización de acceso
Cuando un usuario autoriza el acceso delegado a una aplicación, la aplicación recibe un token de acceso y un token de actualización. La aplicación presenta su token de acceso con cada llamada a la Atlas Administration API. Cuando el token de acceso caduca, la aplicación utiliza su token de actualización para obtener un nuevo token de acceso sin necesidad de que el usuario vuelva a iniciar sesión.
El tiempo que tarda en surtir efecto la revocación de acceso de un cliente de IA difiere según quién revoque el acceso:
Un Organization Owner deshabilita el acceso de clientes de IA para la organización: el acceso al plano de control se revoca inmediatamente para todos los clientes de IA conectados a la organización.
Un usuario revoca el acceso de un cliente de IA individual: los cambios pueden tardar hasta 10 minutos en surtir efecto.
Advertencia
Desaprovisione a los usuarios federados con prontitud
Cuando su organización utiliza la asignación de roles para gestionar el acceso de los Atlas user a través de grupos de proveedores de identidad, los permisos de un usuario federado en Atlas solo se actualizan cuando ese usuario inicia sesión. Esto se conoce como provisionamineto Just-In-Time (JIT). Si su organización no desaprovisiona a un usuario a través de la Atlas Administration API cuando ese usuario pierde el acceso, un cliente de IA que tenga un token de actualización para ese usuario puede seguir actuando en su nombre.
Para limitar este riesgo:
Desaprovisione a los usuarios a través de la Atlas Administration API tan pronto como pierdan el acceso.
Establezca la vida útil máxima del token de actualización de su organización para reducir el tiempo que un cliente puede conservar el acceso después de que se desaprovisione un usuario.
Para obtener más información, consulte Duración del acceso del cliente de IA.
Conecta y gestiona aplicaciones
Las siguientes directrices se aplican a todo tipo de aplicaciones que se conectan a través de Atlas App Connections, independientemente de su función.
Administrar el acceso a las aplicaciones
Los propietarios de la organización controlan si las aplicaciones pueden conectarse a su organización. Desde Organization Settings > App Connections, un propietario de la organización puede habilitar o deshabilitar las conexiones de aplicaciones de terceros, establecer la duración máxima del token de actualización para las aplicaciones autorizadas y revisar qué aplicaciones han autorizado los usuarios de la organización.
Conecta una aplicación a tu cuenta
Los usuarios individuales autorizan las aplicaciones que actúan en su nombre. Al conectar una aplicación, Atlas muestra una pantalla de consentimiento con los permisos que solicita. Puedes revisar las aplicaciones conectadas en cualquier momento y revocar cualquiera de ellas, lo que impedirá que actúe en tu nombre.
Limitaciones
Al planificar la integración, tenga en cuenta el siguiente alcance y límites de las conexiones de la aplicación Atlas:
Los Organization Owner no pueden revocar el acceso individual concedido de un usuario a un cliente. Para remover el acceso delegado por cualquier usuario de una organización, deshabilite el acceso de cliente de IA para toda la organización. Habilitar el acceso de cliente de IA para una organización habilita todos los clientes de IA actuales y futuros que admiten el acceso delegado.
Las listas de acceso IP de Atlas Administration API no se aplican al tráfico de acceso delegado. Las llamadas de acceso delegado de un cliente de IA no se pueden bloquear en función de la dirección IP desde la que se conecta el cliente de IA.
La revocación no remueve los artefactos de seguridad que el cliente creó durante su acceso autorizado. Estos artefactos siguen siendo válidos independientemente de los tokens revocados del cliente:
Las cuentas de servicio y las claves de API son artefactos del plano de control. Audítelos y luego elimínelos o rótelos para finalizar el acceso del cliente al plano de control. Para obtener más información, consulte Rotar secretos de cuenta de servicio.
Los usuarios de base de datos son artefactos de plano de datos. Revísalos junto con las otras identidades de base de datos de tu proyecto. Para obtener más información, consulta Configurar usuarios de base de datos.