Para agentes de IA: hay un índice de documentación disponible en https://www.mongodb.com/es/docs/llms.txt — versiones en markdown de todas las páginas están disponibles agregando .md a cualquier ruta URL.
Docs Menu

Administrar el acceso de aplicaciones de terceros a Atlas

MongoDB Atlas App Connections permite que aplicaciones de terceros actúen en nombre de los usuarios de Atlas mediante el acceso delegado por el usuario. Como propietario de la organización, usted controla si las aplicaciones pueden conectarse a su organización.

Esta página describe cómo:

  • Habilite o deshabilite las conexiones con aplicaciones de terceros para su organización.

  • Establezca la duración máxima del token de actualización para las aplicaciones autorizadas.

  • Vea las aplicaciones que los usuarios han autorizado.

  • Comprenda qué tareas de limpieza le corresponden cuando desactiva el acceso a una aplicación.

Cuando un usuario autoriza una aplicación, esta actúa en su nombre. La aplicación recibe tokens que le permiten llamar a la API de administración de Atlas con los mismos permisos que el usuario tiene en sus organizaciones y proyectos de Atlas. Si el usuario no puede realizar una acción, la aplicación tampoco puede realizarla en su nombre.

Porque el acceso se delega desde los propios permisos del usuario:

  • Los permisos efectivos de la aplicación cambian automáticamente cuando cambian los roles del usuario.

  • Las operaciones contra su organización solo tendrán éxito si su organización permite las conexiones de aplicaciones de terceros y el usuario que autoriza la operación posee el rol necesario para la misma.

Las aplicaciones utilizan el flujo de código de autorización OAuth 2.1 con clave de prueba para intercambio de códigos (PKCE) para obtener acceso delegado. Para saber cómo se integran las aplicaciones con este flujo, consulte Integrar su aplicación con Atlas App Connections.

Que las conexiones con aplicaciones de terceros estén habilitadas de forma predeterminada depende de cuándo se creó su organización:

  • Las organizaciones existentes, así como las creadas antes del lanzamiento de Atlas App Connections, tienen las conexiones con aplicaciones de terceros desactivadas de forma predeterminada. El propietario de la organización debe habilitarlas.

  • Las nuevas organizaciones que un usuario crea al registrarse en Atlas después del lanzamiento de Atlas App Connections tienen habilitadas de forma predeterminada las conexiones con aplicaciones de terceros. Esto no se aplica a los usuarios que se unen a una organización ya existente.

Si bien las conexiones de aplicaciones de terceros están deshabilitadas, cualquier token de acceso delegado que obtenga una aplicación recibe una respuesta 403 Forbidden cuando llama a la API de administración de Atlas para su organización.

Cuando desactivas las conexiones de aplicaciones de terceros para una organización que anteriormente las permitía, el cambio surte efecto de inmediato: las llamadas a la API de administración de Atlas que se dirigen a tu organización a través de la delegación de usuarios comienzan a devolver 403 Forbidden.

Deshabilitar las conexiones de aplicaciones de terceros impide que las aplicaciones accedan al plano de control mediante la delegación del usuario. Esto no revoca ningún otro acceso que una aplicación ya pueda tener:

  • El acceso al plano de datos continúa. Los usuarios de la base de datos y las cadenas de conexión creadas por la aplicación siguen funcionando, por lo que las sesiones existentes del controlador de MongoDB o del grupo de conexiones permanecen activas.

  • Las demás credenciales del plano de control se mantienen. Si una aplicación creó cuentas de servicio o claves de API, estas conservarán el acceso al plano de control hasta que las elimine.

Para eliminar por completo el acceso de una aplicación, debe limpiar usted mismo estos recursos. Consulte Limitaciones y responsabilidades.

Para permitir o restringir las conexiones de aplicaciones de terceros, siga los siguientes pasos:

1

En la interfaz de usuario de Atlas, abra la configuración de su organización y, a continuación, seleccione la pestaña App Connections.

2

En la sección Third-Party Apps, active o desactive Allow users to connect third-party apps.

3

Atlas te pide confirmación. Para permitir conexiones, haz clic en Allow. Para restringirlas, haz clic en Restrict.

La sección Third-Party Apps muestra las aplicaciones que pueden conectarse a su organización. Cada aplicación muestra un distintivo ALLOWED o RESTRICTED que refleja la configuración actual. Cuando se permiten las conexiones, un botón View connections le lleva a las aplicaciones que los usuarios han autorizado.

Esta configuración controla el acceso de aplicaciones de terceros. Para obtener información sobre la configuración independiente que controla el acceso a través del servidor MCP remoto, consulte Administrar el acceso del cliente de IA a su organización.

Las aplicaciones autorizadas utilizan tokens de actualización para obtener nuevos tokens de acceso sin que el usuario tenga que volver a autorizarlos. Como propietario de la organización, puede establecer la duración máxima de los tokens de actualización para las aplicaciones autorizadas en su organización.

Los tokens de actualización están sujetos a dos límites:

  • La vida útil máxima es el tiempo máximo que un token de actualización permanece válido. Cuando un token alcanza este límite, el usuario debe volver a autorizar la aplicación, independientemente de su actividad. El valor predeterminado es de 30 días.

  • Idle lifetime is how long a refresh token remains valid without use. A token that is not used within this period expires. The default is 7 days. The idle lifetime can never exceed the maximum lifetime.

En la interfaz de usuario de Atlas, el propietario de la organización puede ajustar el tiempo de vida máximo. El tiempo de inactividad solo se puede personalizar mediante la API de administración de Atlas, no a través de la interfaz de usuario de Atlas.

Nota

La duración predeterminada se configura por cliente OAuth, por lo que la duración predeterminada que se aplica depende del cliente que se conecta.

Para establecer la duración máxima del token de actualización, siga los siguientes pasos:

1

En la interfaz de usuario de Atlas, abra la configuración de su organización y, a continuación, seleccione la pestaña App Connections.

2

En la sección Maximum refresh token lifetime, haga clic en Set max lifetime.

3

Seleccione uno de los valores preestablecidos: 8 hours, 12 hours, 24 hours, 3 days, 7 days o 30 days. Para introducir un valor diferente, seleccione Custom, escriba un número y seleccione HOUR(S) o DAY(S). Un valor personalizado debe ser de 365 días o menos.

4

Tras guardar, la sección muestra la vida útil máxima actual. Para cambiar el valor, haga clic en el icono de edición.

A diferencia de la configuración que permite o restringe las conexiones de aplicaciones de terceros, la duración máxima del token de actualización es una configuración única para toda la organización. Se aplica a todas las conexiones de aplicaciones de su organización, incluidos los clientes que se conectan a través del servidor MCP remoto. Para obtener más información sobre estos clientes,consulte Administrar el acceso de los clientes de IA a su organización.

Para eliminar el tiempo máximo de vida del token de actualización que configuró para su organización, haga clic en el icono de eliminar junto al valor actual y, a continuación, haga clic en Clear para confirmar. Una vez borrada la configuración, el tiempo de vida efectivo volverá al valor predeterminado para cada cliente.

Puedes revisar las aplicaciones de terceros que los usuarios de tu organización han autorizado, con metadatos sobre cada conexión.

1

En la interfaz de usuario de Atlas, haga clic en Applications debajo de Identity & Access.

2

Selecciona la pestaña Connected Apps.

3

La sección Connected Third-Party Apps enumera cada aplicación autorizada, su editor y cuántos miembros de la organización se han conectado a ella.

4

Haz clic en View all junto a una aplicación para abrir su página de conexiones.

La página de conexiones de una aplicación muestra cada miembro conectado con los siguientes detalles:

  • Users: el usuario de Atlas que autorizó la aplicación.

  • Last used: cuando la aplicación actuó más recientemente en nombre de ese usuario.

  • Last authorized: cuando el usuario autorizó la aplicación por última vez.

Importante

Deshabilitar el acceso a una aplicación no elimina los recursos que esta haya creado. Atlas no elimina automáticamente los usuarios de la base de datos, las cuentas de servicio, las claves de API ni otros recursos al deshabilitar el acceso. Es responsabilidad del usuario eliminar estos recursos. Hasta que los elimine, estas credenciales permanecerán activas en su cuenta de Atlas y podrán conservar el acceso al plano de datos o al plano de control.

Cuando desactive el acceso de una aplicación, tenga en cuenta lo siguiente:

  • Atlas no elimina automáticamente los usuarios de la base de datos que una aplicación haya creado en nombre de sus usuarios. Estos usuarios de la base de datos, junto con sus cadenas de conexión, seguirán funcionando incluso después de que usted desactive el acceso.

  • Atlas no elimina automáticamente las cuentas de servicio ni las claves API creadas por una aplicación. Estas credenciales conservan el acceso al plano de control hasta que usted las elimine.

  • Atlas no elimina automáticamente otros recursos que haya creado una aplicación, como clústeres o proyectos.

  • Las conexiones de plano de datos existentes permanecen activas hasta que se cierran mediante eventos normales del ciclo de vida de la conexión.

Para dar de baja completamente una aplicación,consulte las mejores prácticas para la baja de aplicaciones.

Cuando dejas de usar una aplicación, deshabilitar su acceso es solo el primer paso. Para dar de baja completamente una aplicación y proteger tus datos, realiza la siguiente limpieza:

  • Elimine cualquier usuario de la base de datos que la aplicación haya creado en nombre de sus usuarios si ninguna otra aplicación o carga de trabajo depende de ellos.

  • Antes de eliminar un usuario de la base de datos, confirme que su cadena de conexión no sea compartida por otra aplicación o carga de trabajo que aún necesite acceso.

  • Elimine cualquier cuenta de servicio o clave API que haya creado la aplicación, ya que estas conservan el acceso al plano de control.

  • Revise y elimine cualquier clúster, proyecto u otro recurso que la aplicación haya aprovisionado y que ya no sea necesario.

Califique esta página