Atlas cifra tus datos en reposo mediante el Estándar de Cifrado Avanzado (AES)-256. El cifrado en reposo siempre está activado y no se puede desactivar.
La capa de cifrado que utiliza Atlas, y las claves que protegen sus datos, dependen de la edición de su base de datos y de si usted proporciona su propia clave de cifrado.
Capas de cifrado por edición de la base de datos
Independientemente de la edición de Atlas que elijas, tus datos siempre estarán cifrados de forma predeterminada.
Cifrado central de Atlas
Para Atlas Core, su proveedor de nube cifra los volúmenes de almacenamiento que contienen los datos de su clúster. El proveedor automatiza este cifrado de disco y administra las claves de cifrado en un KMS. Este cifrado de disco predeterminado a nivel de volumen no requiere configuración, está siempre activado y no se puede desactivar. Puede agregar una capa adicional de seguridad habilitando el cifrado de datos en reposo a nivel de base de datos con claves administradas por el cliente.
Al configurar el cifrado en reposo con claves administradas por el cliente, Atlas agrega cifrado a nivel de base de datos además del cifrado de disco predeterminado. Para obtener información sobre cómo configurar claves administradas por el cliente, consulte Cifrado en reposo mediante la administración de claves del cliente.
Atlas Infinite Encryption
Con Atlas Infinite, el cifrado en reposo está habilitado de forma predeterminada y se aplica siempre a toda la base de datos. El clúster se ejecuta en una capa de almacenamiento compartido, por lo que el cifrado en reposo no se puede configurar ni deshabilitar a nivel de volumen. MongoDB administra una clave de cifrado predeterminada única para cada organización de Atlas y la rota automáticamente cada 90 días. Esta rotación es transparente y no requiere ninguna acción por su parte. Las claves nunca se comparten entre clientes. Además, puede aplicar una capa de cifrado adicional con claves administradas por el cliente. Al configurar el cifrado en reposo con claves administradas por el cliente, Atlas agrega cifrado a nivel de base de datos sobre el cifrado predeterminado.
Atlas cifra sus datos a nivel de base de datos, en el nodo de cómputo, antes de que los datos lleguen a la capa de almacenamiento en el clúster Atlas Infinite.
El cifrado a nivel de base de datos difiere del cifrado de disco a nivel de volumen predeterminado que utiliza Atlas Core. En Atlas Core, su proveedor de nube cifra los volúmenes de almacenamiento. En Atlas Infinite, Atlas cifra los datos antes de que salgan del nodo de cómputo y los almacena cifrados.
Debido a que MongoDB administra una clave separada para cada organización, para los clústeres que utilizan el cifrado predeterminado, Atlas no admite restauraciones entre organizaciones y solo admite restauraciones entre proyectos dentro de la misma organización.
Para obtener más información sobre la arquitectura de Atlas Infinite, consulte MongoDB Atlas Infinite: Descripción general.
Claves gestionadas por el cliente
Con las claves gestionadas por el cliente (CMK), también conocidas como "traiga su propia clave" (BYOK), usted es propietario y controla las claves de cifrado. En Atlas Core, puede utilizar uno o más de los siguientes proveedores de gestión de claves:
En la versión preliminar pública de Atlas Infinite, Atlas solo admite claves administradas por el cliente a través de AWS KMS. Azure Key Vault y Google Cloud KMS no son compatibles durante esta versión preliminar. Además, no se admiten restauraciones entre proyectos ni entre organizaciones para las claves administradas por el cliente.
Si la clave administrada por el cliente deja de ser válida, Atlas apaga el clúster en su siguiente comprobación de validez de KMS programada. Para saber cómo Atlas valida la configuración de su clave, consulte Validar la configuración de KMS.
Cómo funciona la gestión de claves de cliente (Atlas Core)
La gestión de claves de cliente en Atlas sigue un proceso denominado cifrado de sobre. Este proceso crea múltiples capas de cifrado al cifrar una clave con otra. Para habilitar la gestión de claves de cliente, Atlas utiliza las siguientes claves de cifrado:
Customer-Managed Key (CMK)Las claves gestionadas por el cliente son claves de cifrado que usted crea, posee y administra en su proveedor de gestión de claves. Usted crea la clave gestionada por el cliente (CMK) en su proveedor de gestión de claves y la conecta a Atlas a nivel de proyecto. Para obtener más información sobre las CMKutilizadas en su proveedor de gestión de claves, consulte la documentación de dicho proveedor.
Atlas utiliza esta llave solo para cifrar las claves principales de MongoDB.
MongoDB Master KeyCada nodo en tu clúster de Atlas crea una Clave Maestra de MongoDB. Las claves maestras de MongoDB son claves de cifrado que un MongoDB Server utiliza para cifrar las claves de cifrado por base de datos. Atlas guarda una copia cifrada de la clave localmente.
Esta clave está cifrada con la llave maestra de cliente y cifra las llaves de cifrado por base de datos.
Per-Database Encryption KeyCada nodo en su clúster de Atlas también crea una clave de cifrado por base de datos en su clúster. Atlas utiliza estas claves para leer y guardar datos a través de WiredTiger, que también cifra y almacena estas claves.
Esta clave está cifrada con la clave maestra de MongoDB.
Rotación de claves
Atlas no puede rotar las llaves de cifrado gestionadas por el cliente. Consulte la documentación de su proveedor de gestión de llaves para obtener orientación sobre la rotación de llaves. Cuando se establece la gestión de llaves del cliente en un proyecto, Atlas crea una alerta de rotación de llaves de90días.
Para Atlas Core, Atlas rota las claves maestras de MongoDB que cifra la clave administrada por el cliente:
Cuando utilizas tu propio proveedor de KMS en la nube, Atlas rota automáticamente las claves maestras de MongoDB al menos cada 90 días. La rotación de claves comenzará durante una ventana de mantenimiento, si tienes una configurada. Posponer el mantenimiento (manual o automáticamente) puede provocar que la rotación de claves se retrase más allá del 90 día. Las claves se rotan de forma continua y el proceso no requiere que se reescriban los datos.
Para Atlas Infinite, Atlas rota automáticamente la clave de cifrado predeterminada cada 90 días.
Migración entre tipos de claves (Atlas Infinite)
En Atlas Infinite, puede migrar entre el cifrado predeterminado y una clave administrada por el cliente en cualquier dirección. Atlas Infinite trata la migración como una rotación de claves. Su clúster permanece disponible durante la migración y la clave anterior sigue siendo válida hasta que esta finalice.
Copias de seguridad cifradas (Atlas Core)
Atlas cifra todos los volúmenes de snapshot. Esto protege los datos del clúster en disco. Con el KMS del proveedor de nube, se puede:
Cifra los volúmenes de almacenamiento de snapshot donde almacenas tus copias de seguridad.
Cifra los archivos de datos de tus snapshots.
Accede a los snapshots cifrados. Para obtener más información, consulta Acceder a un snapshot cifrado.
Restaura los snapshots con la clave que estaba activa en el momento en que se tomó el snapshot.
Cifrar los datos de oplog de restauración de PIT.
No puedes restaurar snapshots cifrados con claves que hayan dejado de ser válidos.
Puedes especificar un cronograma de snapshot base que realiza una copia de seguridad cada 6 horas.
Nota
Se pueden descargar snapshots cifradas de la misma manera que las snapshots no cifradas. Recomendamos utilizar el acceso basado en roles a la llave de cifrado para el proyecto como parte de las mejores prácticas de seguridad.
Para aprender cómo descargar snapshots, consulta Restaurar desde un snapshot descargado localmente.
Controles de seguridad preservados
Todos los controles de seguridad de Atlas se aplican tanto a Atlas Core como a Atlas Infinite, incluyendo:
Empezar
Para configurar un proveedor de administración de claves y habilitar la administración de claves de cliente,consulte Cifrado en reposo mediante la administración de claves de cliente.
Para exigir claves gestionadas por el cliente en todos los clústeres y despliegues de búsqueda dedicados en un proyecto, consulte las Políticas de recursos de Atlas.