Para agentes de IA: hay un índice de documentación disponible en https://www.mongodb.com/es/docs/llms.txt — versiones en markdown de todas las páginas están disponibles agregando .md a cualquier ruta URL.
Docs Menu

Configurar la federación de identidades de la fuerza laboral desde PingOne

Esta guía le muestra cómo configurar la federación de identidades de la fuerza laboral utilizando PingOne como su proveedor de identidad (IdP).

Tras integrar PingOne y Atlas, sus empleados podrán usar sus credenciales de PingOne para acceder a los clústeres de Atlas con autenticación OIDC.

Para gestionar la autenticación federada, debe tener Organization Owner acceso a una o más organizaciones que delegan la configuración de federación en la instancia.

Para utilizar PingOne como un proveedor de identidad para Atlas, debes tener:

  • Una suscripción a PingOne. Para obtener una suscripción, visita PingOne.

  • Un usuario de PingOne con privilegios administrativos. Para otorgar privilegios administrativos a un usuario, consulte la sección «Administración de administradores». También puede usar el usuario administrativo predeterminado que se creó al activar su cuenta de PingOne.

Durante el siguiente procedimiento, es útil tener abierta una pestaña del navegador con la consola de administración de Atlas Federation y otra pestaña con su cuenta de PingOne.

Utilice la consola de administración de PingOne para configurar PingOne como un proveedor de identidad OIDC.

1
  1. En la consola de administración de PingOne, vaya a Applications > My Applications > OIDC.

  2. Haga clic en Add Application.

  3. Seleccione Native App y haga clic en Next.

Para obtener más información, consulte la sección "Agregar o actualizar una aplicación OIDC".

2
  1. En el campo Application Name, ingresa un nombre para la aplicación.

  2. En el campo Short Description, introduzca una descripción de la aplicación.

  3. En la lista Category, seleccione una categoría para asignar la aplicación.

  4. Haga clic en Next.

3
  1. Seleccione los tipos de subvención permitidos para la solicitud.

    Habilitar los siguientes tipos de concesión:

    • Authorization Code or Device Authorization

    • (Opcional) Refresh Token

      Habilitar tokens de actualización proporciona una mejor experiencia de usuario. Cuando los tokens de actualización no están habilitados, los usuarios deben reautenticarse con el proveedor de identidad una vez que su token de acceso expire.

  2. En el campo Redirect URIs, introduzca la siguiente URL: http://localhost:27097/redirect.

  3. Haga clic en Next.

4
  1. Agregue el ámbito openid a la lista permitida.

  2. Agregue atributos a Default User Profile Attribute Contract.

    El atributo sub es obligatorio para todas las aplicaciones.

    Para utilizar la autorización basada en grupos, agregue un atributo groups.

  3. Haga clic en Next.

5

Asocia los atributos de tu repositorio de identidades con las declaraciones realizadas por la aplicación.

  1. Para cada atributo del IdP, introduzca o seleccione el atributo de destino de la lista.

  2. Haga clic en Next.

6
  1. Haz clic en el icono de cada grupo que quieras autorizar.

  2. Haga clic en Done.

7

Después de crear la aplicación, copie los siguientes valores de la página de resumen de la aplicación:

  • Discovery URL or Issuer

  • Client ID
  • IDPID (si se muestra)

El URI del emisor normalmente sigue este formato: https://auth.pingone.com/<environment-id>/as.

Guarda estos valores para utilizarlos en la siguiente etapa de la configuración de Atlas.

Nota

Requisito previo

Este procedimiento requiere acceso a Organization Owner y presupone que ya tiene una aplicación OIDC creada en su IdP. Para obtener información sobre cómo configurar un IdP, consulte Configurar PingOne como proveedor de identidad.

Para configurar un proveedor de identidades de Workforce en Atlas:

1
  1. Si aún no se muestra, selecciona la organización deseada en el menú Organizations de la barra de navegación.

  2. En la barra lateral, haz clic en Federation en la sección Identity & Access.

  3. Haga clic en Open Federation Management App.

La página de Federación se muestra.

2
  1. Hacer clic en Identity Providers en la barra lateral izquierda.

  2. Realice uno de los siguientes pasos:

    • Si aún no tiene ningún proveedor de identidad configurado, haga clic en Set Up Identity Provider.

    • De lo contrario, en la pantalla Identity Providers, hacer clic en Configure Identity Provider(s).

  3. Seleccione Workforce Identity Federation y haga clic en Continue.

  4. Seleccione OIDC for Data Access.

3
Configuración
Necesidad
Valor
Configuration Name

Requerido

Etiqueta legible por humanos que identifica esta configuración. Esta etiqueta es visible para los usuarios de Atlas designados.

Configuration Description

Opcional

Etiqueta legible por humanos que describe esta configuración.

Issuer URI

Requerido

El valor del emisor lo proporciona su aplicación IdP registrada. Mediante esta URI, MongoDB encuentra un documento de configuración del proveedor OpenID, que debería estar disponible en el punto final /.well-known/openid-configuration.

Client ID

Requerido

Identificador único para la aplicación registrada. Ingresar el valor de clientId de la aplicación que se registró con el proveedor de identidad externo.

Audience

Requerido

Entidad para la cual el proveedor de identidad externo destina el token. Ingresar el valor de audience de la aplicación que se registró con el proveedor de identidad externo. Generalmente, este valor es el mismo que el Client ID.

Requested Scopes

Opcional

Tokens que otorgan a los usuarios permiso para realizar una solicitud de datos desde el punto de autorización. Si se planea brindar soporte a tokens de actualización, este campo debe incluir el valor offline_access.

Para cada ámbito adicional que se desee agregar, hacer clic en Add more scopes.

Authorization Type

Requerido

Seleccione Group Membership para otorgar autorización en función de la pertenencia al grupo de usuarios del IdP, o seleccione User ID para otorgar autorización a un usuario individual.

Customize Groups Claim

Requerido

Identificador de la reclamación que incluye la información de pertenencia al grupo de usuarios del proveedor de identidad (IdP) del principal. Acepte el valor predeterminado a menos que su IdP utilice una reclamación diferente o necesite una reclamación personalizada. Este campo solo es obligatorio si selecciona Group Membership.

Por defecto: groups

Customize User Claim

Requerido

Identificador de la reclamación que incluye la identidad principal del usuario. Aceptar el valor por defecto a menos que el proveedor de identidad utilice una reclamación diferente.

Por defecto: sub

4
5

Nota

Este paso solo es obligatorio si se necesita conectar varios proveedores de identidad de Workforce a la misma organización con diferentes dominios. Atlas admite un máximo de dos proveedores de identidad de Workforce conectados a una organización: un proveedor de identidad de OIDC (para el acceso a la base de datos) y un proveedor de identidad de SAML (para el acceso a la interfaz de usuario).

  1. En su tarjeta de proveedor de identidad de Workforce, hacer clic en Associate Domains.

  2. En el cuadro modal Associate Domains with Identity Provider, seleccione uno o más dominios.

  3. Haga clic en Submit.

6
  1. Haga clic en Connect Organizations.

  2. Para la organización a la que desea conectarse con el Proveedor de Identidad de Workforce, haga clic en Configure Access.

  3. Haga clic en Connect Identity Provider.

    Nota

    Si tiene configurado otro IdP, este botón mostrará Connect Identity Provider(s).

7

En el modal Connect Identity Provider(s), seleccionar un proveedor de identidad de Workforce donde el Purpose sea Workforce Identity Federation.

8

Cuando se conecta el proveedor de identidad de Workforce a una organización, Atlas habilita al proveedor de identidad de Workforce para todos los proyectos dentro de esa organización.

1
  1. Si aún no aparece, se debe seleccionar la organización que contiene el proyecto en el menú Organizations de la barra de navegación.

  2. Si aún no se muestra, seleccione su proyecto en el menú Projects de la barra de navegación.

  3. En la barra lateral, haz clic en Database & Network Access en la sección Security.

La página de acceso a la base de datos y a la red se mostrará después de completar los pasos anteriores.

2

Haga clic en Add New Database User or Group.

Nota

Hasta que se aplique el proveedor de identidad de Workforce a Atlas, este botón dice Add New Database User.

3

En la sección Authentication Method, seleccione Federated Auth.

Nota

Hasta que habilites Workforce proveedor de identidad para tu organización, no podrás seleccionar esta casilla.

4

En la sección Select Identity Provider, seleccionar un proveedor de identidad OIDC configurado.

Especifica el identificador de usuario o el identificador de grupo asociado con tu proveedor de identidad de Workforce configurado.

Nota

Para los usuarios de Azure Entra ID, este valor se asigna al ID de objeto de su grupo de usuarios de Azure en lugar del nombre del grupo de usuarios.

5

Para asignar privilegios al nuevo usuario o grupo, realice una o más de las siguientes tareas:

  • Selecciona un rol incorporado del menú desplegable Built-in Role.

    • Puede seleccionar un rol con funcionalidad incorporada por grupo de base de datos en la interfaz de usuario de Atlas.

    • Si borra la opción por defecto, puede hacer clic en Add Built-in Role para seleccionar un nuevo rol con funcionalidad incorporada.

  • Selecciona o agrega roles personalizados.

    • Si tiene roles personalizados definidos, puede expandir la sección Custom Roles y seleccionar uno o más roles del menú desplegable Custom Roles.

    • Haga clic Add Custom Role para añadir más roles personalizados.

    • Se debe hacer clic en el enlace Custom Roles para ver los roles personalizados del proyecto.

  • Add privilegio.

    • Expanda la sección Specific Privileges y seleccione uno o más privilegios del menú desplegable de Specific Privileges.

    • Haga clic en Add Specific Privilege para agregar más privilegios. Esto asigna al grupo privilegios específicos en bases de datos y colecciones individuales.

  • Remueve un rol o privilegio aplicado.

    • Haz clic en Delete junto al

      rol o privilegio que deseas borrar.

    Nota

    Atlas no muestra el icono de Delete junto a la selección de Built-in Role, Custom Role o Specific Privilege si solo se seleccionó una opción. Se puede borrar el rol o privilegio seleccionado una vez que se aplique otro rol o privilegio.

Atlas puede aplicar un rol incorporado, varios roles personalizados y diversos privilegios específicos a un grupo de bases de datos.

Para obtener más información sobre la autorización, consulte Control de accesos en función del rol y Roles con funcionalidad incorporada en el manual de MongoDB.

6

Por defecto, los grupos pueden acceder a todos los clústeres e instancias federadas de bases de datos en el proyecto. Para restringir el acceso a clústeres específicos e instancias federadas de bases de datos:

  1. Establece Restrict Access to Specific Clusters/Federated Database Instances en On.

  2. Selecciona los clústeres e instancias federadas de bases de datos para conceder acceso al grupo desde la lista de Grant Access To.

7

Cambia Temporary User o Temporary Group a On y elige un tiempo después del cual Atlas puede borrar al usuario o grupo del menú desplegable Temporary User Duration o Temporary Group Duration. Puedes seleccionar uno de los siguientes períodos de tiempo para que el grupo exista:

  • 6 horas

  • 1 día

  • 1 semana

En la pestaña Database Users, los usuarios o grupos temporales muestran el tiempo restante hasta que Atlas borre a los usuarios o al grupo. Después de que Atlas borre al usuario o grupo, cualquier cliente o aplicación que utilice las credenciales temporales del usuario o grupo perderá acceso al clúster.

8

Realice uno de los siguientes pasos:

  • Si agregaste un usuario, haz clic en el botón Add User.

  • Si ha agregado un grupo, haga clic en el botón Add Group.

A continuación se enumeran las formas en las que se puede conectar un cliente a MongoDB con la autenticación de Workforce Identity Federation:

Nota

Si configuraste el Flujo de autorización de dispositivos, debes pasar la bandera --oidcFlows=device-auth al conectarte con mongosh. Por ejemplo:

mongosh "<connection-string>" \
--authenticationMechanism MONGODB-OIDC \
--oidcFlows=device-auth