Cuando utiliza el cifrado en reposo mediante la administración de claves de cliente, Atlas cifra los archivos de datos mongod de sus instantáneas. Si desea descargar y restaurar una instantánea, mongod no podrá leer estos archivos de datos a menos que tenga acceso a un servidor KMIP que proporcione la clave de descifrado adecuada. Puede utilizar KMIP Proxy Standalone para acceder a los archivos de datos mongod.KMIP Proxy Standalone se descarga como un binario para su sistema operativo específico.
Nota
El acceso a instantáneas cifradas es compatible con los clústeres de Atlas Infinite en versión preliminar pública. Para obtener más información, consulte MongoDB Atlas Infinite: Descripción general.
Considerations
Por defecto, el proxy KMIP independiente utiliza las credenciales almacenadas en el archivo /<dbPath>/cloudProviderCredentials/<keyID>.<cloudProvider>.metadata.
Si rotas las claves, estas credenciales reflejan la última rotación de claves.
Si el binario autónomo del Proxy KMIP no puede descifrar los snapshots usando estas credenciales, el binario muestra un mensaje de error que indica que debes actualizar los archivos de metadatos en el disco que contienen las credenciales antiguas. Puede actualizar el archivo de metadatos con cualquier editor de texto.
Si utilizas acceso basado en roles a tu clave de cifrado, el archivo
/<dbPath>/cloudProviderCredentials/<keyID>.<cloudProvider>.metadatano contendrá credenciales válidas.Realiza una de las siguientes acciones:
Actualiza el archivo
/<dbPath>/cloudProviderCredentials/<keyID>.<cloudProvider>.metadata. Usa un archivoroleIdvacío. Proporciona credenciales temporales basadas en el rol de IAM que puede acceder a tu clave de cifrado en los camposaccessKeyIdysecretAccessKey:{ "accessKeyId": "TemporaryAccessKeyId", "secretAccessKey": "TemporarySecretAccessKey", "roleId": "", "region": "us-east-1" } Inicia el ejecutable autónomo KMIP Proxy con las siguientes opciones:
awsAccessKeyawsSecretAccessKeyawsSessionTokenawsRegion
Para generar credenciales temporales basadas en un rol de IAM, consulte la documentación de AWS.
Se pueden descargar snapshots cifradas de la misma manera que las snapshots no cifradas. Recomendamos utilizar el acceso basado en roles a la llave de cifrado para el proyecto como parte de las mejores prácticas de seguridad.
Procedimiento
En Atlas, ver los detalles de Backup para el proyecto.
Si aún no aparece, se debe seleccionar la organización que contiene el proyecto en el menú Organizations de la barra de navegación.
Si aún no se muestra, seleccione su proyecto en el menú Projects de la barra de navegación.
En la barra lateral, haz clic en Backup en la sección Database.
Los detalles de la copia de seguridad se muestran.
Haga clic en el enlace del clúster.
Descarga la snapshot cifrada.
Si aún no está seleccionada, haga clic en la pestaña Snapshots.
En la columna Actions, expanda el menú Actions, y haga clic en Download para la snapshot que desea descargar.
Atlas prepara la snapshot. Cuando esté listo para descargar, Atlas genera un enlace de descarga de un solo uso que expira 1 hora después de su creación. Atlas te envía el enlace de descarga por correo electrónico y lo muestra en la pestaña Restores & Downloads.
Descarga el Proxy KMIP autónomo.
En el modal Preparing Snapshot Download, haz clic en Download KMIP Proxy y selecciona el binario para tu sistema operativo.
También puedes realizar uno de los siguientes pasos para acceder al enlace download KMIP Proxy Standalone:
Haz clic en la pestaña Restores & Downloads.
En Atlas, se debe ir a la página Advanced del proyecto.
Si aún no aparece, se debe seleccionar la organización que contiene el proyecto en el menú Organizations de la barra de navegación.
Si aún no se muestra, seleccione su proyecto en el menú Projects de la barra de navegación.
En la barra lateral, haz clic en Database & Network Access en la sección Security.
En la barra lateral, haga clic en Advanced.
La página Avanzada se muestra.
El enlace aparece en la sección Encryption at Rest using your Key Management.
Inicia el Proxy KMIP autónomo.
Abre una ventana de terminal o de símbolo del sistema.
Ejecuta el siguiente comando con los parámetros especificados:
kmipProxyStandalone -awsAccessKeyId <accessKey> -awsSecretAccessKey <secretAccessKey> \ -awsSessionToken <token> -awsRegion <region> -cloudProvider aws \ -dbpath <dbpath> -kmipPort <kmipPort> -mongodPort <mongodPort> ParameterDescripciónawsAccessKeyIAM ID de clave de acceso con permisos para acceder a la llave maestra de cliente.
Se requiere solo si no se especificó un
accessKeyIden el archivo/<dbPath>/cloudProviderCredentials/<keyID>.<cloudProvider>.metadata.awsSecretAccessKeyIAM clave de acceso secreta con permisos para acceder a la llave maestra de cliente.
Se requiere solo si no se especificó un
secretAccessKeyen el archivo/<dbPath>/cloudProviderCredentials/<keyID>.<cloudProvider>.metadata.awsSessionTokenToken que se utilizará al conceder credenciales de seguridad AWS temporales.
awsRegionAWS región en la que existe la AWS llave maestra de cliente.
Se requiere solo si no se especificó un
regionen el archivo/<dbPath>/cloudProviderCredentials/<keyID>.<cloudProvider>.metadata.cloudProviderTu proveedor de servicios en la nube. El valor debe ser
aws.dbpathRuta al directorio de datos
mongodpara el que deseas crear un proxy.kmipPortPuerto en el que se ejecutará el proxy KMIP.
mongodPortPuerto en el que ejecutar el
mongod.kmipProxyStandalone -cloudProvider <azure|gcp> -dbpath <dbpath> \ -kmipPort <kmipPort> -mongodPort <mongodPort> ParameterDescripcióncloudProviderTu proveedor de servicios en la nube. Los valores válidos son
azureogcp.dbpathRuta al directorio de datos
mongodpara el que deseas crear un proxy.kmipPortPuerto en el que se ejecutará el proxy KMIP.
mongodPortPuerto en el que ejecutar el
mongod.
El proxy KMIP independiente genera un certificado KMIP para localhost y lo escribe en dbpath.
Inicie un proceso de mongod.
Ejecuta el siguiente comando con los parámetros especificados:
Nota
Este comando solo está disponible para los clientes de Atlas Enterprise.
mongod --dbpath <dbpath> --port <mongodPort> --enableEncryption --kmipPort <kmipPort> --kmipServerName 127.0.0.1 --kmipServerCAFile <dbpath>/kmipCA.pem --kmipActivateKeys false --kmipClientCertificateFile <dbpath>/kmipClient.pem
Parameter | Descripción |
|---|---|
| Ruta al directorio donde |
| Puerto en el que el |
| Puerto en el que escucha el servidor KMIP. |
| Ruta al archivo CA (Autoridad de Certificación) utilizada para validar la conexión segura del cliente al servidor KMIP. |
| Para el servidor MongoDB v5.2 o posterior, marca que especifica si se activan o desactivan las claves para el servidor MongoDB. El valor para este parámetro debe ser |
| Ruta al certificado de cliente utilizado para autenticar MongoDB en el servidor KMIP. |
El mongod actúa como un servidor KMIP vinculado a 127.0.0.1 y se ejecuta en el kmipPort especificado.
Conéctate al proceso mongod.
Accede a tus archivos de datos conectándote a mongod a través de mongosh, MongoDB Compass, o mediante utilidades estándar como mongodump o mongorestore.
También puedes restaurar un snapshot utilizando Cifrado en Reposo.