Para agentes de IA: hay un índice de documentación disponible en https://www.mongodb.com/es/docs/llms.txt — versiones en markdown de todas las páginas están disponibles agregando .md a cualquier ruta URL.
Docs Menu

Valores de configuración externa para MongoDB autogestionado

MongoDB admite utilizar directivas de expansión en archivos de configuración para cargar valores obtenidos externamente. Las directivas de expansión pueden cargar valores para opciones específicas del archivo de configuración o cargar el archivo de configuración completo. Las directivas de expansión ayudan a ocultar información confidencial, como certificados de seguridad y contraseñas.

storage:
dbPath: "/var/lib/mongo"
systemLog:
destination: file
path: "/var/log/mongodb/mongod.log"
net:
bindIp:
__exec: "python /home/user/getIPAddresses.py"
type: "string"
trim: "whitespace"
digest: 85fed8997aac3f558e779625f2e51b4d142dff11184308dc6aca06cff26ee9ad
digest_key: 68656c6c30303030307365637265746d796f6c64667269656e64
tls:
mode: requireTLS
certificateKeyFile: "/etc/tls/mongod.pem"
certificateKeyFilePassword:
__rest: "https://myrestserver.example.net/api/config/myCertKeyFilePassword"
type: "string"
digest: b08519162ba332985ac18204851949611ef73835ec99067b85723e10113f5c26
digest_key: 6d795365637265744b65795374756666
  • Si el archivo de configuración incluye la expansión __rest, en Linux/macOS, el acceso de lectura al archivo de configuración debe limitarse solo al usuario que ejecuta el proceso mongod / mongos.

  • Si el archivo de configuración incluye la expansión __exec, en Linux/macOS, el acceso de escritura al archivo de configuración debe limitarse únicamente al usuario que ejecuta el proceso mongod / mongos.

Para usar las directivas de expansión, debes especificar la opción de línea de comandos --configExpand con la lista completa de directivas de expansión utilizadas:

mongod --config "/path/to/config/mongod.conf" --configExpand "rest,exec"

Si omite la --configExpand opción o si no especifica la lista completa de directivas de expansión utilizadas en el archivo de configuración, la mongod opción devuelve un error y finaliza. Solo puede especificar la opción en la línea --configExpand de comandos.

La __rest directiva de expansión carga los valores del archivo de configuración desde un endpoint de REST. __rest es compatible con la carga de valores específicos en el archivo de configuración o la carga de todo el archivo de configuración.

El siguiente archivo de configuración utiliza la directiva de expansión __rest para cargar el valor de configuración net.tls.certificateKeyFilePassword de un punto final externo REST:

storage:
dbPath: "/var/lib/mongo"
systemLog:
destination: file
path: "/var/log/mongodb/mongod.log"
net:
bindIp: 192.51.100.24,127.0.0.1
tls:
mode: requireTLS
certificateKeyFile: "/etc/tls/mongod.pem"
certificateKeyFilePassword:
__rest: "https://myrestserver.example.net/api/config/myCertKeyFilePassword"
type: "string"
Permiso de archivo

Si el archivo de configuración incluye la expansión __rest, en Linux/macOS, el acceso de lectura al archivo de configuración debe limitarse solo al usuario que ejecuta el proceso mongod / mongos.

Análisis de expansión

Para analizar los __rest bloques, comience el mongod con la --configExpand "rest" opción.

El realiza una mongod GET solicitud contra la URL especificada. Si tiene éxito, el mongod reemplaza el valor de certificateKeyFilePassword con el valor devuelto. Si la URL no se resuelve o si el REST punto final devuelve un valor no válido, el genera un error y mongod finaliza.

El siguiente archivo de configuración utiliza la directiva de expansión __rest para cargar el archivo de configuración desde un endpoint externo de REST. La directiva de expansión y sus opciones deben ser los únicos valores especificados en el archivo de configuración.

__rest: "https://myrestserver.example.net/api/config/fullConfig"
type: "yaml"
Permiso de archivo

Si el archivo de configuración incluye la expansión __rest, en Linux/macOS, el acceso de lectura al archivo de configuración debe limitarse solo al usuario que ejecuta el proceso mongod / mongos.

Análisis de expansión

Para analizar los __rest bloques, comience el mongod con la --configExpand "rest" opción.

El emite una mongod GET solicitud contra la URL especificada. Si tiene éxito, el analiza el archivo de configuración mongod devuelto yaml y lo utiliza durante el inicio. Si la URL no se resuelve o no devuelve un archivo con el yaml formato correcto, el genera un error y mongod finaliza.

Importante

El valor devuelto por el REST punto final especificado no puede incluir directivas de expansión adicionales. El mongod no realiza ningún procesamiento adicional sobre los datos devueltos y finalizará con un código de error si los datos devueltos incluyen directivas de expansión adicionales.

La directiva de expansión __exec carga valores del archivo de configuración desde un comando de shell o terminal. __exec admite cargar valores específicos en el archivo de configuración o cargar todo el archivo de configuración.

El siguiente ejemplo de archivo de configuración utiliza la directiva de expansión __exec para cargar el valor de la configuración net.tls.certificateKeyFilePassword a partir de la salida de un comando de shell o terminal:

storage:
dbPath: "/var/lib/mongo"
systemLog:
destination: file
path: "/var/log/mongodb/mongod.log"
net:
bindIp: 192.51.100.24,127.0.0.1
tls:
mode: requireTLS
certificateKeyFile: "/etc/tls/mongod.pem"
certificateKeyFilePassword:
__exec: "python /home/myUserName/getPEMPassword.py"
type: "string"
Permiso de archivo

Si el archivo de configuración incluye la expansión __exec, en Linux/macOS, el acceso de escritura al archivo de configuración debe limitarse únicamente al usuario que ejecuta el proceso mongod / mongos.

Análisis de expansión

Para analizar los __exec bloques, comience el mongod con la --configExpand "exec" opción.

El comandomongodintenta ejecutar la operación especificada. Si se ejecuta correctamente, mongodreemplaza el valor de certificateKeyFilePassword con el valor devuelto. Si el comando falla o devuelve un valor no válido para la configuración del archivo, mongodgenera un error y finaliza.

El siguiente archivo de configuración de ejemplo utiliza la directiva de expansión __exec para cargar el archivo de configuración desde la salida de un comando de shell o terminal. La directiva de expansión __exec y sus opciones deben ser los únicos valores especificados en el archivo de configuración.

__exec: "python /home/myUserName/getFullConfig.py"
type: "yaml"
Permiso de archivo

Si el archivo de configuración incluye la expansión __exec, en Linux/macOS, el acceso de escritura al archivo de configuración debe limitarse únicamente al usuario que ejecuta el proceso mongod / mongos.

Análisis de expansión

Para analizar los __exec bloques, comience el mongod con la --configExpand "rest" opción.

Si el comando se ejecuta correctamente, el sistema analiza el archivo de configuración mongod devuelto yaml y lo utiliza durante el inicio. Si el comando falla o devuelve un yaml archivo no válido, el sistema genera un error y mongod finaliza.

Importante

Los datos devueltos al ejecutar la __exec cadena especificada no pueden incluir directivas de expansión adicionales. La cadena mongod no realiza ningún procesamiento adicional sobre los datos devueltos y finalizará con un código de error si los datos devueltos incluyen directivas de expansión adicionales.

__rest

La __rest directiva de expansión carga los valores del archivo de configuración desde un REST punto final. __rest admite la carga de valores específicos en el archivo de configuración o la carga del archivo de configuración completo. A mongod continuación, comienza a utilizar los valores de origen externo como parte de su configuración.

La directiva de expansión __rest tiene la siguiente sintaxis:

  • Para especificar un endpoint de REST para un ajuste o ajustes de archivo de configuración:

    <some configuration file setting>:
    __rest: "<string>"
    type: "string"
    trim: "none|whitespace"
    digest: "<string>"
    digest_key: "<string>"
  • Para especificar un endpoint REST para todo el archivo de configuración:

    __rest: "<string>"
    type: "yaml"
    trim: "none|whitespace"

    Si especificas el archivo de configuración completo vía el endpoint REST, la directiva de expansión y sus opciones deben ser los únicos valores especificados en el archivo de configuración.

__rest requiere los siguientes campos:

Campo
Tipo
Descripción

string

Obligatorio La URL contra la cual el emite mongod una GET solicitud para recuperar el valor de origen externo.

Para los endpoints de REST que no son localhost (por ejemplo, un endpoint de REST alojado en un servidor remoto), __rest requiere URLs cifradas (https://) donde tanto la máquina host como el servidor remoto admitan TLS 1.1 o posterior.

Si el endpoint REST especificado en la URL requiere autenticación, codifique las credenciales en la URL con el formato estándar RFC 3986 User Information.

Para los endpoints de localhost REST (por ejemplo, un endpoint REST que escucha en la máquina host), __rest permite URLs sin cifrado (http://).

IMPORTANTE: El valor devuelto por el REST punto final especificado no puede incluir directivas de expansión adicionales. El mongod no realiza ningún procesamiento adicional sobre los datos devueltos y finalizará con un código de error si los datos devueltos incluyen directivas de expansión adicionales.

type

string

Opcional Controla cómo __rest analiza el valor devuelto desde la URL especificada.

Los valores posibles son:

  • string (por defecto)

    Indica a __rest que analice los datos devueltos como una string literal. Si se especifica string, todo el bloque __rest y las opciones de soporte deben estar anidados bajo el campo para el cual se están cargando valores obtenidos externamente.

  • yaml

    Indica a__restque analice los datos devueltos como un archivo con formato yaml. Si se especifica yaml, el bloque__restdebe ser el único contenido del archivo de configuración. Elmongodreemplaza el contenido del archivo de configuración con el yaml obtenido del recurso REST.

trim

string

Opcional Especifique whitespace para que __rest recorte cualquier espacio en blanco al principio o al final, específicamente las apariciones de " ", "\r", "\n", "\t", "\v" y "\f". Por defecto es none o no recorta.

string

Opcional. La256 salida HMAC-SHA del resultado de la expansión, calculada HMAC-SHA256(digest_key, message) como, donde message es el valor de la configuración que se va a recuperar.

Si se especifica, también se debe especificar la clave de síntesis digest_key.

string

Opcional. La 64representación en cadena hexadecimal de caracteres de la 32clave de byte utilizada para calcular el256 resumen HMAC-SHA del resultado de la expansión.

Si se especifica, también debe especificar el resumen.

Por ejemplo, supongamos que certificateKeyFilePassword es "superSecret123". Para recuperar esta contraseña mediante una solicitud REST o una llamada al servicio exec, debe generar una clave digest y usarla para calcular el resumen de su contraseña.

Ejecuta el siguiente código en tu terminal para generar una clave digest de 32bytes:

openssl rand -hex 32
f38d0d5adfcf1a0575f9fa9051c70a2f88b1bb7562513c9efd7686e9c21ad304

Una vez que generes una clave de resumen, podrás usarla para calcular el resumen de tu contraseña:

echo -ne "superSecret123" | openssl dgst -sha256 -mac hmac -macopt hexkey:f38d0d5adfcf1a0575f9fa9051c70a2f88b1bb7562513c9efd7686e9c21ad304
8ca2f57caef0bb23b76e45b3fd1e899b7e306b8ba93f406a56d8969846ca9122

Nota

  • Si el archivo de configuración incluye la expansión __rest, en Linux/macOS, el acceso de lectura al archivo de configuración debe limitarse solo al usuario que ejecuta el proceso mongod / mongos.

  • Para habilitar el análisis de la __rest directiva de expansión, comience el mongod con la --configExpand "rest" opción.

Para ejemplos, consulte Usar la directiva de expansión __rest.

__exec

La __exec directiva de expansión carga los valores del archivo de configuración desde la salida de un comando de shell o terminal. __exec permite cargar valores específicos en el archivo de configuración o cargar el archivo de configuración completo. A mongod continuación, comienza a utilizar los valores externos como parte de su configuración.

La directiva de expansión __exec tiene la siguiente sintaxis:

  • Para especificar un comando shell o de terminal para una configuración específica o configuraciones en un archivo de configuración:

    <some configuration file setting>:
    __exec: "<string>"
    type: "string"
    trim: "none|whitespace"
  • Para especificar un shell o comando de terminal para todo el archivo de configuración:

    __exec: "<string>"
    type: "yaml"
    trim: "none|whitespace"

    Si se especifica todo el archivo de configuración a través de un comando de terminal o shell, la directiva de expansión y sus opciones deben ser los únicos valores especificados en el archivo de configuración.

__exec requiere los siguientes campos:

Campo
Tipo
Descripción

__exec

string

Obligatorio La cadena que ejecuta en la terminal o shell para recuperar el valor de origen mongod externo.

En los hosts Linux y OSX, la ejecución se gestiona mediante POSIX popen(). En los hosts de Windows, la ejecución se gestiona a través de la API de control de procesos. __exec abre una pipe de solo lectura como el mismo usuario que inició mongod o mongos.

IMPORTANTE: Los datos devueltos al ejecutar el comando especificado no pueden incluir directivas de expansión adicionales. El mongod comando no realiza ningún procesamiento adicional sobre los datos devueltos y finalizará con un código de error si los datos devueltos incluyen directivas de expansión adicionales.

type

string

Opcional Controla cómo __exec analiza el valor devuelto por el comando ejecutado.

Los valores posibles son:

  • string (por defecto )

    Indica a __exec que analice los datos devueltos como una string literal. Si se especifica string, todo el bloque __exec y las opciones de soporte deben estar anidados bajo el campo para el cual se están cargando valores obtenidos externamente.

  • yaml

    Indica a__execque analice los datos devueltos como un archivo con formato yaml. Si se especifica yaml, el bloque__execdebe ser el único contenido del archivo de configuración. Elmongodreemplaza el contenido del archivo de configuración con el yaml obtenido del comando ejecutado.

trim

string

Opcional Especifique whitespace para que __exec recorte cualquier espacio en blanco al principio o al final, específicamente las apariciones de " ", "\r", "\n", "\t", "\v" y "\f". Por defecto es none o no recorta.

string

Opcional. La256 salida HMAC-SHA del resultado de la expansión, calculada HMAC-SHA256(digest_key, message) como, donde message es el valor de la configuración que se va a recuperar.

Si se especifica, también debe especificar la clave_digest

string

Opcional. La 64representación en cadena hexadecimal de caracteres de la 32clave de byte utilizada para calcular el256 resumen HMAC-SHA del resultado de la expansión.

Si se especifica, también se debe especificar el resumen

Por ejemplo, supongamos que certificateKeyFilePassword es "superSecret123". Para recuperar esta contraseña mediante una solicitud REST o una llamada al servicio exec, debe generar una clave digest y usarla para calcular el resumen de su contraseña.

Ejecuta el siguiente código en tu terminal para generar una clave digest de 32bytes:

openssl rand -hex 32
f38d0d5adfcf1a0575f9fa9051c70a2f88b1bb7562513c9efd7686e9c21ad304

Una vez que generes una clave de resumen, podrás usarla para calcular el resumen de tu contraseña:

echo -ne "superSecret123" | openssl dgst -sha256 -mac hmac -macopt hexkey:f38d0d5adfcf1a0575f9fa9051c70a2f88b1bb7562513c9efd7686e9c21ad304
8ca2f57caef0bb23b76e45b3fd1e899b7e306b8ba93f406a56d8969846ca9122

Nota

  • Si el archivo de configuración incluye la expansión __exec, en Linux/macOS, el acceso de escritura al archivo de configuración debe limitarse únicamente al usuario que ejecuta el proceso mongod / mongos.

  • Para habilitar el análisis de las __exec directivas de expansión, inicie la mongod con la --configExpand "exec" opción.

Para ejemplos, consulte Usar la directiva de expansión __exec.

Puedes probar el resultado final de un archivo de configuración que especifica una o más directivas de expansión comenzando elmongodcon la opción--outputConfig. Unmongodque comienza con--outputConfiggenera el documento de configuración YAML resuelto en stdout y se detiene. Si alguna directiva de expansión especificada en el archivo de configuración devuelve directivas de expansión adicionales, elmongodgenera un error y finaliza.

Advertencia

La opción --outputConfig devuelve los valores resueltos para cualquier campo usando una directiva de expansión. Esto incluye cualquier información privada o sensible previamente ocultada mediante una fuente externa para la opción de configuración.

Por ejemplo, el siguiente archivo de configuración mongod.conf contiene una directiva de expansión __rest:

storage:
dbPath: "/var/lib/mongo"
systemLog:
destination: file
path: "/var/log/mongodb/mongod.log"
net:
port:
__rest: "https://mongoconf.example.net:8080/record/1"
type: string

La string grabada en la URL especificada es 20128

Si el archivo de configuración incluye la expansión __rest, en Linux/macOS, el acceso de lectura al archivo de configuración debe limitarse solo al usuario que ejecuta el proceso mongod / mongos.

Inicia el mongod con las opciones --configExpand "rest" y --outputConfig:

mongod -f mongod.conf --configExpand rest --outputConfig

El mongod emite lo siguiente a stdout antes de finalizar:

config: mongod.conf
storage:
dbPath: "/var/lib/mongo"
systemLog:
destination: file
path: "/var/log/mongodb/mongod.log"
net:
port: 20128
outputConfig: true