Para agentes de IA: hay un índice de documentación disponible en https://www.mongodb.com/es/docs/llms.txt — versiones en markdown de todas las páginas están disponibles agregando .md a cualquier ruta URL.
Docs Menu

KeyVault.rewrapManyDataKey() (método mongosh)

KeyVault.rewrapManyDataKey(filter, options)

Descifra mĂșltiples llaves de cifrado de datos (DEK) y las vuelve a cifrar con una nueva llave maestra de cliente (CMK). Utiliza este mĂ©todo para rotar la llave maestra de cliente que cifra tus DEK. Para aprender mĂĄs sobre CMK y DEK, revisa llaves de cifrado y BĂłvedas de claves.

Se especifica una llave maestra de cliente a través del paråmetro masterKey. Si no incluyes un argumento masterKey, el método descifra y cifra cada DEK con la llave maestra de cliente referenciada en los metadatos de ese DEK. Para obtener mås información sobre los metadatos de las DEK, consulta Metadatos utilizados para el descifrado.

Devuelve:

Un objeto BulkWriteResult que informa cuĂĄntas claves de datos se vieron afectadas.

Advertencia

Haz una copia de seguridad de tu ColecciĂłn de BĂłvedas de Llaves

Antes de rotar tus llaves de cifrado de datos, asegĂșrate de crear una copia de seguridad de tu ColecciĂłn de BĂłvedas de Llaves. Si pierdes acceso a tus llaves de cifrado de datos, perderĂĄs todos tus datos cifrados.

Para aprender a crear una copia de seguridad de una colecciĂłn, consulta Realizar copia de seguridad y restauraciĂłn con las herramientas de MongoDB.

Este comando estĂĄ disponible en implementaciones alojadas en los siguientes entornos:

  • MongoDB Atlas: El servicio totalmente gestionado para implementaciones de MongoDB en la nube
  • MongoDB Enterprise: La versiĂłn basada en suscripciĂłn y autogestionada de MongoDB

  • MongoDB Community: La versiĂłn de MongoDB con cĂłdigo fuente disponible, de uso gratuito y autogestionada.

KeyVault.rewrapManyDataKey tiene la siguiente sintaxis:

let keyVault = db.getMongo().getKeyVault()
keyVault.rewrapManyDataKey(
<filter>,
<options>
)
Parameter
Tipo
DescripciĂłn

filter

El filtro de query para la colecciĂłn keyvault

options

Documento

Este documento tiene dos campos:

  • provider: Un proveedor KMS (AWS KMS, Azure Key Vault, GCP KMS, proveedor local o KMIP)

  • masterKeyclave especĂ­fica de KMS que se utiliza para cifrar la nueva clave de datos

Importante

Soporte para rotaciĂłn de claves

Para ver las dependencias del controlador en la API de rotaciĂłn de claves, consulta Compatibilidad.

Esta operaciĂłn no es atĂłmica y no debe ejecutarse en paralelo con otras operaciones de gestiĂłn de claves.

Los métodos mongosh ClientEncryption requieren una conexión a la base de datos con la encriptación en uso activada. Si la conexión actual a la base de datos no se inició con la encriptación en uso activada, entonces:

Estos ejemplos permiten evaluar rĂĄpidamente el cifrado a nivel de campo en el lado del cliente. Para obtener ejemplos especĂ­ficos de cĂłmo utilizar cada proveedor de KMS admitido, consulta GestiĂłn de claves de cifrado.

1

Inicie el cliente mongosh.

mongosh --nodb
2

Para configurar el cifrado a nivel de campo del lado del cliente para una clave gestionada localmente, genera una string de 96 bytes codificada en base64 sin saltos de lĂ­nea.

const TEST_LOCAL_KEY = require("crypto").randomBytes(96).toString("base64")
3

Cree las opciones de cifrado a nivel de campo del lado del cliente usando la string de clave local generada:

let autoEncryptionOpts = {
"keyVaultNamespace" : "encryption.__dataKeys",
"kmsProviders" : {
"local" : {
"key" : BinData(0, TEST_LOCAL_KEY)
}
}
}
4

Utiliza el Mongo() constructor con las opciones de cifrado a nivel de campo del lado del cliente configuradas para crear una conexiĂłn a la base de datos. Reemplace el URI mongodb://myMongo.example.net por el URI de la cadena de conexiĂłn del clĂșster de destino.

encryptedClient = Mongo(
"mongodb://myMongo.example.net:27017/?replSetName=myMongo",
autoEncryptionOpts
)

Recupera el objeto KeyVault y utiliza el método KeyVault.rewrapManyDataKey() para reenvolver las claves existentes en un nuevo masterKey. Si no se proporciona un nuevo masterKey, cada clave de datos mantiene su respectiva masterKey actual.

El siguiente ejemplo muestra cĂłmo puedes volver a envolver cada clave de datos con su respectivo masterKey actual:

let keyVault = mongo.getKeyVault()
keyVault.rewrapManyDataKey()

El siguiente ejemplo muestra cĂłmo puedes volver a envolver cada clave de datos con un nuevo masterKey:

let keyVault = mongo.getKeyVault()
keyVault.rewrapManyDataKey({}, {
provider: 'aws',
masterKey: {
region: 'us-east-2',
key: 'arn:aws:kms:us-east-2:...'
}
})

El siguiente ejemplo muestra cĂłmo volver a envolver claves de datos que no se hayan vuelto a envolver en los anteriores treinta dĂ­as.

let keyVault = mongo.getKeyVault()
const thirtyDaysAgo = new Date(Date.now() - 30 * 24 * 60 * 60 * 1000);
keyVault.rewrapManyDataKey({ updateDate: { $lt: thirtyDaysAgo } });

KeyVault.rewrapManyDataKey() devuelve un objeto BulkWriteResult que detalla cuĂĄntas claves de datos se vieron afectadas:

{
bulkWriteResult: BulkWriteResult {
result: {
ok: 1,
writeErrors: [],
writeConcernErrors: [],
insertedIds: [],
nInserted: 0,
nUpserted: 0,
nMatched: 3,
nModified: 3,
nRemoved: 0,
upserted: [],
opTime: { ts: Timestamp({ t: 1655840760, i: 3 }), t: 23 }
}
}
}