Ops Manager y Backup Daemon pueden autenticarse en todas las bases de datos de respaldo compatibles mediante OIDC. Esto incluye la base de datos de la aplicación Ops Manager, el almacén de instantáneas, el almacén de oplog y el almacén de sincronización, incluidas las bases de datos de metadatos para los almacenes de instantáneas y oplog respaldados por S3. La autenticaciónOIDC está disponible además de los mecanismos de autenticación existentes que admite Ops Manager. Habilitar OIDC para una base de datos de respaldo no desactiva ni reemplaza ningún otro mecanismo de autenticación que ya haya configurado.
Esta página describe los modos de autenticación OIDC que Ops Manager admite para las bases de datos de respaldo, los requisitos previos para habilitar OIDC y las limitaciones de esta función. La autenticación OIDC que se describe en esta página se aplica únicamente a las conexiones que Ops Manager y el demonio de respaldo establecen con las bases de datos de respaldo. No abarca la autenticación del usuario final en el propio Ops Manager.
Modos OIDC compatibles
Ops Manager admite dos modos de autenticación OIDC para las bases de datos de respaldo.
Modo | Descripción |
|---|---|
Función de retorno personalizado | Utilice el flujo de credenciales de cliente para solicitar tokens de acceso a cualquier proveedor de identidad compatible con OIDC, como Keycloak, Okta o Azure. Este modo requiere un ID de cliente y un secreto de cliente. |
Autenticación de entorno incorporada | Utilice una identidad de carga de trabajo proporcionada por el entorno de implementación para Azure, GCP o Kubernetes. El driver de MongoDB obtiene un token de identidad de carga de trabajo del entorno automáticamente, y este modo no requiere un secreto de cliente. |
Requisitos previos
Antes de habilitar la autenticación OIDC para una base de datos de respaldo, confirme los siguientes requisitos previos.
La base de datos de respaldo debe ejecutar MongoDB 7.0.11 o posterior.
MongoDB debe estar configurado para permitir el mecanismo de autenticación
MONGODB-OIDCy para definiroidcIdentityProviderspara el IdP que se pretende utilizar.Para el modo de devolución de llamada personalizado, necesita un cliente IdP con el flujo de credenciales de cliente habilitado, y los puntos finales de token y JWKS del IdP deben ser accesibles a través de HTTPS.
Para la autenticación de entorno integrada, el entorno de implementación ya debe proporcionar una identidad de carga de trabajo válida para Azure, GCP o Kubernetes.
Tanto el servidor de Ops Manager como el host del demonio de copia de seguridad deben confiar en el certificado TLS del IdP almacenado en el almacén de certificados de confianza de la JVM o del sistema operativo. Si el punto final del IdP utiliza una autoridad de certificación privada o un certificado autofirmado, y dicho certificado no es de confianza, Ops Manager y el demonio de copia de seguridad no podrán obtener tokens y se producirá un error de protocolo de enlace TLS.
Limitaciones
Ops Manager expone la configuración OIDC para la base de datos de la aplicación Ops Manager únicamente a través de
conf-mms.properties. La interfaz de administración no incluye una interfaz de usuario para la configuración OIDC de la base de datos de la aplicación Ops Manager.La autenticación OIDC descrita en esta página se aplica únicamente a las conexiones que Ops Manager y Backup Daemon establecen con las bases de datos de respaldo. No se aplica a la autenticación de usuarios finales en Ops Manager.
Validación de versión
Ops Manager valida la versión de MongoDB de destino antes de aplicar una configuración OIDC. La validación difiere según el tipo de conexión:
Para un almacén de respaldo, la creación o actualización del almacén a través de la interfaz de administración o la API con una versión de MongoDB de destino anterior a 7.0.11 falla.
Para la base de datos de la aplicación Ops Manager, Ops Manager bloquea el inicio si OIDC está habilitado y la base de datos de la aplicación Ops Manager ejecuta una versión de MongoDB anterior a 7.0.11.
Requisitos de reinicio
Importante
Para cambiar la configuración OIDC de la base de datos de la aplicación Ops Manager, es necesario reiniciar Ops Manager. Dado que el demonio de copia de seguridad lee el mismo archivo conf-mms.properties al iniciarse, reinicie también el demonio de copia de seguridad.
Cambiar la configuración de OIDC para un almacén de respaldo, como el almacén de instantáneas, el almacén de oplog o el almacén de sincronización, también requiere reiniciar Ops Manager y el demonio de copia de seguridad. Esto coincide con el comportamiento actual al cambiar el nombre de usuario o la contraseña de un almacén de respaldo.
Respaldo y rollback
Si necesita revertir la autenticación OIDC para una base de datos de respaldo, utilice el procedimiento correspondiente.
Para la base de datos de la aplicación Ops Manager, establezca
mms.oidcEnabledenfalseenconf-mms.properties, restaure un mecanismo de autenticación que nosea OIDC en la configuración de conexión y reinicie Ops Manager y el demonio de copia de seguridad.Para un almacén de respaldo, desactive OIDC a través de la interfaz de administración o la API. Si utiliza la API, envíe
oidc: {enabled: false}con una configuración de autenticación que no seaOIDC para ese almacén y reinicie Ops Manager y el demonio de respaldo.