Para agentes de IA: hay un índice de documentación disponible en https://www.mongodb.com/es/docs/llms.txt — versiones en markdown de todas las páginas están disponibles agregando .md a cualquier ruta URL.
Docs Menu

Autenticación OIDC para bases de datos de respaldo

MongoDB Ops Manager y el daemon de copias de seguridad pueden autenticarse en todas las bases de datos de respaldo compatibles mediante OIDC. Esto incluye la base de datos de la aplicación de MongoDB Ops Manager, el almacenamiento de snapshot, el almacenamiento de oplog y el almacén de sincronización, incluidas las bases de datos de metadatos para los almacenamientos de snapshot y oplog respaldados por S3. La autenticación OIDC está disponible además de los mecanismos de autenticación existentes que admite MongoDB Ops Manager. La habilitación de OIDC para una base de datos de respaldo no deshabilita ni reemplaza ningún otro mecanismo de autenticación que ya haya configurado.

Esta página describe los modos de autenticación OIDC que Ops Manager admite para las bases de datos de respaldo, los requisitos previos para habilitar OIDC y las limitaciones de esta funcionalidad. La autenticación OIDC cubierta en esta página se aplica solo a las conexiones que Ops Manager y el daemon de copias de seguridad realizan a las bases de datos de respaldo. No cubre la autenticación de usuario final en Ops Manager.

MongoDB Ops Manager admite dos modos de autenticación OIDC para bases de datos de respaldo.

Modo
Descripción

Función de retorno personalizado

Utilice el flujo de credenciales de cliente para solicitar tokens de acceso de cualquier proveedor de identidadcompatible con OIDC, como Keycloak, Okta o Azure. Este modo requiere un ID de cliente y un secreto de cliente.

Autenticación de entorno incorporada

Utilice una identidad de carga de trabajo proporcionada por el entorno de implementación para Azure, GCP o Kubernetes. El driver de MongoDB obtiene un token de identidad de carga de trabajo del entorno automáticamente, y este modo no requiere un secreto de cliente.

Antes de habilitar la autenticación OIDC para una base de datos de respaldo, confirme los siguientes requisitos previos.

  • La base de datos de respaldo debe ejecutar MongoDB 7.0.11 o posterior.

  • MongoDB debe configurarse para permitir el mecanismo de autenticación MONGODB-OIDC y para definir oidcIdentityProviders para el proveedor de identidad que pretende utilizar.

  • Para el modo de función de retorno personalizada, necesita un cliente de proveedor de identidad con el flujo de credenciales de cliente habilitado, y los puntos de conexión de token y JWKS del proveedor de identidad deben ser accesibles a través de HTTPS.

  • Para la autenticación de entorno integrada, el entorno de implementación ya debe proporcionar una identidad de carga de trabajo válida para Azure, GCP o Kubernetes.

  • El host del servidor de MongoDB Ops Manager y el host del daemon de copias de seguridad deben confiar en el certificado TLS del proveedor de identidad en la JVM o en el almacén de confianza del sistema operativo. Si el punto de conexión del proveedor de identidad utiliza una autoridad de certificación privada o un certificado autofirmado, y ese certificado no es de confianza, MongoDB Ops Manager y el daemon de copias de seguridad no podrán adquirir tokens con un error de protocolo de enlace TLS.

  • Ops Manager expone la configuración de OIDC para la base de datos de la aplicación de Ops Manager solo a través de conf-mms.properties. La interfaz de administración no incluye una interfaz de usuario para la configuración de OIDC de la base de datos de la aplicación de Ops Manager.

  • La autenticación OIDC descrita en esta página solo se aplica a las conexiones que MongoDB Ops Manager y el demonio de copias de seguridad realizan a las bases de datos de respaldo. No se aplica a la autenticación de usuario final en MongoDB Ops Manager.

Ops Manager valida la versión de MongoDB de destino antes de aplicar una configuración OIDC. La validación difiere según el tipo de conexión:

  • Para un almacén de respaldo, la creación o actualización del almacén a través de la interfaz de administración o la API con una versión de MongoDB de destino anterior a 7.0.11 falla.

  • Para la base de datos de la aplicación de Ops Manager, Ops Manager bloquea el inicio si OIDC está habilitado y la base de datos de la aplicación de Ops Manager ejecuta una versión de MongoDB anterior a 7.0.11.

Importante

Cambiar la configuración de OIDC de la base de datos de la aplicación de Ops Manager requiere reiniciar Ops Manager. Dado que el demonio de copias de seguridad lee el mismo archivo conf-mms.properties al inicio, reinicie también el demonio de copias de seguridad.

Cambiar la configuración de OIDC para un almacén de respaldo, como el almacenamiento de snapshot, el almacén de oplog o el almacén de sincronización, también requiere reiniciar Ops Manager y el daemon de copias de seguridad. Esto coincide con el comportamiento existente cuando se cambia el nombre de usuario o la contraseña de un almacén de respaldo.

Si necesita revertir la autenticación OIDC para una base de datos de respaldo, utilice el procedimiento aplicable.

  • Para la base de datos de la aplicación de Ops Manager, establezca mms.oidcEnabled en false en conf-mms.properties, restaure un mecanismo de autenticación que no seaOIDC en la configuración de la conexión y reinicie Ops Manager y el daemon de copias de seguridad.

  • Para un almacén de respaldo, deshabilite OIDC a través de la interfaz de administración o la API. Si utiliza la API, envíe oidc: {enabled: false} con una configuración de autenticación que no seaOIDC para ese almacén y reinicie Ops Manager y el demonio de copias de seguridad.