Una configuración de almacén de claves almacena los detalles de conexión y autenticación que MongoDB Ops Manager utiliza para leer las credenciales de HashiCorp Vault. Después de crear un almacén de claves, puede configurar un almacenamiento de3snapshot compatible con S para leer sus credenciales de Amazon Web Services de ese almacén de claves. Para obtener más información, consulte HashiCorp Vault para credenciales de almacenamiento de snapshot.
Requisitos previos
Antes de configurar una bóveda de claves, debe tener:
Una implementación de HashiCorp Vault accesible.
Políticas, roles y rutas secretas de Vault que otorgan a MongoDB Ops Manager acceso de solo lectura a las credenciales de Amazon Web Services.
Conectividad de red segura y confiable entre Ops Manager, el daemon de copias de seguridad y HashiCorp Vault.
El rol
Global Owneren MongoDB Ops Manager.
Procedimiento
Haz clic Add new configurationen.
Proporcione los detalles del almacén de claves.
Campo | Necesidad | Descripción |
|---|---|---|
proveedor de Key Vault | Requerido | Seleccione HashiCorp Vault. |
Dirección de la bóveda | Requerido | Introduzca la dirección de su servidor HashiCorp Vault, como |
Nombre del Key Vault | Requerido | Introduzca un identificador para esta configuración de almacén de claves. |
Método de autenticación | Requerido | Seleccione el método que MongoDB Ops Manager utiliza para autenticarse en HashiCorp Vault:
|
Vault Token | Condicional | Introduzca el token de Vault. MongoDB Ops Manager muestra este campo cuando se establece Authentication Method en Token. |
JSON web token llave privada | Condicional | Introduzca la llave privada RSA con formato PEMque firma el JSON web token. MongoDB Ops Manager muestra este campo cuando se establece Authentication Method en JSON Web Tokens (JWT). |
Reclamaciones de JSON web token | Condicional | Introduzca las reclamaciones |
Certificado de CA personalizado (opcional) | Opcional | Haga clic en Select Certificate para cargar un certificado de autoridad de certificación personalizado, en formato PEM, para la verificación de TLS. |
Haz clic Save configurationen.
MongoDB Ops Manager verifica que puede conectarse a HashiCorp Vault con los detalles que proporcione. Si la conexión falla, MongoDB Ops Manager muestra un error y no guarda la configuración.
Envíe una solicitud al punto de conexión de Key Vault.
Envíe una solicitud de POST al endpoint Create One Key Vault Configuration. Especifique los campos friendlyName, type, url y auth.
curl --user '{PUBLIC-KEY}:{PRIVATE-KEY}' --digest \ --header 'Accept: application/json' \ --header 'Content-Type: application/json' \ --include \ --request POST 'https://<OpsManagerHost>:<Port>/api/public/v1.0/admin/keyVault?pretty=true' \ --data '{ "friendlyName": "myVault", "type": "HASHI_CORP", "url": "https://localhost:8200/", "auth": { "mechanism": "TOKEN", "secret": "<vault-token>" } }'