Overview
Puede configurar el MongoDB Agent, incluida la automatización, la supervisión y la copia de seguridad, para autenticarse en las implementaciones de MongoDB mediante la federación de identidades de carga de trabajo OIDC. Con OIDC, el agente utiliza tokens de corta duración de un proveedor de identidad (IdP) en lugar de credenciales de base de datos de larga duración. El agente actualiza automáticamente estos tokens antes de que expiren.
Este tutorial describe cómo:
Habilite la autenticación OIDC para su implementación de MongoDB en Ops Manager.
Registrar una configuración OIDC proveedor de identidad.
Configura el MongoDB Agent para que utilice la conexión OIDC.
Considerations
Método de autenticación irreversible
Después de configurar el MongoDB Agent para la Federación de cargas de trabajo, no se puede volver a la Autenticación local.
Actualización de token
El MongoDB Agent actualiza automáticamente los tokens OIDC antes de que caduquen. La vigencia de los tokens depende de la configuración del proveedor de identidad, y suele ser de entre 5 y 60 minutos.
Configuración compartida del agente
La configuración de OIDC se aplica a todas las funciones del agente: Automatización, supervisión y Copia de seguridad. No configura cada función individualmente.
Requisitos previos
Antes de configurar el MongoDB Agent para la autenticación OIDC, habilite la federación de identidades de carga de trabajo OIDC para su implementación de MongoDB. Para aprender más, consulte Configurar la federación de identidades de carga de trabajo con OAuth 2.0.
Procedimiento
Para configurar la autenticación OIDC para el MongoDB Agent:
Navegue a la configuración de seguridad.
En Ops Manager, Go a tu proyecto. En la navegación izquierda, haga clic en Deployment, haga clic en Security y después seleccione la pestaña Settings.
Nota
Si no has configurado la seguridad para tu proyecto, aparece un banner que te invita a configurar el cifrado de red, la autenticación y la autorización. Haz clic en Get Started para acceder a la configuración.
Agregue una configuración de proveedor de identidad de OIDC.
En la sección OIDC Connection and Authorization, haga clic en + OIDC IdP Configuration.
En la ventana OIDC Protocol Settings, seleccione Workload Identity Federation.
Introduce los detalles del proveedor de identidad:
CampoDescripciónConfiguration NamePrefijo que identifica esta configuración de proveedor de identidad en el Ops Manager.
Issuer URIURI del proveedor de identidad que emite tokens de acceso.
AudienceDebe coincidir con la reclamación
auden el JSON web token que emite su proveedor de identidad.Authorization MethodSeleccione User ID o Group Membership, según su configuración de proveedor de identidad.
Customize User ClaimReclamación que identifica al usuario. Por defecto, es
sub.Haga clic en Save Configuration.
Configura la conexión del agente a la implementación.
En la sección MongoDB Agent Connections to Deployment, seleccione Workload Federation.
Importante
Después de implementar con Workload Federation, no puedes revertir el MongoDB Agent a la autenticación local.
Introduzca los detalles de autenticación del agente:
CampoDescripciónOIDC IdP ConfigurationConfiguración de IdP que utiliza el MongoDB Agent para autenticarse. Selecciona la configuración que creaste en el paso anterior.
User IdentifierValor de la reclamación principal del usuario. Ops Manager crea el usuario de MongoDB como
[configuration name]/[user identifier].Authentication MethodMétodo de autenticación para la conexión proveedor de identidad del agente. Selecciona Client Credentials para integraciones estándar de proveedor de identidad, como Okta, o Built-in para identidades en la carga de trabajo nativas en la nube en Azure o GCP.
Client IDID de cliente OAuth 2.0 asignado al agente. Requerido cuando se use Client Credentials.
Client SecretSecreto de cliente OAuth 2.0 asignado al agente. Requerido cuando se use Client Credentials.
Tip
Si tu proveedor de identidad utiliza una identidad de carga de trabajo nativa en la nube como Azure o GCP, selecciona Built-in. No es necesario proporcionar un Client ID o Client Secret.
Haga clic en Save Settings.
Revise e implemente los cambios.
En el modal Review Your Changes, revisa la diferencia de implementación. Confirma que la diferencia muestre
Auth Mechanisms: MONGODB-OIDCy los detalles de la Federación de cargas de trabajo bajo Auth.Confirma la implementación.
Después de que el Ops Manager aplique los cambios, el MongoDB Agent recibe automáticamente la configuración actualizada y obtiene sus primeros tokens OIDC del IdP. El agente pasa a la autenticación OIDC sin necesidad de reiniciar.
Rotar las credenciales de agente sin tiempo de inactividad
Para rotar el secreto de cliente OIDC del agente sin reiniciar el MongoDB Agent:
Actualice el secreto en Ops Manager.
En Ops Manager, Go a su proyecto. Haz clic en Deployment, Security, luego selecciona la pestaña Settings.
En MongoDB Agent Connections to Deployment, selecciona Workload Federation.
Ingrese el nuevo secreto en Client Secret, luego haga clic en Save Settings.
Revise y confirme la implementación.