Para agentes de IA: hay un índice de documentación disponible en https://www.mongodb.com/es/docs/llms.txt — versiones en markdown de todas las páginas están disponibles agregando .md a cualquier ruta URL.
Docs Menu

Configurar MongoDB Agent para autenticación por OIDC

Puede configurar el Agente de MongoDB, incluyendo Automatización, Monitoreo y Copia de seguridad, para autenticarse en implementaciones de MongoDB mediante la Federación de identidades de carga de trabajo OIDC. Con OIDC, el agente utiliza tokens temporales de un proveedor de identidad(IdP) en lugar de credenciales de base de datos permanentes. El agente actualiza automáticamente estos tokens antes de que caduquen.

Este tutorial describe cómo:

  • Habilita la autenticación OIDC para tu implementación de MongoDB en Ops Manager.

  • Registre una configuración de IdP de OIDC.

  • Configure el agente de MongoDB para que utilice la conexión OIDC.

Después de configurar el MongoDB Agent para la Federación de cargas de trabajo, no se puede volver a la Autenticación local.

El agente de MongoDB actualiza automáticamente los tokens OIDC antes de que caduquen. La duración de los tokens depende de la configuración de su IdP y suele oscilar entre 5 y 60 minutos.

La configuración de OIDC se aplica a todas las funciones del agente: automatización, supervisión y copia de seguridad. No es necesario configurar cada función individualmente.

Antes de configurar el agente de MongoDB para la autenticación OIDC, habilite la federación de identidades de carga de trabajo OIDC para su implementación de MongoDB. Para obtener más información, consulte Configurar la federación de identidades de carga de trabajo con OAuth 2.0.

Para configurar la autenticación OIDC para el agente de MongoDB:

1

En Ops Manager, Go a tu proyecto. En la navegación izquierda, haga clic en Deployment, haga clic en Security y después seleccione la pestaña Settings.

Nota

Si no has configurado la seguridad para tu proyecto, aparece un banner que te invita a configurar el cifrado de red, la autenticación y la autorización. Haz clic en Get Started para acceder a la configuración.

2

En la sección MongoDB Deployment Authentication Mechanism, seleccione Federated Auth (OIDC).

3
  1. En la sección OIDC Connection and Authorization, haga clic en + OIDC IdP Configuration.

  2. En la ventana OIDC Protocol Settings, seleccione Workload Identity Federation.

  3. Introduzca los datos del IdP:

    Campo
    Descripción
    Configuration Name

    Prefijo que identifica esta configuración de IdP en Ops Manager.

    Issuer URI

    URI del IdP que emite tokens de acceso.

    Audience

    Debe coincidir con la declaración aud en el JWT que emite su IdP.

    Authorization Method

    Seleccione User ID o Group Membership, según la configuración de su IdP.

    Customize User Claim

    Reclamación que identifica al usuario. Por defecto, es sub.

  4. Haga clic en Save Configuration.

4
  1. En la sección MongoDB Agent Connections to Deployment, seleccione Workload Federation.

    Importante

    Después de implementar con Workload Federation, no puedes revertir el MongoDB Agent a la autenticación local.

  2. Introduzca los detalles de autenticación del agente:

    Campo
    Descripción
    OIDC IdP Configuration

    Configuración delIdP que utiliza el agente de MongoDB para autenticarse. Seleccione la configuración que creó en el paso anterior.

    User Identifier

    Valor de la reclamación principal del usuario. Ops Manager crea el usuario de MongoDB como [configuration name]/[user identifier].

    Authentication Method

    Método de autenticación para la conexión del agente con el proveedor de identidad (IdP). Seleccione Client Credentials para integraciones estándar con IdP como Okta, o Built-in para identidades de cargas de trabajo nativas de la nube en Azure o GCP.

    Client ID

    ID de cliente OAuth 2.0 asignado al agente. Requerido cuando se use Client Credentials.

    Client Secret

    Secreto de cliente OAuth 2.0 asignado al agente. Requerido cuando se use Client Credentials.

    Tip

    Si su IdP utiliza una identidad de carga de trabajo nativa de la nube como Azure o GCP, seleccione Built-in. No es necesario que proporcione Client ID ni Client Secret.

  3. Haga clic en Save Settings.

5
  1. En el modal Review Your Changes, revisa la diferencia de implementación. Confirma que la diferencia muestre Auth Mechanisms: MONGODB-OIDC y los detalles de la Federación de cargas de trabajo bajo Auth.

  2. Confirma la implementación.

Una vez que Ops Manager aplica los cambios, el agente de MongoDB recibe automáticamente la configuración actualizada y obtiene sus tokens OIDC iniciales del IdP. El agente pasa a la autenticación OIDC sin necesidad de reiniciarse.

Para rotar el secreto de cliente OIDC del agente sin reiniciar el agente de MongoDB:

1

En su proveedor de identidad (IdP), abra la aplicación OAuth/OIDC que utiliza para esta implementación y genere un nuevo secreto de cliente. Norevoque aún el secreto existente.

2
  1. En Ops Manager, Go a su proyecto. Haz clic en Deployment, Security, luego selecciona la pestaña Settings.

  2. En MongoDB Agent Connections to Deployment, selecciona Workload Federation.

  3. Ingrese el nuevo secreto en Client Secret, luego haga clic en Save Settings.

  4. Revise y confirme la implementación.

3
4