Overview
Puede configurar el Agente de MongoDB, incluyendo Automatización, Monitoreo y Copia de seguridad, para autenticarse en implementaciones de MongoDB mediante la Federación de identidades de carga de trabajo OIDC. Con OIDC, el agente utiliza tokens temporales de un proveedor de identidad(IdP) en lugar de credenciales de base de datos permanentes. El agente actualiza automáticamente estos tokens antes de que caduquen.
Este tutorial describe cómo:
Habilita la autenticación OIDC para tu implementación de MongoDB en Ops Manager.
Registre una configuración de IdP de OIDC.
Configure el agente de MongoDB para que utilice la conexión OIDC.
Considerations
Método de autenticación irreversible
Después de configurar el MongoDB Agent para la Federación de cargas de trabajo, no se puede volver a la Autenticación local.
Actualización de token
El agente de MongoDB actualiza automáticamente los tokens OIDC antes de que caduquen. La duración de los tokens depende de la configuración de su IdP y suele oscilar entre 5 y 60 minutos.
Configuración compartida del agente
La configuración de OIDC se aplica a todas las funciones del agente: automatización, supervisión y copia de seguridad. No es necesario configurar cada función individualmente.
Requisitos previos
Antes de configurar el agente de MongoDB para la autenticación OIDC, habilite la federación de identidades de carga de trabajo OIDC para su implementación de MongoDB. Para obtener más información, consulte Configurar la federación de identidades de carga de trabajo con OAuth 2.0.
Procedimiento
Para configurar la autenticación OIDC para el agente de MongoDB:
Navegue a la configuración de seguridad.
En Ops Manager, Go a tu proyecto. En la navegación izquierda, haga clic en Deployment, haga clic en Security y después seleccione la pestaña Settings.
Nota
Si no has configurado la seguridad para tu proyecto, aparece un banner que te invita a configurar el cifrado de red, la autenticación y la autorización. Haz clic en Get Started para acceder a la configuración.
Habilitar la autenticación OIDC.
En la sección MongoDB Deployment Authentication Mechanism, seleccione Federated Auth (OIDC).
Agregue una configuración de proveedor de identidad OIDC.
En la sección OIDC Connection and Authorization, haga clic en + OIDC IdP Configuration.
En la ventana OIDC Protocol Settings, seleccione Workload Identity Federation.
Introduzca los datos del IdP:
CampoDescripciónConfiguration NamePrefijo que identifica esta configuración de IdP en Ops Manager.
Issuer URIURI del IdP que emite tokens de acceso.
AudienceDebe coincidir con la declaración
auden el JWT que emite su IdP.Authorization MethodSeleccione User ID o Group Membership, según la configuración de su IdP.
Customize User ClaimReclamación que identifica al usuario. Por defecto, es
sub.Haga clic en Save Configuration.
Configura la conexión del agente a la implementación.
En la sección MongoDB Agent Connections to Deployment, seleccione Workload Federation.
Importante
Después de implementar con Workload Federation, no puedes revertir el MongoDB Agent a la autenticación local.
Introduzca los detalles de autenticación del agente:
CampoDescripciónOIDC IdP ConfigurationConfiguración delIdP que utiliza el agente de MongoDB para autenticarse. Seleccione la configuración que creó en el paso anterior.
User IdentifierValor de la reclamación principal del usuario. Ops Manager crea el usuario de MongoDB como
[configuration name]/[user identifier].Authentication MethodMétodo de autenticación para la conexión del agente con el proveedor de identidad (IdP). Seleccione Client Credentials para integraciones estándar con IdP como Okta, o Built-in para identidades de cargas de trabajo nativas de la nube en Azure o GCP.
Client IDID de cliente OAuth 2.0 asignado al agente. Requerido cuando se use Client Credentials.
Client SecretSecreto de cliente OAuth 2.0 asignado al agente. Requerido cuando se use Client Credentials.
Tip
Si su IdP utiliza una identidad de carga de trabajo nativa de la nube como Azure o GCP, seleccione Built-in. No es necesario que proporcione Client ID ni Client Secret.
Haga clic en Save Settings.
Revise e implemente los cambios.
En el modal Review Your Changes, revisa la diferencia de implementación. Confirma que la diferencia muestre
Auth Mechanisms: MONGODB-OIDCy los detalles de la Federación de cargas de trabajo bajo Auth.Confirma la implementación.
Una vez que Ops Manager aplica los cambios, el agente de MongoDB recibe automáticamente la configuración actualizada y obtiene sus tokens OIDC iniciales del IdP. El agente pasa a la autenticación OIDC sin necesidad de reiniciarse.
Rotar las credenciales de agente sin tiempo de inactividad
Para rotar el secreto de cliente OIDC del agente sin reiniciar el agente de MongoDB:
Actualice el secreto en Ops Manager.
En Ops Manager, Go a su proyecto. Haz clic en Deployment, Security, luego selecciona la pestaña Settings.
En MongoDB Agent Connections to Deployment, selecciona Workload Federation.
Ingrese el nuevo secreto en Client Secret, luego haga clic en Save Settings.
Revise y confirme la implementación.