Ops Manager te permite configurar los Mecanismos de Autenticación que todos los clientes, incluidos los Agentes de Ops Manager, utilizan para conectarse a tus implementaciones de MongoDB. Puedes habilitar varios mecanismos de autenticación para cada uno de tus proyectos, pero debes elegir solo un mecanismo para los Agentes.
MongoDB admite la autenticación mediante certificados X.509 para su uso con una conexión TLS segura. La509 autenticación de cliente X. permite que los clientes se autentiquen en los servidores mediante certificados en lugar de con un nombre de usuario y una contraseña.
Nota
Con la automatización, Ops Manager gestiona por ti la autenticación del MongoDB Agent. Para obtener más información sobre la autenticación, consulte Activar la autenticación x.509 para su Proyecto de Ops Manager.
Considerations
Una descripción completa de la seguridad de la capa de transporte (TLS), la infraestructura de clave pública, los certificadosX.509 y las autoridades de certificación excede el alcance de este tutorial. Este tutorial presupone conocimientos previos de TLS y acceso a certificados X.509 válidos.
Requisitos previos
Para habilitar la autenticación X.509 para Ops Manager, debe obtener certificados TLS válidos generados y firmados por una única autoridad de certificación (CA). Para obtener más información sobre los requisitos del certificado, consulte el apartado «Certificado de cliente x.509» en el manual de MongoDB.
X.509 La autenticación mediante certificado de cliente requiere que habilites y configures TLS para la implementación.
Procedimientos
Este tutorial presupone que ya ha configurado su implementación de MongoDB para usar la autenticación con certificados X.509 y TLS. Si no lo ha hecho, consulte los tutoriales «Usar certificados X.509 para autenticar clientes» y «Configurar mongod y mongos para TLS».
Cree un usuario de MongoDB desde X.509 subject
Seleccione su tipo de implementación para ver los pasos adecuados.
Editar el archivo de configuración de MongoDB Agent
Para utilizar la autenticación X.509, debe configurar el agente de MongoDB para TLS:
Especifique la ruta absoluta del archivo a su certificado CA confiable en el archivo de configuración del MongoDB Agent.
Si habilitaste TLS para tu implementación de Ops Manager, entonces debes configurar el MongoDB Agent para usar TLS. Para configurar MongoDB Agent para utilizar TLS, debes tener el certificado de la autoridad certificadora de confianza que firmó el certificado de la instancia de MongoDB.
En el directorio de instalación del MongoDB Agent, edite el archivo de configuración para establecer el campo httpsCAFile en la ruta de un archivo que contenga uno o más certificados en formato PEM.
La ubicación del archivo de configuración de MongoDB Agent es C:\MMSData\Automation\automation-agent.config.
Nota
El archivo de configuración del MongoDB Agent se llama automation-agent.config como una forma de facilitar las actualizaciones para quienes utilizan agentes antiguos.
La ubicación del archivo de configuración de MongoDB Agent es /etc/mongodb-mms/automation-agent.config.
Nota
El archivo de configuración del MongoDB Agent se llama automation-agent.config como una forma de facilitar las actualizaciones para quienes utilizan agentes antiguos.
La ubicación del archivo de configuración de MongoDB Agent es /etc/mongodb-mms/automation-agent.config.
Nota
El archivo de configuración del MongoDB Agent se llama automation-agent.config como una forma de facilitar las actualizaciones para quienes utilizan agentes antiguos.
La ubicación del archivo de configuración de MongoDB Agent es /path/to/install/local.config.
Ejemplo
Utiliza el siguiente comando para conectar a través de mongosh:
mongosh --tls --tlsCAFile /etc/ssl/ca.pem example.net:27017
Luego, modifica el archivo de configuración y establece el siguiente par clave/valor:
httpsCAFile=/etc/ssl/ca.pem
Guarda el archivo de configuración.
Para obtener más información sobre estos ajustes, consulta Ajustes de TLS en el Ops Manager.
Configurar MongoDB Agent para usar TLS ofrece más detalles sobre cómo configurar el MongoDB Agent para TLS.
Después de configurar el MongoDB Agent, configure el mecanismo de autenticación X.509 en la interfaz de Ops Manager, tal como se describe en Habilite la autenticación x.509 para su Proyecto de Ops Manager.