Se puede configurar Ops Manager para cifrar las conexiones de todos los agentes de MongoDB a Ops Manager, de los clientes del sitio web a la aplicación Ops Manager y de los clientes API al REST API.
Para cifrar las conexiones, puedes:
Configura un proxy HTTPS delante de Ops Manager, o
Ejecute la aplicación Ops Manager a través de HTTPS, como se describe en esta página.
El siguiente procedimiento configura Ops Manager con un archivo .pem que contiene el certificado TLS del host de Ops Manager.
El MongoDB Agent utiliza HTTPS después de completar correctamente el procedimiento.
Tip
Para aprender más sobre los archivos .pem, consulta la sección de archivos .pem en el manual de MongoDB.
Requisitos previos
Actualiza a o instala el MongoDB Agent.
Agrega cualquier configuración personalizadarelacionada con TLS a la configuración de tu MongoDB Agent.
Configuración de la aplicación de Ops Manager para TLS
Sube el archivo del certificado a cada host de Ops Manager.
Sube tu archivo
.pema cada host de Ops Manager aplicación. Este certificado debe ser cargado en cada host de Ops Manager para que puedan aceptar conexiones TLS.Cambia el propietario del archivo
.pemal usuario y grupo que posee el proceso de Ops Manager.Cambia los permisos del archivo
.pempara que sólo el propietario pueda leer y escribir el archivo.
Activa TLS para la aplicación Ops Manager.
Haga clic en Admin en la aplicación Ops Manager para ver la interfaz Admin.
Haz clic en la pestaña General
Haga clic en Ops Manager Config.
Haga clic en Web Server & Email.
Establezca las siguientes opciones bajo el encabezado Web Server:
OpciónAcciónProporcione la URL completa de la aplicación Ops Manager, incluyendo el puerto
8443para el acceso HTTPS.Por ejemplo:
https://opsmanager.example.com:8443 Escribe la ruta absoluta del sistema de archivos donde se encuentra el archivo
.pemen todos los hosts de Ops Manager en este cuadro.Si cifraste el HTTPS PEM Key archivo, escribe la contraseña necesaria para descifrarlo en este cuadro.
Seleccione si las aplicaciones cliente o los agentes de MongoDB deben presentar un certificado TLS al conectarse a un Ops Manager habilitado para TLS. El Gestor de Operaciones verifica los certificados de estos hosts clientes cuando intentan conectarse. Si decide requerir los certificados TLS del cliente, asegúrese de que sean válidos.
Los valores aceptados son:
None
Required for Agents Only
Required for All Requests
Haga clic en Save.
(Opcional) Cambia la versión mÃnima de TLS.
En Ops Manager Server 4.4.13 y versiones posteriores, la aplicación Ops Manager requiere que sus clientes utilicen la versión TLS 1.2 de forma predeterminada.
Para cambiar la versión mÃnima de TLS:
Haga clic en Admin en la aplicación Ops Manager para ver la interfaz
Admin.Haz clic en la pestaña General
Haga clic en Ops Manager Config.
Haga clic en Custom.
Configure la versión mÃnima de TLS.
Introduce
mms.minimumTLSVersionen el cuadro Key.Introduzca una versión mÃnima de TLS en la casilla Value.
Se aceptan los siguientes valores:
TLSv1TLSv1.1TLSv1.2
Haga clic en Save.
(Opcional) Especifique qué TLS conjuntos de cifrado desea excluir.
Para excluir conjuntos de cifrado de TLS especÃficos de las conexiones TLS con la aplicación de Ops Manager.
Haga clic en Admin en la aplicación Ops Manager para ver la interfaz
Admin.Haz clic en la pestaña General
Haga clic en Ops Manager Config.
Haga clic en Custom.
Introduce
mms.disableCiphersen el cuadro Key.Introduce una lista separada por comas de suites de cifrado para desactivar en el cuadro Value.
Importante
Los nombres de los conjuntos de cifrado utilizados en Ops Manager deben seguir las convenciones de nomenclatura RFC. No utilice la convención de nomenclatura de 5246 OpenSSL.
Por ejemplo, utiliza
TLS_RSA_WITH_NULL_SHA256, noNULL-SHA256.Haga clic en Save.
Reinicie cada host de Ops Manager para habilitar TLS.
Reinicia la aplicación de Ops Manager de acuerdo a las instrucciones para Iniciar y detener la aplicación de Ops Manager.
Configura los Agentes de MongoDB para usar TLS
En cada host de MongoDB en tu clúster:
Abre el MongoDB Agent archivo de configuración en su editor de texto preferido.
La ubicación del archivo de configuración del MongoDB Agent depende de tu plataforma:
/path/to/install/local.config
/etc/mongodb-mms/automation-agent.config
/etc/mongodb-mms/automation-agent.config
/path/to/install/local.config
Cambie la configuración de mmsBaseUrl y TLS.
Configura o agrega las siguientes propiedades donde sea necesario:
Opción | Necesidad | Acción |
|---|---|---|
Requerido | Establezca este valor para que coincida con la URL que ingresó en el cuadro URL to Access Ops Manager. IMPORTANTE: Asegúrate de actualizar tanto esta propiedad como el cuadro URL to Access Ops Manager. Ambos valores deben coincidir. Si la supervisión y la copia de seguridad están habilitados para el MongoDB Agent, utilizan el URL to Access Ops
Manager configurado en el servidor de Ops Manager, a menos que el ajuste personalizado de supervisión | |
Condicional | Establezca este valor en
Si estableces este valor a | |
Condicional | Si utilizas tus propios archivos de Autoridad Certificadora autofirmada IMPORTANTE: Este archivo de Autoridad de Certificación debe estar en la misma ubicación en cada host de MongoDB en el mismo clúster o set de réplicas. Cualquier host de MongoDB que no tenga el archivo en la misma ubicación de archivo que los demás puede quedar inaccesible. Agregue la Autoridad de Certificación para el certificado
Para aprender a descargar certificados TLS de otro sitio web, consulta la entrada del Cookbook de OpenSSL. | |
Condicional | Si configuras Client Certificate Mode en Ops Manager como | |
Condicional | Si has cifrado el archivo |
Desactive TLS para un set de réplicas
Para deshabilitar TLS para un conjunto de réplicas con Ops Manager, realiza los siguientes pasos: