Para agentes de IA: hay un índice de documentación disponible en https://www.mongodb.com/es/docs/llms.txt — versiones en markdown de todas las páginas están disponibles agregando .md a cualquier ruta URL.
Docs Menu

Gestiona la autenticación LDAP para tu Proyecto en Ops Manager.

Nota

A partir de MongoDB 8.0, la autenticación y autorizaciónLDAP están obsoletas. Esta función seguirá disponible y continuará funcionando sin cambios durante toda la vida útil de MongoDB 8. LDAP se eliminará en una futura versión principal.

Para más detalles, consulta Obsolescencia de LDAP.

Ops Manager te permite configurar los Mecanismos de Autenticación que todos los clientes, incluidos los Agentes de Ops Manager, utilizan para conectarse a tus implementaciones de MongoDB. Puedes habilitar varios mecanismos de autenticación para cada uno de tus proyectos, pero debes elegir solo un mecanismo para los Agentes.

MongoDB Enterprise admite el proxy de solicitudes de autenticación a un servicio de Protocolo ligero de acceso a directorios (LDAP).

LDAP solo está disponible en las versiones Enterprise de MongoDB. Si tiene implementaciones existentes ejecutándose en una versión de la Community de MongoDB, debe actualizarlas a MongoDB Enterprise antes de poder habilitar LDAP para su proyecto de Ops Manager.

MongoDB Enterprise admite el enlace simple y SASL a servidores de Protocolo Ligero de Acceso a Directorios (LDAP) a través de saslauthd y librerías del sistema operativo:

  • MongoDB Enterprise para Linux puede vincularse a un servidor LDAP ya sea mediante saslauthd o a través de las bibliotecas del sistema operativo.

  • MongoDB Enterprise para Windows puede vincularse a un servidor LDAP a través de las librerías del sistema operativo.

Para aprender a configurar LDAP y SASL, consulte las secciones Autenticación de proxy LDAP y Autorización LDAP en el manual de MongoDB.

Este procedimiento describe cómo:

  • Configure y habilite la autenticación LDAP al usar Automation.

  • Cambie la contraseña de LDAP en Ops Manager, de modo que después pueda cambiar también la contraseña de LDAP en el servidor LDAP y empezar a usar la nueva contraseña sin problemas en Ops Manager.

    Si Ops Manager no gestiona la supervisión ni las copias de seguridad, deberá configurarlas manualmente para que utilicen LDAP. Para configurar LDAP, consulte Configurar el agente de MongoDB para LDAP.

1
  1. Si aún no se muestra, se debe seleccionar la organización que contiene el proyecto deseado en el menú Organizations de la barra de navegación.

  2. Si aún no se muestra, se debe seleccionar el proyecto deseado en el menú Projects de la barra de navegación.

  3. Si aún no se muestra, haz clic en Deployment en la barra lateral.

  1. Haz clic en la pestaña Security.

  2. Haz clic en la pestaña Settings.

  3. Realiza una de las siguientes acciones:

    • Si es la primera vez que configura los ajustes de TLS, autenticación o autorización para este proyecto, haga clic en Get Started.

    • Si ya ha configurado la autenticación TLS o los ajustes de autorización para este proyecto, haga clic en Edit.

2
Campo
Acción

Seguridad de capa de transporte de implementación de MongoDB (TLS)

Active este control deslizante para ON.

Ruta del archivo CA de TLS

El archivo de la Autoridad de Certificación TLS es un archivo de certificado en formato .pem que contiene la cadena de certificados raíz de la Autoridad de Certificación. El Agente de MongoDB utiliza este mismo archivo de Autoridad de Certificación para conectarse a todos los elementos de su implementación.

La clave privada cifrada para el .pem archivo de certificado debe estar en formato PKCS #. El agente de1 MongoDB no admite el formato PKCS8 #.

Escriba la ruta del archivo hasta el archivo de la Autoridad Certificadora TLS en cada host que ejecute un proceso de MongoDB:

  • Escriba la ruta del archivo en todos los hosts Linux en el primer cuadro.

  • Escriba la ruta del archivo en todos los hosts de Windows en la segunda casilla.

Esto habilita la opción net.tls.CAFile para los procesos de MongoDB en el proyecto.

Haz clic en Validate para probar que cada host en tu implementación tenga una autoridad certificadora TLS en las rutas que especificaste.

Ruta del archivo CA TLS del clúster

El archivo .pem que contiene la cadena de certificados raíz de la Autoridad de Certificación utilizada para validar el certificado presentado por un cliente que establece una conexión. Especifique el nombre del archivo .pem utilizando rutas relativas o absolutas. net.tls.clusterCAFile requiere que net.tls.CAFile esté configurado.

Si no especificas el net.tls.clusterCAFile, el clúster utiliza el archivo .pem especificado en la opción net.tls.CAFile.

net.tls.clusterCAFile permite utilizar Autoridades de Certificación separadas para verificar las porciones de cliente a servidor y de servidor a cliente del apretón de manos TLS.

Modo de certificado de cliente

Seleciona si las aplicaciones cliente o los agentes de MongoDB deben presentar un certificado TLS al conectarse a una implementación de MongoDB habilitada para TLS. Cada implementación de MongoDB verifica los certificados de estos hosts clientes cuando intentan conectarse. Si opta por exigir los certificados TLS del cliente, asegúrese de que sean válidos.

Los valores aceptados son:

Opcional

Cada cliente puede presentar un certificado TLS válido al conectarse a implementaciones de MongoDB. Los agentes de MongoDB podrían usar certificados TLS si no se configura mongod tlsMode a None.

Requerido

Cada implementación de MongoDB en este proyecto comienza con conexiones de red cifradas con TLS. Todos los Agentes deben usar TLS para conectarse a cualquier implementación de MongoDB.

Advertencia

Recomiende usar TLS (Seguridad de la capa de transporte)/SSL (Capa de sockets seguros) con LDAP (Protocolo ligero de acceso a directorios)

Por defecto, el tráficoLDAP se envía en texto plano. Esto significa que las credenciales (nombre de usuario y contraseña) quedan expuestas a amenazas de red básicas como el rastreo de paquetes y la repetición de paquetes. Utilice LDAPS (LDAP sobre TLS) para cifrar la autenticación. Muchos servicios de directorio modernos, como Active Directory, requieren conexiones cifradas.

3
  1. En la sección MongoDB Deployment Authentication Mechanism, seleccione LDAP.

  2. Seleccione el tipo apropiado de autenticación LDAP.

    Importante

    • Si utiliza autorizacion LDAP, debe seleccionar Native LDAP Authentication.

    • Si no estás usando la autorizacion LDAP, debes añadir usuarios a la base de datos $external en tu implementación de MongoDB. Para ver un ejemplo, consulta Autenticación LDAP.

4

Importante

Puedes autenticar a los usuarios usando LDAP, Kerberos o certificados X.509 sin requerir documentos de usuario locales en la base de datos $external, siempre que habilites primero la autorizacion LDAP. Cuando un usuario se autentica con éxito, MongoDB realiza una query al servidor LDAP para recuperar todos los grupos a los que ese usuario LDAP pertenece y transforma esos grupos en sus roles equivalentes en MongoDB.

Los procesos de MongoDB se reinician de forma escalonada cuando se aplican estos cambios.

Omitir este paso si seleccionó Saslauthd en el paso anterior.

Si ha seleccionado Native LDAP Authentication, complete los siguientes pasos:

  1. Proporciona los siguientes valores:

    Configuración
    Valor

    Server URL

    Especifica la hostname:port combinación de uno o más servidores LDAP.

    transportSecurity

    Selecciona TLS para cifrar tus consultas LDAP. Si no necesita cifrar las consultas LDAP, seleccione None.

    Tiempo de espera (ms)

    Especifica cuánto tiempo debe esperar una solicitud de autenticación antes de agotar el tiempo.

    Método de enlace

    Seleccione SASL o Simple.

    IMPORTANTE: Al elegir el método de vinculación Simple, selecciona TLS desde el Transport Security porque el método de vinculación Simple envía la contraseña en texto claro.

    Mecanismos SASL

    Especifica qué servicio de autenticación SASL utiliza MongoDB con el servidor LDAP.

    Usuario de consulta (LDAP nombre distinguido)

    Especifique el nombre distintivo de LDAP al que MongoDB se vincula al conectarse al servidor LDAP.

    Query Password (LDAP Bind nombre distinguido)

    Especifique la contraseña con la que MongoDB se conecta al conectarse a un servidor LDAP.

    Nueva contraseña de consulta (LDAP nombre distinguido)

    (Opcional). Utilice este campo si desea rotar la contraseña de LDAP. Especifique la nueva contraseña con la que MongoDB se conectará a un servidor LDAP. Al especificar una nueva contraseña en este campo, podrá rotar la contraseña de consulta sin problemas.

    Importante

    Después de rotar la contraseña en el lado del servidor LDAP, mover el contenido del campo New Query Password al campo Query Password y dejar el campo New Query Password vacío.

    Intervalo de invalidación de la caché de usuario LDAP (s)

    Establece cuánto tiempo espera MongoDB para vaciar la caché de usuarios de LDAP. Por defecto, son 30 segundos.

    Mapeo de usuario a nombre distinguido

    Especifica un arreglo de documentos JSON que proporcionen las transformaciones ordenadas que MongoDB realiza sobre los nombres de usuario autenticados de MongoDB. MongoDB entonces compara el nombre de usuario transformado con los DN de LDAP.

    Validate LDAP Server Config

    Selecciona ON para validar la configuración del servidor LDAP o OFF para omitir la validación.

    Si ON y la configuración no son válidos, la implementación de MongoDB no se iniciará.

  2. En la sección LDAP Authorization, introduce valores para los siguientes campos:

    Configuración
    Valor

    LDAP Authorization

    Cambia a ON para habilitar la autorización LDAP.

    Authorization Query Template

    Especifica una plantilla para una URL de query LDAP para recuperar una lista de grupos LDAP para un usuario LDAP.

    User to Distinguished Name Mapping

    Especifica un arreglo de documentos JSON que proporcionen las transformaciones ordenadas que MongoDB realiza sobre los nombres de usuario autenticados de MongoDB. MongoDB entonces compara el nombre de usuario transformado con los DN de LDAP.

5

Nota

Recordar

Ops Manager limita a los agentes a utilizar un único mecanismo por implementación.

  1. Selecciona la opción LDAP de la sección Agent Auth Mechanism.

  2. Proporcione las credenciales para el agente MongoDB:

    Configuración
    Valor

    MongoDB Agent Username

    Introduce el nombre de usuario LDAP.

    MongoDB Agent Password

    Ingresa la contraseña para el nombre de usuario LDAP del agente.

    MongoDB Agent LDAP nombre distinguido

    Si activó la autorizacion LDAP, introduzca el DN del grupo del que el usuario de MongoDB Agent es miembro.

6

Nota

Mientras guardas la configuración con una nueva contraseña, MongoDB intenta ambas contraseñas. Después de completar este procedimiento, puedes cambiar la contraseña en tu servidor LDAP. Después de rotar la contraseña en el lado del servidor LDAP, mueve el contenido del campo New Query Password al campo Query Password y deja vacío el campo New Query Password.

7
8

En caso contrario, haz clic en Cancel y podrás realizar cambios adicionales.

9

Después de activar la autorización LDAP, debe crear roles personalizados de MongoDB para cada Grupo LDAP que haya especificado para la autorización LDAP.

IMPORTANTE: Para restablecer la autenticación y la configuración de TLS de su proyecto, primero deje de gestionar las implementaciones de MongoDB que MongoDB Ops Manager gestiona en su proyecto.

Califique esta página