Para agentes de IA: hay un índice de documentación disponible en https://www.mongodb.com/es/docs/llms.txt — versiones en markdown de todas las páginas están disponibles agregando .md a cualquier ruta URL.
Docs Menu

Habilita la autenticación x.509 para tu proyecto de Ops Manager

Ops Manager te permite configurar los Mecanismos de Autenticación que todos los clientes, incluidos los Agentes de Ops Manager, utilizan para conectarse a tus implementaciones de MongoDB. Puedes habilitar varios mecanismos de autenticación para cada uno de tus proyectos, pero debes elegir solo un mecanismo para los Agentes.

MongoDB admite la autenticación de x.509 para clientes y nodos para su utilización con una conexión TLS/SSL segura. La autenticación x.509 permite a los usuarios y a otros nodos autenticarse en servidores mediante certificados en lugar de un nombre de usuario y una contraseña.

Importante

Una descripción completa de la seguridad de la capa de transporte (TLS), la infraestructura de clave pública, los certificadosX.509 y las autoridades de certificación excede el alcance de este tutorial. Este tutorial presupone conocimientos previos de TLS y acceso a certificados X.509 válidos.

Estos procedimientos describen cómo configurar y habilitar la autenticación x.509 cuando se utiliza Automatización. Si Ops Manager no gestiona tus agentes, debes configurarlos manualmente para que utilicen la autenticación x.509.

Nota

Para obtener más información, consulta Configura el MongoDB Agent para autenticación X.509.

Importante

El uso de la autenticación con certificado de cliente x.509 requiere TLS. Si Ops Manager administra una o más implementaciones existentes, TLS debe estar habilitado en cada proceso de la implementación de MongoDB antes de habilitar la autenticación x.509.

Nota

Si TLS ya está habilitado, puede omitir este procedimiento.

1
  1. Si aún no se muestra, se debe seleccionar la organización que contiene el proyecto deseado en el menú Organizations de la barra de navegación.

  2. Si aún no se muestra, se debe seleccionar el proyecto deseado en el menú Projects de la barra de navegación.

  3. Si aún no se muestra, haz clic en Deployment en la barra lateral.

  1. Haz clic en la vista Clusters.
2
3
4
  1. Haga clic en Add Option para agregar cada una de las siguientes opciones:

    Opción
    Requerido
    Valor

    Requerido

    Seleccione requireTLS.

    Requerido

    Proporcione la ruta absoluta al certificado del servidor.

    Requerido

    Proporcione la contraseña del archivo de clave PEM si lo cifró.

    IMPORTANTE: Si la clave privada cifrada para el .pem archivo de certificado está en formato PKCS #,8 debe utilizar operaciones de cifrado PBES. El agente de MongoDB no admite PKCS 2 #8 con otras operaciones de cifrado.

    Opcional

    Seleccione true si desea habilitar el modo FIPS.

  2. Después de añadir cada opción, hacer clic en Add.

  3. Cuando hayas agregado las opciones requeridas, haz clic en Save.

5
6
7

En caso contrario, haz clic en Cancel y podrás realizar cambios adicionales.

Nota

Este procedimiento es opcional. Permite a los miembros de un set de réplicas o clúster usar también certificados x.509 para autenticarse entre sí. Si no está configurado, los miembros de set de réplicas y clúster aún pueden autenticarse entre sí usando autenticación keyFile.

Advertencia

Este procedimiento es irreversible

Si activas la autenticación mediante certificado x.509 de nodo para cualquier implementación en un Proyecto, no puedes desactivar la autenticación mediante certificado x.509 para la implementación ni deshabilitar la autenticación de clientes x.509 a nivel de Proyecto.

Habilitar la autenticación de certificado de nodo x.509 para una implementación en un Proyecto no habilita ni requiere la autenticación de certificado de nodo x.509 para otras implementaciones en el Proyecto. Puedes habilitar opcionalmente que cada otra implementación en el Proyecto utilice la autenticación de certificado de nodo x.509.

Importante

Si configuró el PEM del agente de MongoDB y estableció security.clusterAuthMode: en x509, se mostrará una advertencia de que Client connecting with server's own TLS certificate en los archivos de registro de mongod, indicando que el cliente se está conectando con el propio certificado TLS del servidor.

Este es el comportamiento esperado, porque el MongoDB Agent se conecta a Ops Manager usando la configuración de autorización interna. No se necesita ninguna acción.

1
  1. Si aún no se muestra, se debe seleccionar la organización que contiene el proyecto deseado en el menú Organizations de la barra de navegación.

  2. Si aún no se muestra, se debe seleccionar el proyecto deseado en el menú Projects de la barra de navegación.

  3. Si aún no se muestra, haz clic en Deployment en la barra lateral.

  1. Haz clic en la vista Clusters.
2
3
4
  1. Haz clic en Add Option para añadir cada opción.

    Opción
    Valor

    clusterAuthMode

    Seleccione x509.

    clusterFile

    Proporcione la ruta al archivo de la clave PEM del nodo.

  2. Después de cada opción, haz clic en Add.

5
6
7

En caso contrario, haz clic en Cancel y podrás realizar cambios adicionales.

Una vez que haya configurado las opciones TLS para cada proceso implementado, puede proceder a habilitar la autenticación x.509 para su proyecto de Ops Manager.

1
  1. Si aún no se muestra, se debe seleccionar la organización que contiene el proyecto deseado en el menú Organizations de la barra de navegación.

  2. Si aún no se muestra, se debe seleccionar el proyecto deseado en el menú Projects de la barra de navegación.

  3. Si aún no se muestra, haz clic en Deployment en la barra lateral.

  1. Haz clic en la pestaña Security.

  2. Haz clic en la pestaña Settings.

  3. Realiza una de las siguientes acciones:

    • Si es la primera vez que configura los ajustes de TLS, autenticación o autorización para este proyecto, haga clic en Get Started.

    • Si ya ha configurado la autenticación TLS o los ajustes de autorización para este proyecto, haga clic en Edit.

2
Campo
Acción

Seguridad de capa de transporte de implementación de MongoDB (TLS)

Active este control deslizante para ON.

Ruta del archivo CA de TLS

El archivo de la Autoridad de Certificación TLS es un archivo de certificado en formato .pem que contiene la cadena de certificados raíz de la Autoridad de Certificación. El Agente de MongoDB utiliza este mismo archivo de Autoridad de Certificación para conectarse a todos los elementos de su implementación.

La clave privada cifrada para el .pem archivo de certificado debe estar en formato PKCS #. El agente de1 MongoDB no admite el formato PKCS8 #.

Escriba la ruta del archivo hasta el archivo de la Autoridad Certificadora TLS en cada host que ejecute un proceso de MongoDB:

  • Escriba la ruta del archivo en todos los hosts Linux en el primer cuadro.

  • Escriba la ruta del archivo en todos los hosts de Windows en la segunda casilla.

Esto habilita la opción net.tls.CAFile para los procesos de MongoDB en el proyecto.

Haz clic en Validate para probar que cada host en tu implementación tenga una autoridad certificadora TLS en las rutas que especificaste.

Ruta del archivo CA TLS del clúster

El archivo .pem que contiene la cadena de certificados raíz de la Autoridad de Certificación utilizada para validar el certificado presentado por un cliente que establece una conexión. Especifique el nombre del archivo .pem utilizando rutas relativas o absolutas. net.tls.clusterCAFile requiere que net.tls.CAFile esté configurado.

Si no especificas el net.tls.clusterCAFile, el clúster utiliza el archivo .pem especificado en la opción net.tls.CAFile.

net.tls.clusterCAFile permite utilizar Autoridades de Certificación separadas para verificar las porciones de cliente a servidor y de servidor a cliente del apretón de manos TLS.

Modo de certificado de cliente

Seleciona si las aplicaciones cliente o los agentes de MongoDB deben presentar un certificado TLS al conectarse a una implementación de MongoDB habilitada para TLS. Cada implementación de MongoDB verifica los certificados de estos hosts clientes cuando intentan conectarse. Si opta por exigir los certificados TLS del cliente, asegúrese de que sean válidos.

Los valores aceptados son:

Opcional

Cada cliente puede presentar un certificado TLS válido al conectarse a implementaciones de MongoDB. Los agentes de MongoDB podrían usar certificados TLS si no se configura mongod tlsMode a None.

Requerido

Cada implementación de MongoDB en este proyecto comienza con conexiones de red cifradas con TLS. Todos los Agentes deben usar TLS para conectarse a cualquier implementación de MongoDB.

3

En la sección MongoDB Deployment Authentication Mechanism, seleccione X.509 Client Certificate (MONGODB-X509).

Importante

Si no estás utilizando autorización LDAP, debes agregar usuarios a la base de datos $external en tu implementación de MongoDB. Para un ejemplo, consultar x.4509 Autenticación de certificados de cliente.

4

Importante

Puedes autenticar usuarios mediante certificados LDAP, Kerberos y X.509 sin necesidad de tener documentos de usuario locales en la base de datos $external, siempre que primero habilites la autorización LDAP. Cuando un usuario se autentica correctamente, MongoDB realiza una consulta al servidor LDAP para recuperar todos los grupos a los que pertenece ese usuario y los transforma en sus roles equivalentes de MongoDB.

Omite este paso si no deseas activar la autorizacion LDAP.

  1. Ingresa los valores para los siguientes campos:

    Configuración
    Valor

    LDAP Authorization

    Cambia a ON para habilitar la autorización LDAP.

    Authorization Query Template

    Especifica una plantilla para una URL de query LDAP para recuperar una lista de grupos LDAP para un usuario LDAP.

5

Puedes habilitar más de un mecanismo de autenticación para tu implementación de MongoDB, pero los agentes de Ops Manager solo pueden usar un mecanismo de autenticación. Selecciona X.509 Client Certificate (MONGODB-X509) para conectarte a tu implementación de MongoDB.

  1. Selecciona la opción X.509 Client Certificate (MONGODB-X509) de la sección Agent Auth Mechanism.

  2. Proporcione las credenciales para el agente MongoDB:

    Configuración
    Valor

    MongoDB Agent Username

    Introduce el nombre distinguido LDAPv3 derivado del archivo clave PEM del agente.

    MongoDB Agent Certificate File

    Proporcione la ruta y el nombre del archivo del archivo PEM Key del Agente en el servidor en la línea correspondiente al sistema operativo.

    MongoDB Agent Certificate Password

    Proporcione la contraseña para el archivo de clave PEM si se cifró.

6

Nota

Mientras guardas la configuración con una nueva contraseña, MongoDB intenta ambas contraseñas. Después de completar este procedimiento, puedes cambiar la contraseña en tu servidor LDAP. Después de rotar la contraseña en el lado del servidor LDAP, mueve el contenido del campo New Query Password al campo Query Password y deja vacío el campo New Query Password.

7
8

En caso contrario, haz clic en Cancel y podrás realizar cambios adicionales.

9

Después de activar la autorización LDAP, debe crear roles personalizados de MongoDB para cada Grupo LDAP que haya especificado para la autorización LDAP.

Califique esta página