Para agentes de IA: hay un índice de documentación disponible en https://www.mongodb.com/es/docs/llms.txt — versiones en markdown de todas las páginas están disponibles agregando .md a cualquier ruta URL.
Docs Menu

HashiCorp Vault para credenciales de almacenamiento de snapshot

Puede almacenar las credenciales de AWS para un almacenamiento de snapshot compatible con S3en la base de datos de la aplicación de MongoDB Ops Manager o en HashiCorp Vault. Cuando almacena credenciales en un almacén de claves, MongoDB Ops Manager las obtiene de HashiCorp Vault on-demand. La recuperación on-demand le ayuda a centralizar, rotar y auditar credenciales confidenciales.

MongoDB Ops Manager admite HashiCorp Vault y almacenamiento de credenciales locales. Usted elige qué método usar para cada almacenamiento de snapshot compatible con S3.

MongoDB Ops Manager admite dos ubicación de almacenamiento de credenciales para un almacenamiento de snapshot compatible con S3:

Ubicación de almacenamiento
Descripción

AppDB

MongoDB Ops Manager almacena la clave de acceso y la clave secreta de Amazon Web Services en la base de datos de la aplicación de MongoDB Ops Manager. AppDB es el método por defecto y no requiere HashiCorp Vault.

Key Vault

MongoDB Ops Manager lee la clave de acceso y la clave secreta de Amazon Web Services de HashiCorp Vault on-demand. MongoDB Ops Manager almacena solo la ruta a cada secreto, no el valor secreto.

Utilice un almacén de claves cuando sus requisitos de seguridad o auditoría exijan un administrador de secretos centralizado. Utilice AppDB cuando no utilice HashiCorp Vault.

Para usar HashiCorp Vault para credenciales de almacenamiento de snapshot compatibles con S3, debe completar dos tareas de configuración:

  1. Cree una configuración de almacén de claves que almacene los detalles de conexión y autenticación de su servidor HashiCorp Vault. Para obtener información sobre cómo hacerlo, consulte Configurar un almacén de claves para el almacenamiento de snapshot.

  2. Configure un almacenamiento de snapshot compatible con S3para usar el almacén de claves. Especifique el almacén de claves, la ruta a la clave de acceso de Amazon Web Services y la ruta a la clave secreta de Amazon Web Services. MongoDB Ops Manager lee las credenciales del almacén de claves y las pasa a Amazon Web Services S3. Para obtener más información, consulte Agregar un almacenamiento de snapshot compatible con S3.

MongoDB Ops Manager se autentica en HashiCorp Vault con un token o un JSON web token. MongoDB Ops Manager lee la clave de acceso y la clave secreta de Amazon Web Services de las rutas secretas que especifique para el almacenamiento de snapshot. Proporcione cada ruta en el formato <secret-path>/<key>.

Ops Manager lee la clave de acceso y la clave secreta de Amazon Web Services de HashiCorp Vault y las almacena en caché en la memoria. Ops Manager no almacena estas credenciales en la base de datos de la aplicación de Ops Manager.

Por defecto, MongoDB Ops Manager actualiza una credencial en caché cada cinco minutos. Para cambiar este intervalo, establezca la propiedad mms.keyVault.secret.cacheSoftTtlMs.

Si HashiCorp Vault no está disponible cuando Ops Manager actualiza una credencial en caché, Ops Manager sigue utilizando la última credencial conocida y registra el evento, por lo que las copias de seguridad existentes continúan. Si no existe ninguna credencial en caché y Ops Manager no puede acceder a HashiCorp Vault, la operación que necesita la credencial falla.

Importante

MongoDB Ops Manager no tiene una alerta específica para la disponibilidad de HashiCorp Vault. Si Vault deja de ser accesible y no quedan credenciales en caché, los errores de copia de seguridad resultantes activan las mismas alertas de copia de seguridad que se aplican a cualquier tarea de copia de seguridad fallida. Configure las alertas de copia de seguridad para recibirlas. Para obtener más información, consulte Configurar ajustes de alerta.

Cuando Ops Manager valida un almacenamiento de snapshot compatible con S3que utiliza un almacén de claves y S3 devuelve un error 401 o 403, Ops Manager actualiza las credenciales de HashiCorp Vault una vez y, a continuación, vuelve a intentarlo. Si el reintento también falla, Ops Manager devuelve un error y la validación falla.

MongoDB Ops Manager protege sus detalles de autenticación de HashiCorp Vault de la siguiente manera:

  • MongoDB Ops Manager cifra el secreto de autenticación de Vault en reposo con el archivo gen.key, el mismo método que MongoDB Ops Manager utiliza para otras integraciones.

  • Ops Manager redacta el secreto de autenticación de Vault y cualquier certificado personalizado en las respuestas de la API y en la consola de Ops Manager. Ops Manager devuelve [REDACTED] en lugar del valor almacenado.

Para utilizar HashiCorp Vault para credenciales de almacenamiento de snapshot compatibles con S3, necesita:

  • Una implementación de HashiCorp Vault accesible.

  • Políticas, roles y rutas secretas de Vault que otorgan a MongoDB Ops Manager acceso de solo lectura a las credenciales de Amazon Web Services.

  • Conectividad de red segura y confiable entre Ops Manager, el daemon de copias de seguridad y HashiCorp Vault.

Para cambiar un almacenamiento de snapshot compatible con S3existente de credenciales locales a HashiCorp Vault:

  1. Cree una configuración de almacén de claves, como se describe en Configurar un almacén de claves para almacenamiento de snapshot.

  2. Edite el almacenamiento de snapshot compatible con S3y establezca su ubicación de almacenamiento de credenciales en el almacén de claves, como se describe en Editar un almacenamiento de snapshot compatible con S3existente.