Overview
MongoDB Search y la búsqueda vectorial utilizan dos canales de comunicación internos entre mongot y mongod:
Sincronizar conexiones de origen (
mongot→mongod/mongos):mongotlee datos y metadatos del set de réplicas para compilar y mantener índices de búsqueda. Puede configurar TLS para esta conexión en la secciónsyncSourcedel archivo de configuraciónmongot.Conexiones del servidor de query (
mongod→mongot):mongodreenvía las query de MongoDB Search y búsqueda vectorial y los comandos de gestión de índices amongota través de gRPC. Configure TLS para esta conexión en la secciónserver.grpc.tlsdel archivo de configuraciónmongot.
Configurar TLS para conexiones de origen de sincronizar
mongot se conecta al set de réplicas como cliente de MongoDB para sincronizar datos para la indexación. Para cifrar esta conexión, configure el bloque scramAuth.tls en la sección syncSource.replicaSet de su archivo de configuración mongot.
syncSource: replicaset: hostAndPort: "localhost:27017" #Replace with the mongod host and port. scramAuth: username: "mongot" passwordFile: "/etc/mongot/secrets/passwordFile" tls: enabled: true tlsCertificateKeyFile: "/path/to/mongot-client.pem" tlsCertificateKeyFilePasswordFile: "etc" caFile: "/path/to/ca.pem"
Si no especifica caFile en la configuración scramAuth.tls, mongot utiliza el almacén de claves del sistema para verificar el certificado del servidor. Especifique un archivo de CA para controlar los certificados en los que confía mongot.
Si mongot se conecta a un clúster particionado a través de un enrutador mongos, también debe establecer syncSource.router.scramAuth.tls en true.
Configure TLS para el servidor de query
mongod se conecta a mongot a través de gRPC para enviar queries de MongoDB Search y Vector Search. Para cifrar esta conexión, configure server.grpc.tls en su archivo de configuración mongot.
El servidor de query admite los siguientes modos TLS:
Modo | Descripción |
|---|---|
| Deshabilitar TLS. |
| Habilitar TLS. |
| Habilite TLS mutuo. Tanto |
Habilite TLS en el query servidor
Para habilitar TLS en el Query Server, establezca server.grpc.tls.mode en "TLS" y especifique la ruta al certificado mongot y al archivo PEM de la llave privada:
server: grpc: address: "<host>:<port>" tls: mode: "TLS" certificateKeyFile: "/etc/mongot-tls/mongot-combined.pem"
Habilitar mTLS en el servidor de query
Para habilitar TLS mutuo en el servidor de query, establezca server.grpc.tls.mode en "mTLS". Especifique el archivo de clave de certificado y el archivo de CA para que mongot pueda autenticarse en mongod:
server: grpc: address: "<host>:<port>" tls: mode: "mTLS" certificateKeyFile: "/etc/mongot-tls/mongot-combined.pem" caFile: "/etc/mongot-tls/ca.pem"