Para agentes de IA: hay un índice de documentación disponible en https://www.mongodb.com/es/docs/llms.txt — versiones en markdown de todas las páginas están disponibles agregando .md a cualquier ruta URL.
Docs Menu

Autenticación de interfaz SQL

La interfaz SQL admite varios mecanismos de autenticación para conectarse a su implementación de MongoDB. Esta página incluye los métodos de autenticación compatibles, la compatibilidad de componentes y la disponibilidad de implementación para clústeres dedicados de Atlas, instancias de bases de datos federadas de Atlas e implementaciones autogestionadas de MongoDB Enterprise.

La siguiente tabla muestra qué mecanismos de autenticación son compatibles con cada componente de la Interfaz SQL:

Componente
SCRAM
X.509
LDAP
GSSAPI
AWS IAM
OIDC

Generador de esquemas SQL MongoDB

Sí

Sí

Sí

Sí

Sí

Sí

Controlador ODBC

Sí

Sí

Sí

Sí

Sí

Sí

Controlador JDBC

Sí

Sí

Sí

Sí

Sí

Sí

Power BI Desktop

Sí

Sí

Sí

Sí

Sí

Sí

Power BI Gateway

Sí

No

No

No

No

No

Tableau Desktop

Sí

Sí

Sí

Sí

Sí

Sí

Tableau Server

Sí

Sí

No

No

No

No

Tableau Cloud

Sí

No

No

No

No

No

Nota

No todas las herramientas de BI de terceros admiten estas opciones de autenticación, aunque sí las admiten los controladores de MongoDB. Pruebe las funciones que desea utilizar para confirmar que funcionan con su herramienta de BI específica.

La siguiente tabla muestra qué mecanismos de autenticación están disponibles para cada tipo de implementación de MongoDB:

Mecanismo de autenticación
Clúster dedicado
instancia federada de base de datos

SCRAM

Sí

Sí

Sí

X.509

Sí

Sí

Sí

LDAP

Sí

No

Sí

Kerberos (GSSAPI)

No

No

Sí

AWS IAM

Sí

Sí

No

OIDC

Sí

Sí

Sí

Importante

A partir de MongoDB 8.0, la autenticación y autorización LDAP están obsoletas. LDAP sigue disponible y funcionando sin cambios en MongoDB 8, pero se eliminará en una futura versión principal. Considere migrar a OIDC u otro mecanismo de autenticación compatible. Para obtener más información, consulte la sección sobre la obsolescencia de LDAP.

El controlador JDBC de MongoDB admite todos los mecanismos de autenticación compatibles con MongoDB. Para obtener más información, consulte Mecanismos de autenticación. Si lo configura, el controlador también admite conexiones TLS/SSL. Para obtener más información, consulte Configuración de TLS/SSL.

Las siguientes secciones describen las propiedades de conexión que configuran la autenticación X.509, Kerberos (GSSAPI) y OIDC para el controlador JDBC. Estas propiedades se aplican tanto a las implementaciones de Atlas como a las de MongoDB Enterprise autogestionadas.

El controlador JDBC de MongoDB admite la autenticación con certificado de cliente X.509. Las siguientes propiedades controlan cómo el controlador configura el certificado de cliente y la confianza en la CA:

Propiedad
Propósito

x509pempath

Ruta a un archivo PEM que contiene el certificado de cliente y la llave privada. Obligatorio para claves PKCS #1 y PKCS #8 sin cifrar o cifradas.

tlscafile

opcional. Ruta a un archivo PEM que contiene uno o más certificados X.509 de confianza. Cuando se configura, el driver solo acepta certificados firmados por estas CA.

password

Sirve para un propósito diferente según si establece x509pempath. Cuando establece x509pempath, password es la frase de contraseña del archivo PEM cifrado. Cuando no establece x509pempath, password puede contener contenido PEM sin procesar que consta de un certificado sin cifrar y una clave privada, o un objeto JSON con el formato {"pem": "...", "passphrase": "..."} para datos PEM cifrados.

Tenga en cuenta el siguiente comportamiento al configurar la autenticación X.509:

  • Si establece x509pempath, tendrá prioridad sobre cualquier contenido PEM en la propiedad password.

  • Si no establece tlscafile, el driver utiliza el almacén de confianza de JVM por defecto.

  • El contenido de PEM debe contener tanto el certificado de cliente como su llave privada correspondiente, ya sea que lo proporcione a través de x509pempath o en la propiedad password.

El controlador JDBC de MongoDB admite GSSAPI para la autenticación basada en Kerberos. Este mecanismo requiere que configure los ajustes de Kerberos y JAAS fuera del controlador. Las siguientes propiedades controlan cómo el controlador utiliza dicha configuración:

Propiedad
Descripción

jaasconfigpath

Ruta a un archivo de configuración de JAAS, como jaas.config. Si no establece esta propiedad, el driver utiliza la configuración por defecto de JAAS de la JVM.

gssapilogincontextname

Especifica el nombre del contexto de inicio de sesión definido en la configuración de JAAS.

gssapiserverauth

Cuando se establece en true, habilita la autenticación del servidor durante la negociación de SASL.

gssnativemode

Controla si el driver utiliza librerías GSSAPI nativas. Acepta true o false.

El controlador JDBC de MongoDB distingue entre flujos OIDC iniciados por humanos y flujos automatizados por máquinas en función de las propiedades del mecanismo de autenticación que usted configure:

  • Flujo humano: El comportamiento por defecto. Requiere la interacción del usuario a través de un inicio de sesión del navegador.

  • Flujo de máquina: Se utiliza en entornos automatizados como GCP Workload Identity, Azure Managed Identity y Kubernetes. Para habilitar el flujo de máquina, establece los parámetros ENVIRONMENT y TOKEN_RESOURCE.

Cuando configures la autenticación para la Interfaz SQL, considera las siguientes mejores prácticas de seguridad:

  • Utilice mecanismos de autenticación robustos: siempre que sea posible, dé preferencia a X.509, OIDC o Kerberos sobre la autenticación basada en contraseñas.

  • Habilitar el cifrado TLS: Siempre utilice TLS para proteger las credenciales y los datos en tránsito.

  • Siga el principio de mínimo privilegio: Conceda a los usuarios sólo los permisos mínimos requeridos para realizar sus tareas.

  • Almacenamiento seguro de credenciales: Nunca codifiques credenciales en cadenas de conexión. Utiliza variables de entorno, archivos de credenciales o sistemas de gestión segura de credenciales.

  • Rotación regular de credenciales: Implementa la rotación regular de contraseñas y certificados.

  • Supervisar los eventos de autenticación: habilitar el registro de auditoría para rastrear los intentos de autenticación y los fallos.