La interfaz SQL admite varios mecanismos de autenticación para conectarse a su implementación de MongoDB. Esta página incluye los métodos de autenticación compatibles, la compatibilidad de componentes y la disponibilidad de implementación para clústeres dedicados de Atlas, instancias de bases de datos federadas de Atlas e implementaciones autogestionadas de MongoDB Enterprise.
Matriz de soporte de autenticación
La siguiente tabla muestra qué mecanismos de autenticación son compatibles con cada componente de la Interfaz SQL:
Componente | SCRAM | X.509 | LDAP | GSSAPI | AWS IAM | OIDC |
|---|---|---|---|---|---|---|
Generador de esquemas SQL MongoDB | Sí | Sí | Sí | Sí | Sí | Sí |
Controlador ODBC | Sí | Sí | Sí | Sí | Sí | Sí |
Controlador JDBC | Sí | Sí | Sí | Sí | Sí | Sí |
Power BI Desktop | Sí | Sí | Sí | Sí | Sí | Sí |
Power BI Gateway | Sí | No | No | No | No | No |
Tableau Desktop | Sí | Sí | Sí | Sí | Sí | Sí |
Tableau Server | Sí | Sí | No | No | No | No |
Tableau Cloud | Sí | No | No | No | No | No |
Nota
No todas las herramientas de BI de terceros admiten estas opciones de autenticación, aunque sí las admiten los controladores de MongoDB. Pruebe las funciones que desea utilizar para confirmar que funcionan con su herramienta de BI específica.
Matriz de compatibilidad de implementación
La siguiente tabla muestra qué mecanismos de autenticación están disponibles para cada tipo de implementación de MongoDB:
Mecanismo de autenticación | Clúster dedicado | instancia federada de base de datos | |
|---|---|---|---|
SCRAM | Sí | Sí | Sí |
X.509 | Sí | Sí | Sí |
LDAP | Sí | No | Sí |
Kerberos (GSSAPI) | No | No | Sí |
AWS IAM | Sí | Sí | No |
OIDC | Sí | Sí | Sí |
Importante
A partir de MongoDB 8.0, la autenticación y autorización LDAP están obsoletas. LDAP sigue disponible y funcionando sin cambios en MongoDB 8, pero se eliminará en una futura versión principal. Considere migrar a OIDC u otro mecanismo de autenticación compatible. Para obtener más información, consulte la sección sobre la obsolescencia de LDAP.
Configuración del driver JDBC
El controlador JDBC de MongoDB admite todos los mecanismos de autenticación compatibles con MongoDB. Para obtener más información, consulte Mecanismos de autenticación. Si lo configura, el controlador también admite conexiones TLS/SSL. Para obtener más información, consulte Configuración de TLS/SSL.
Las siguientes secciones describen las propiedades de conexión que configuran la autenticación X.509, Kerberos (GSSAPI) y OIDC para el controlador JDBC. Estas propiedades se aplican tanto a las implementaciones de Atlas como a las de MongoDB Enterprise autogestionadas.
Autenticación X.509
El controlador JDBC de MongoDB admite la autenticación con certificado de cliente X.509. Las siguientes propiedades controlan cómo el controlador configura el certificado de cliente y la confianza en la CA:
Propiedad | Propósito |
|---|---|
| Ruta a un archivo PEM que contiene el certificado de cliente y la llave privada. Obligatorio para claves PKCS #1 y PKCS #8 sin cifrar o cifradas. |
| opcional. Ruta a un archivo PEM que contiene uno o más certificados X.509 de confianza. Cuando se configura, el driver solo acepta certificados firmados por estas CA. |
| Sirve para un propósito diferente según si establece |
Tenga en cuenta el siguiente comportamiento al configurar la autenticación X.509:
Si establece
x509pempath, tendrá prioridad sobre cualquier contenido PEM en la propiedadpassword.Si no establece
tlscafile, el driver utiliza el almacén de confianza de JVM por defecto.El contenido de PEM debe contener tanto el certificado de cliente como su llave privada correspondiente, ya sea que lo proporcione a través de
x509pempatho en la propiedadpassword.
Autenticación Kerberos (GSSAPI)
El controlador JDBC de MongoDB admite GSSAPI para la autenticación basada en Kerberos. Este mecanismo requiere que configure los ajustes de Kerberos y JAAS fuera del controlador. Las siguientes propiedades controlan cómo el controlador utiliza dicha configuración:
Propiedad | Descripción |
|---|---|
| Ruta a un archivo de configuración de JAAS, como |
| Especifica el nombre del contexto de inicio de sesión definido en la configuración de JAAS. |
| Cuando se establece en |
| Controla si el driver utiliza librerías GSSAPI nativas. Acepta |
Autenticación OIDC
El controlador JDBC de MongoDB distingue entre flujos OIDC iniciados por humanos y flujos automatizados por máquinas en función de las propiedades del mecanismo de autenticación que usted configure:
Flujo humano: El comportamiento por defecto. Requiere la interacción del usuario a través de un inicio de sesión del navegador.
Flujo de máquina: Se utiliza en entornos automatizados como GCP Workload Identity, Azure Managed Identity y Kubernetes. Para habilitar el flujo de máquina, establece los parámetros
ENVIRONMENTyTOKEN_RESOURCE.
Consideraciones de seguridad
Cuando configures la autenticación para la Interfaz SQL, considera las siguientes mejores prácticas de seguridad:
Utilice mecanismos de autenticación robustos: siempre que sea posible, dé preferencia a X.509, OIDC o Kerberos sobre la autenticación basada en contraseñas.
Habilitar el cifrado TLS: Siempre utilice TLS para proteger las credenciales y los datos en tránsito.
Siga el principio de mínimo privilegio: Conceda a los usuarios sólo los permisos mínimos requeridos para realizar sus tareas.
Almacenamiento seguro de credenciales: Nunca codifiques credenciales en cadenas de conexión. Utiliza variables de entorno, archivos de credenciales o sistemas de gestión segura de credenciales.
Rotación regular de credenciales: Implementa la rotación regular de contraseñas y certificados.
Supervisar los eventos de autenticación: habilitar el registro de auditoría para rastrear los intentos de autenticación y los fallos.