AI エージェント向け: ドキュメントインデックスは https://www.mongodb.com/ja-jp/docs/llms.txt で利用できます。すべてのページの markdown バージョンは、いずれかの URL パスに .md を追加することで利用できます。
Docs Menu

Atlas アプリ接続の概要

Atlas App Connections は、 MongoDB Atlas OAuth 2.1 プラットフォームであり、ユーザー指定のアクセスを通じてアプリが Atlas ユーザーに代わって動作します。ユーザーがアプリを認証 すると、アプリはトークンを受け取ります。このトークンは、ユーザーが Atlas 組織で保持する権限と同じ権限で Atlas Administration API を呼び出すために使用できます。

アプリには、次のものを含めることができます。

  • MongoDB Compassなどのファーストパーティ アプリケーションでは、Atlas にサインインしてユーザーの既存の Atlas 権限を使用します。

  • MongoDB MCP サーバーを介して Atlas に接続する AI クライアント

このページでは、 Atlas App Connections を通じてユーザーによるアクセスを可能にする概念について説明します。説明されているガバナンスと失効制御はAIクライアントに適用されます。 AIクライアントを使用してMongoDBデータを操作する方法の詳細については、このページ全体にリンクしているMongoDB MCP サーバーのドキュメントを参照してください。 MongoDB Compassで廃止されたアクセスの仕組み(無効方法を含む)については、「 アプリの種類 」を参照してください。

Compass の Atlas App Connections を使用すると、ユーザーは Atlas にサインインし、Compass が既存の Atlas 権限を安全に使用できるようにして、Atlas に接続されたエクスペリエンスをよりスムーズに提供できます。

Compass によるアクセスはデフォルトで有効になっています。 Atlas ではこの機能を無効にすることはできません。 Compass で Atlas アプリ接続を無効にするには、Compass 構成ファイルを開き、 enableAtlasSignInoff に切り替えます。

認証トークンには Atlas ユーザーと同じ権限があります。 Compass は暗号化されたリフレッシュ トークンを Atlas ユーザーのディスクに保存します。デフォルトの更新トークン設定は、7 日間の非アクティブウィンドウと30 日間の最大有効期間です。これらのトークンは、従業員の有効期限が切れるまで、またはユーザーが取り消すまで残ります。組織の 設定で、リフレッシュ トークンの最大有効期間を短縮することもできます。ユーザーを削除する方法については、「 組織ユーザーの管理 」を参照してください。

ユーザーがアプリを認可すると、アプリは別のエンティティとしてではなく、そのユーザーに代わって動作します。アプリは、Atlas 組織とプロジェクトでユーザーが持つのと同じ許可を使用して Atlas Administration API を呼び出すことができるトークンを受け取ります。ユーザーがアクションを実行できない場合、アプリもユーザーに代わって実行できません。アプリはユーザーのパスワードや長期間有効な認証情報を受信することはありません。

AI クライアントに限り、実効アクセスは次の 2 つの要素のうち、より制限の厳しい方になります。認可するユーザーの既存の Atlas パーミッション、および Organization Owner が組織に設定する読み取り専用または読み書き込みアクセス モード。アクセス モードにより AI クライアントが実行できる内容を削減できます。ただし、ユーザー自身のパーミッションで許可されるアクセスより多くのアクセスを付与することはありません。

ユーザー自身の許可からアクセスが継承されるため、

  • ユーザーのロールが変更されると、アプリの実効的な許可も自動的に変更されます。

  • 組織に対する操作が成功するのは、その組織が AI クライアント接続を許可し、かつ承認されたユーザーが操作に必要なロールを持っている場合のみです。

ユーザーは、クライアントを認可すると、常にすべてのアクセスを委任します。これは、クライアントが特定のタスクに必要とするものよりも多くなる可能性があります。組織への委任を制限するには、Organization Owner は次のアクションを実行できます。

  • Atlas は、既存の組織と、既存の Atlas user が作成する新しい組織に対して、AI クライアントアクセスをデフォルトで無効にします。

  • Organization Owner は、必要な組織にのみ AI クライアント アクセスを有効にできます。

  • Organization Owner は、AI クライアントの読み取り専用または読み取り/書き込みモードを指定できます。

詳細については、 「 MongoDB Atlasの MCP アクセス モデル 」を参照してください。

アプリは OAuth 2.1 を通じて廃止されたアクセスを取得しますコード交換の証明キーを使用した承認コード フロー(PKCE)。PKCE フローは次のとおりです。

1

ユーザーは Atlas からではなく、アプリから接続を開始します。

接続を開始するための正確な手順は、アプリによって異なります。AIクライアントの場合、 MongoDB MCP Server のドキュメントで クライアント固有の設定ガイダンスを参照してください。

アプリは、新しいブラウザウィンドウ、ポップアップ、または既存のウィンドウ内でのリダイレクトなどを介して、ユーザーを承認ページにリダイレクトする方法を制御します。

2

Atlasは、ログインしていない場合、ログインするようにユーザーに促します。

Atlas アカウントをまだ持っていないユーザーがこの手順でアカウントを作成する場合は、アプリから接続を再開する必要があります。Atlas は、新規登録ユーザーを自動的にアプリにリダイレクトしません。

3

Atlasには、要求されている許可の一覧を示す同意画面が表示されます。

ユーザーは、アクセスを許可するには(太字)許可(太字)を選択し、キャンセルするには(太字)拒否(太字)を選択します。

4

Atlas はユーザーをアプリにリダイレクトします。

接続が有効になりました。

詳しくは、「 セキュリティ、ガバナンス、監査可能性 」を参照してください。

Atlas は、既存の組織と、既存の Atlas user が作成する新しい組織に対して、AI クライアント接続をデフォルトで無効にします。Organization Owner は、AI クライアントがその組織に対して委任されたアクセスを使用できるように、AI クライアントアクセスを明示的に有効にする必要があります。Atlas は、ユーザーが既存の Atlas アカウントを持っていない場合、サインアップ時に新規ユーザーが作成する組織に対して、AI クライアントアクセスをデフォルトで有効にします。

Organization Owner は次のことができます。

  • 組織の AI クライアント アクセスを有効または無効にします。

  • 読み取り専用または読み書き込みアクセス モードを選択します。

  • 認証された接続の最大トークン有効期間を設定します。

構成するアクセス モードと認可するユーザー自身の Atlas 権限によって、AI クライアントが実行できる操作が決定されます。AI クライアントの実効アクセスは、常に両者のうちより制限の厳しい方になります。

セットアップと構成の手順については、「 組織へのAIクライアント アクセスの管理 」を参照してください。

ユーザーがアプリへのアクセスの委任を承認すると、アプリはアクセス トークンとリフレッシュ トークンを受け取ります。このアプリは、Atlas Administration API を呼び出すごとにアクセス トークンを提示します。アクセス トークンの有効期限が切れると、アプリはリフレッシュ トークンを使用して新しいアクセス トークンを取得し、ユーザーが再度サインインする必要はありません。

AI クライアントのアクセス取消が有効になるまでの時間は、アクセスを取消する人によって異なります。

  • Organization Owner が組織の AI クライアント アクセスを無効にします。組織に接続されているすべての AI クライアントのコントロールプレーン アクセスは直ちに取消されます。

  • ユーザーが個別の AI クライアントのアクセスを取り消した場合: 変更が有効になるまでに 10 分かかる場合があります。

警告

フェデレーティッド ユーザーのプロビジョニングを速やかに解除する

組織がロール マッピング を使用して IdP グループを通じて Atlas ユーザー アクセスを管理している場合、Atlas でのフェデレーテッド ユーザーの権限は、そのユーザーがログインしたときにのみ更新されます。これは、JIT(Just-In-Time、実行時)プロビジョニングと呼ばれます。組織がAtlas Administration APIを通じてユーザーのプロビジョニングを解除しない場合、ユーザーがアクセスを失った場合、そのユーザーの更新トークンを保持するAIクライアントは、引き続きそのユーザーに代わってアクションを続けることができます。

このリスクを制限するには、次のようにします。

  • ユーザーがアクセス権を失うとすぐに、Atlas Administration API を介してユーザーのプロビジョニングを解除します。

  • 組織の最大リフレッシュ トークンの有効期間を設定して、ユーザーのプロビジョニング解除後にクライアントがアクセスを保持できる期間を短縮します。

詳細については、 「 AIクライアントのアクセス有効期間 」を参照してください。

統合を計画する際は、Atlas App Connections の次の範囲と境界を考慮してください。

  • Organization Owner は、ユーザーからクライアントに付与された個別のアクセスを取り消すことはできません。組織内のユーザーが委任したアクセスを削除するには、組織全体の AI クライアントアクセスを無効にします。組織の AI クライアントアクセスを有効にすると、委任されたアクセスをサポートする現在および将来のすべての AI クライアントが有効になります。

  • Atlas Administration API IP アクセス リストは、委任されたアクセス トラフィックには適用されません。AI クライアントの委任されたアクセス呼び出しは、AI クライアントが接続する IP アドレスに基づいてブロックすることはできません。

  • 取消しても、クライアントが認可されたアクセス中に作成したセキュリティアーティファクトは削除されません。これらのアーティファクトは、クライアントの取消されたトークンとは独立して引き続き有効です。

    • サービス アカウントと API キーは、コントロール プレーン アーティファクトです。それらを監査し、クライアントのコントロール プレーンへのアクセスを終了するために除くまたはローテーションします。詳細については、「サービス アカウントのシークレットをローテーションする」を参照してください。

    • データベースユーザーはデータプレーンアーティファクトです。プロジェクト内の他のデータベースアイデンティティとともに検討します。詳細については、「データベースユーザーの設定」を参照してください。