Atlas はどのようにデータを暗号化しますか。
Atlas は、デフォルトで、保管中のすべてのクラスター ストレージとスナップショット ボリュームを高度暗号化標準 (AES)-256 を使用して暗号化します。クラウドプロバイダーは、このディスク暗号化を自動化し、暗号化のキーを管理します。
Atlas では、クライアント データとクラスター内ネットワーク通信にもTLS暗号化が必要です。
組織内で Atlas の暗号化に関する詳細な情報が必要な場合は、 Atlas MongoDB サポートにお問い合わせください。
Atlas で、Support ページに移動します。
まだ表示されていない場合は、以下から目的の組織を選択しますナビゲーション バーのOrganizationsメニュー
ナビゲーション バーの Support アイコンをクリックします。
[View plan] をクリックします。
サポートページが表示されます。
配置で TLS を無効にできますか。
No.
Atlas はどのバージョンの TLS をサポートしていますか?
Atlas では、すべての Atlas クラスターに TLS 接続が必要です。Atlas は TLS プロトコル バージョン 1.2 および 1.3 をサポートしています。
重要: Atlas は TLS 1.0 または 1.1 をサポートしなくなりました。すべてのクラスターは、TLS 1.0 または 1.1 での接続試行を拒否します。クラスターの最低 TLS バージョンを 1.2 以上に設定します。
You can read more about timing and reasons for the change from the Payment Card Industry (PCI) and the National Institute of Standards and Technology (NIST).
TLSのサポートに質問がある場合、またはTLS 1.3をサポートするようにアプリケーションを更新できない場合は、 Atlas MongoDB サポートにお問い合わせください。
Atlas サポートチケットを開くには:
Atlas で、Support ページに移動します。
まだ表示されていない場合は、以下から目的の組織を選択しますナビゲーション バーのOrganizationsメニュー
ナビゲーション バーの Support アイコンをクリックします。
[View plan] をクリックします。
サポートページが表示されます。
アプリケーションが TLS 1.3 をサポートしているかどうすればわかりますか?
基礎のプログラミング言語またはセキュリティ ライブラリがTLS 1.3 より古いアプリケーションの場合、TLS 1.3 をサポートするには最新バージョンへの更新が必要になる場合があります。TLS 1.3 をサポートするには、アプリケーション ホストのオペレーティング システムを更新する必要がある場合もあります。
MongoDBと Atlas は、TLS のバージョンがサポートする外部アプリケーションを監査するためのサービスを提供していません。showmyssl.com などのサードパーティ サービスは適切なツールを提供する可能性があります。MongoDB はこのサービスをサポートしておらず、その参照は情報提供のみです。アプリケーションを監査するためのベンダーまたはサービスを選択するには、組織の手順を使用します。
TLS 1.3 のクラスターを更新するにはどうすればよいですか?
TLS 1.3 をサポートするアプリケーションの監査を実行します。
TLS 1.3 をサポートしていないテクノロジースタックのすべてのコンポーネントを更新します。
TLS を使用するようにクラスター構成を 変更します1.3 。
カスタム TLS 1.2 暗号構成を使用している場合は、構成を更新して TLS 1.3 暗号を含める必要があります。
MongoDB Atlas TLS 証明書にはどの認証局が署名していますか。
Atlas クラスター ノードの TLS 証明書は、高可用性を向上させるため、Google Trust Services または Let's Encrypt のいずれかによって署名されます。Atlas は両方の証明書発行機関を同時に使用します。シームレスなサービスの継続性を確保するため、Let's Encrypt の ISRG Root X1 ルート証明書発行機関に加え、Google Trust Services の GTS Root R1、GTS Root R2、GTS Root R3、GTS Root R4 ルート証明書発行機関からの CA 証明書をクライアントの信頼された証明書ストアに追加する必要があります。
Atlas は TLS 1.3 サポートに GTS Root R3 と GTS Root R4 のルート CA 証明書を使用します。
注意
ほとんどのアプリケーション環境には、信頼できる認証局リストに lets Encrypt と Google トラスト サービスがすでに含まれています。
To download the Certificate Authority certificates, see the Google Trust Services repository and ISRG Root X1.
注意
Atlas automatically rotates the certificates. You don't need to run the rotateCertificates command. Use the rotateCertificates command only if you want to rotate the certificates manually.
Atlas クラスターによる TLS 証明書のローテーション頻度
TLS 証明書は、発行された日から90 日間有効です。証明書は、証明書の有効期限が切れる 42 日前にローテーションされます。
次のコマンドを使用して、ノードの TLS 証明書の有効期限を確認します。
echo | openssl s_client -showcerts -connect $HOSTNAME:$PORT 2> /dev/null | openssl x509 -noout -enddate
ハードコードされた認証局
We don't recommend hard-coding or pinning intermediate certificates because it introduces an operational burden and availability risk. If Let's Encrypt or Google Trust Services rotates or replaces your pinned intermediate certificate, your application might fail to connect, which results in an outage.
証明書を固定する必要がある場合は、中間証明書ではなく証明機関の証明書に固定します。
Java ユーザー
Let's Encrypt's ISRG root certificate and Google Trust Services root certificates are both available in the default trust store of Java version 7 after the 7u391 update and Java version 8 after the 8u381 update. Use a Java release after 18 July 2023.
Java クライアント ソフトウェアが最新であることを確認します。最新の Java バージョンを使用して、 TLS証明書のこれらの新しい認証局要件以外の多くの改善を活用します。
独自のトラスト ストアがある場合は、 let の暗号化と Google トラスト サービスの証明書をそれに追加します。 詳しくは、「 MongoDB Atlas TLS 証明書に署名する認証局 」を参照してください。
Windows Server ユーザー
ISRG ルート X1 、GTS ルートR1 、GTS ルートR2 ルート認証局はWindows Server にデフォルトでは含まれていませんが、 Microsoft信頼ルート プログラムで利用できます。
信頼できるルート証明書をダウンロードするようにWindows Server を構成する方法について詳しくは、 Windowsドキュメント を参照してください。
Amazon Linux AMI ユーザー
Some versions of Amazon Linux AMI may not have both ISRG Root X1 and GTS Root R1 and R2 certificates. Please migrate to a newer version of Amazon Linux for required root certificates. After June 2025, we will require the support of ISRG Root X1, GTS Root R1 and R2 certificates for Atlas to avoid certificate compatibility issues.
古いAmazon Linux AMI を使用する必要がある場合は、 ISRG ルート X1、GTS ルートR1、 R2 ルート認証局を手動でインストールします。
他のすべてのユーザー
最新のプログラミング言語とオペレーティング システムのバージョンを使用している場合は、この変更は に影響しません。
TLS 構成の変更が失敗した理由は何ですか UNSAFE_TLS_TRANSITION error?
Atlas は、ローリング 更新中にクラスター ノード間の通信を中断する可能性のある TLS 構成の変更を防ぎます。
TLS 設定を更新すると、Atlas はノードごとに変更を適用します。このプロセス中、古い構成で実行されているノードは、新しい構成で実行されているノードに続けて接続できる必要があります。提案された変更ですべての共有 TLS バージョンまたはサイファー スイートが削除されると、ノード間で通信できなくなり、クラスターが分割されてダウンタイムが発生する可能性があります。
クラスターの可用性を保護するため、Atlas はこれらの安全でない遷移をブロックし、UNSAFE_TLS_TRANSITION エラーを返します。
UNSAFE_TLS_TRANSITION エラーの原因
このエラーは、現在の TLS 構成と提案された TLS 構成の間に重なりがない場合に、通常次のシナリオで発生します。
TLS バージョンの不一。
例: TLS 1.2のみから TLS 1.3のみに直接切り替える。
結果: TLS 1.2 を使用するノードは、TLS 1.3 を必要とするノードに接続できません。
暗号スイートの不一。
例: 既存のすべての暗号スイートを完全に異なるセットに置き換える。
結果: ノードには接続を交渉する共有サイファーがありません
UNSAFE_TLS_TRANSITION エラーの解決策
TLS の変更は段階的に行ってください。また、旧と新しい設定の間に重複があることを確認してください。
TLS バージョンの場合:
TLS 1.2 と TLS 1.3 の両方を有効にします。
変更を適用し、更新が完了するまで待ちます。
以後の更新で TLS 1.2 を削除します (必要な場合)。
暗号スイートの場合:
- 移行中は、現行の構成と新しい構成の間で少なくとも 1 つのサイファ スイートが共有されるようにします。
UNSAFE_TLS_TRANSITION エラーの重要なポイント
"一気に" TLS を変更しないでください。安全なローリング更新を確保するため、古い構成と新しい構成の間で一時的な互換性を常に維持してください。
Community ドライバーとサポートされていないドライバーに対する Atlas のサポート ポリシーはどのようになっていますか。
Atlas は、正式にサポートされているドライバー、Community ドライバー、およびサポートされていない構成に対して、さまざまなレベルのサポートを提供します。
ドライバーの種類
正式にサポートされているドライバー
MongoDB develops and maintains these drivers, which are listed on mongodb.com/ja-jp/docs/drivers. MongoDB's test matrix, release process, and support SLA cover these drivers.
Officially supported drivers include C, C++, C#, Go, Java, Kotlin, Node.js, PHP, Python, Ruby, Rust, Scala, and Swift.
Community ドライバー
サードパーティー開発者は、MongoDB の公開された仕様またはワイヤプロトコルを実装するこれらのドライバーを作成および保守します。例として、Zookzook (Elixir)、Mango (Dart)、mongolite (R)、mgo (Go)などがあります。
サポートされていない構成
ライフサイクルの終わりのバージで使用されている、正式にサポートされているドライバーまたは Community ドライバー。
サポート レベル
正式にサポートされているドライバー(現行バージョン)
Atlas SLAはこれらのドライバーをカバーしています。MongoDBは接続の問題の調査と修正を含む標準的なトラブルシューティングと解決を提供します。
正式にサポートされているドライバー (EOL バージョン)
MongoDB はベストエフォートサポートを提供します。MongoDB は問題を調査しますが、現行バージョンへのアップグレードを推奨する場合があります。
Community ドライバー
MongoDB は最大限の努力による診断のみのサポートを提供します。サポートは、問題がプラットフォームとドライバーのどちらに起因するかを判定するのに役立ちます。ドライバー側の問題については、MongoDB は利用可能なガイダンスを提供し、ドライバーのメンテナーに照会します。MongoDB は Community ドライバー コードをデバッグしたり㏑ッチを行ったりしません。
責任
この |service| の機能
Atlas は、TLS バージョンの変更、証明書のローテーション、認証メカニズムの更新など、接続レイヤーに影響するプラットフォームの変更に対するリスク評価を実行します。Atlas は、脆弱性がクライアント側のコードに起因する場合でも、既知の脆弱性パスワードなしを評価します。
リスクの高いプラットフォーム変更の場合、Atlasは可能な場合にリリースノートと事前メンテナンス通知でガイダンスを公開します。
サービスが行わないこと
Atlas は、次のことを行いません。
Community ドライバーの正確性をテスト、認証、または保証します
すべての構成ですべての Community ドライバーをテストします
Community ドライバーのパッチ、検討する、またはメンテナンスの実行に取り組む
Community ドライバーは、TLS ネゴシエーション、認証、ワイヤプロトコル、およびフェイルオーバーの動作を正しく実装する必要があります。MongoDB が Community ドライバーに行うあらゆる貢献は任意であり、契約上の義務ではありません。
SLA カバレッジ
Atlas SLA は、現行バージョンの公式にサポートされている MongoDB ドライバーのみを対象とします。Community ドライバーのバグやサポートされていないドライバーの構成による停止時は、SLA の対象外となります。
Use officially supported drivers at current versions for full SLA coverage and the best support experience.