AI エージェント向け: ドキュメントインデックスは https://www.mongodb.com/ja-jp/docs/llms.txt で利用できます。すべてのページの markdown バージョンは、いずれかの URL パスに .md を追加することで利用できます。
Docs Menu

Cloud Manager プロジェクトでの x.509 認証の有効化

Cloud Manager を使用すると、Cloud Manager エージェントを含むすべてのクライアントが MongoDB 配置に接続するために使用する認証メカニズムを構成できます。 プロジェクトごとに複数の認証メカニズムを有効にできますが、エージェントには 1 つのメカニズムのみを選択する必要があります。

MongoDB は、安全なTLS/SSL 接続で使用するための x.509 クライアントおよびノード証明書認証をサポートしています。 x.509 認証では、ユーザーや他のノードは、ユーザー名とパスワードではなく、証明書を使用してサーバーに認証できます。

重要

トランスポート層セキュリティ、公開キーインフラストラクチャ、X.509 証明書と認証局の詳細な説明は、このチュートリアルの範囲を超えています。このチュートリアルでは、TLS に関する事前の知識と、有効な X.509 証明書にアクセスできることを前提としています。

これらの手順では、オートメーションを使用する場合に x.509 認証を構成して有効にする方法について説明します。 Cloud Manager がエージェントを管理しない場合は、x.509 認証を使用するようにエージェントを手動で構成する必要があります。

重要

Using x.509 client certificate authentication requires TLS. If Cloud Manager manages one or more existing deployments, TLS must be enabled on each process in the MongoDB deployment before enabling x.509 authentication.

注意

TLS がすでに有効になっている場合は、この手順をスキップできます。

1
  1. まだ表示されていない場合は、希望するプロジェクトを含む組織を選択しますナビゲーション バーのOrganizationsメニュー

  2. まだ表示されていない場合は、ナビゲーション バーのProjectsメニューから目的のプロジェクトを選択します。

  3. サイドバーで、 Database見出しの下のProcessesをクリックします。

[プロセス ]ページが表示されます。

2
3
4
5
  1. 次の各オプションを追加するには、 Add Optionをクリックします。

    オプション
    必須
    値

    必須

    requireTLS を選択します。

    必須

    サーバー証明書への絶対パスを指定します。

    必須

    PEM キー ファイルのパスワードを暗号化した場合は、それを入力します。

    重要: .pem 証明書ファイルの暗号化された秘密キーが PKCS #8 形式である場合、それは PBES2 暗号化操作を使用する必要があります。MongoDB Agent は、他の暗号化操作を使用した PKCS #8 をサポートしません。

    任意

    FIPS モードを有効にする場合はtrueを選択します。

  2. 各オプションを追加したら、[ Add ] をクリックします。

  3. 必要なオプションを追加したら、[ Save ] をクリックします。

6
7
8

そうでない場合は、 Cancelをクリックすると、追加の変更を行うことができます。

注意

この手順は任意です。 これにより、レプリカセットやシャーディングされたクラスターのノードも x.509 証明書を使用して相互に認証できるようになります。 構成されていない場合、レプリカセットとシャーディングされたクラスターのノードは引き続きkeyFile認証を使用して相互に認証できます。

警告

この手順は元に戻すことができません

プロジェクト内の任意の配置に対して x.509 ノード証明書認証を有効にした場合、配置に対して x.509 ノード証明書認証を無効にしたり、プロジェクト レベルで x.509 クライアント認証を無効にしたりすることはできません。

プロジェクトでの配置で x.509 ノード証明書認証を有効にしても、プロジェクト内の他の配置で x.509 ノード証明書認証が有効になったり、必要になったりすることはありません。 オプションで、プロジェクト内の他の配置を有効にして、x.509 ノード証明書認証を使用することができます。

1
  1. まだ表示されていない場合は、希望するプロジェクトを含む組織を選択しますナビゲーション バーのOrganizationsメニュー

  2. まだ表示されていない場合は、ナビゲーション バーのProjectsメニューから目的のプロジェクトを選択します。

  3. サイドバーで、 Database見出しの下のProcessesをクリックします。

[プロセス ]ページが表示されます。

2
3
4
5
  1. 各オプションを追加するには、 Add Optionをクリックします。

    オプション
    値

    clusterAuthMode

    x509 を選択します。

    clusterFile

    ノード PEM キー ファイルへのパスを指定します。

  2. 各オプションの後に、[ Add ] をクリックします。

6
7
8

そうでない場合は、 Cancelをクリックすると、追加の変更を行うことができます。

配置された各プロセスに対して TLS オプションを構成したら、 Cloud Managerプロジェクトの x.509認証の有効化に進みます。

1
  1. まだ表示されていない場合は、希望するプロジェクトを含む組織を選択しますナビゲーション バーのOrganizationsメニュー

  2. まだ表示されていない場合は、ナビゲーション バーのProjectsメニューから目的のプロジェクトを選択します。

  3. サイドバーで、 Database見出しの下のSecurityをクリックします。

[セキュリティ ]ページが表示されます。

2

次のいずれかのアクションを実行します。

  • このプロジェクトで TLS、認証、または認可設定を初めて構成する場合は、Get Started をクリックします。

  • このプロジェクトでは TLS認証または認可設定 をすでに構成している場合は、Edit をクリックします。

3
フィールド
アクション

MongoDB 配置トランスポート層セキュリティ (TLS)

このスライダーをONに切り替えます。

TLS CA ファイルパス

TLS 認証局ファイルは、認証局からのルート証明書チェーンを含む .pem-形式の証明書ファイルです。 MongoDB Agent は、この同じ認証局ファイルを使用して、配置内のすべてのアイテムに接続します。

.pem証明書ファイルの暗号化された秘密キーは、 PKCS #1 形式である必要があります。 MongoDB Agent は PKCS #8 形式をサポートしていません。

MongoDB プロセスを実行しているすべてのホスト上のTLS認証局ファイルへのファイル パスを入力します。

  • 最初のボックスにすべての Linux ホスト上のファイルパスを入力します。

  • 2 番目のボックスにすべての Windows ホスト上のファイル パスを入力します。

net.tls.CAFileこれにより、プロジェクト内のMongoDBプロセスの 設定が有効になります。

Validateをクリックして、指定したパスで配置内の各ホストにTLS認証局があることをテストします。

クライアント証明書モード

TLS 対応の MongoDB 配置に接続するときにクライアント アプリケーションまたは MongoDB エージェントが TLS 証明書を提示する必要がある場合は、 を選択します。MongoDB の各配置では、接続時にこれらのクライアント ホストからの証明書がチェックされます。 クライアントTLS証明書を要求する場合は、有効であることを確認します。

指定できる値は次のとおりです。

任意

Every client may present a valid TLS certificate when connecting to MongoDB deployments. MongoDB Agents might use TLS certificates if you don't set the mongod tlsMode to None.

必須

このプロジェクト内のすべての MongoDB 配置は、 TLSで暗号化されたネットワーク接続から始まります。 MongoDB 配置に接続するには、すべてのエージェントがTLSを使用する必要があります。

4
5

重要

MongoDB 3.4 以降では、最初に LDAP 認証を有効にしている限り、 $externalデータベースにローカル ユーザー ドキュメントが必要なく、LDAP、Kerberos、X.509 証明書を使用してユーザーを認証できます。 このようなユーザーが正常に認証されると、MongoDB は LDAP サーバーに対してクエリを実行して、LDAP ユーザーが持つすべてのグループを取得し、それらのグループを同等の MongoDB ロールに変換します。

LDAP 認可を有効にしない場合は、この手順をスキップします。

  1. 次のフィールドに値を入力します。

    設定
    値

    LDAP Authorization

    LDAP 認可を有効にするには、 をONに切り替えます。

    Authorization Query Template

    LDAP ユーザーの LDAP グループのリストを取得するには、LDAP クエリ URL のテンプレートを指定します。

6

MongoDB 配置には複数の認証メカニズムを有効にできますが、Cloud Manager エージェントが使用できる認証メカニズムは1 つだけです。 MongoDB 配置に接続するには、{{mechanism}} を選択します。

  1. Agent Auth Mechanismセクションから {{mechanism}} オプションを選択します。

  2. MongoDB Agent の認証情報を提供します。

    設定
    値

    MongoDB Agent Username

    エージェントの PEM キー ファイルから生成された LDAPv3 識別名を入力します。

    MongoDB Agent Certificate File

    適切なオペレーティング システムの行で、サーバー上のエージェントの PEM キー ファイルのパスとファイル名を指定します。

    MongoDB Agent Certificate Password

    PEM キー ファイルが暗号化されている場合は、そのファイルにパスワードを入力します。

7
8
9

そうでない場合は、 Cancelをクリックすると、追加の変更を行うことができます。

10

LDAP 認可を有効にした後、LDAP 認可に指定した LDAP グループごとにカスタム MongoDB ロールを作成する必要があります。

このページを評価

項目一覧