OAuth 2.0 を使用して ワークロード Identity Federation を構成するには、 Microsoft AzureやGoogle Cloud Platform (GCP )などの外部 IdP を使用して OAuth 2.0アプリケーションを登録します。これにより、安全な認証が可能になり、ユーザーマネジメントが効率化されます。
このタスクについて
Workload Identity Federation は OAuth2.0 を使用アクセス トークン。これらのトークンは、任意の外部 IdP によって発行できます。
次の手順では、Microsoft Azure Entra IDとGoogle Cloud Platform をMongoDBの外部 IdP として構成します。
始める前に
Microsoft Azure をIdP として使用するには、 Microsoft Azureアカウントが必要です。
Google Cloud を IdP として使用するには、Google Cloud アカウントが必要です。
手順
Azure Managed Identity またはAzure Service Principals を使用して自己管理型MongoDBインスタンスにアクセスするには、 Azure Entra IDアプリケーションを登録する必要があります。 ワークフォース(人間)アクセス用の既存のアプリケーション登録がある場合は、ワークロード アクセス用に別のアプリケーションを登録することをお勧めします。
アプリケーションを登録する
App registrationsに移動します。
Azure portal アカウントで、を検索し、[]Microsoft Entra ID をクリックします。
左側のナビゲーションの Manage セクションで、App registrations をクリックします。
[New registration] をクリックします。
次の値を適用します。
フィールド値NameMongoDB - WorkloadSupported Account TypesAccounts in this organizational directory only (single tenant)Redirect URIWeb
(任意)グループ クレームを追加する
アプリケーションアクセスの場合、自己管理型MongoDB配置でアクセス権を定義する際に、サービス プリンシパル識別子をMongoDBユーザー識別子として使用することをお勧めします。 この一般的なアプローチを使用する場合は、このステップをスキップしてください。 ただし、代わりにAzure AD セキュリティ グループ識別子などのグループ識別子を使用する場合は、次の手順でアプリケーション登録でグループ クレームを設定できます。
Token Configurationに移動します。
左側のナビゲーションの Manage セクションで、Token Configuration をクリックします。
[Add groups claim] をクリックします。
Edit groups claimモーダルで、 Securityを選択します。
選択するグループは、Azure 環境で構成したグループのタイプによって異なります。 適切なグループ情報を送信するには、別のタイプのグループを選択する必要がある場合があります。
Customize token properties by typeセクションで、 Group IDのみを選択していることを確認します。
Group IDを選択すると、Azure はセキュリティ グループのオブジェクト ID を送信します。
[Add] をクリックします。
マニフェストを更新する
左側のナビゲーションの Manage セクションで、Manifest をクリックします。
nullから2にrequestedAccessTokenVersionを更新します。数字
2は、Microsoft のアクセス トークンのバージョン 2 を表します。 他のアプリケーションは、Active Directory が管理するユーザーの ID の証明としてこれを使用できます。 バージョン 2 の場合、トークンはMongoDBが理解するJSON web token であることが保証されます。[Save] をクリックします。
オプションのクレームを追加する方法の詳細については、Azure のドキュメント を参照してください。
メタデータを記憶する
左側のナビゲーションで [ Overview ] をクリックします。
上部のナビゲーションで、 Endpointsをクリックします。
/.well-known/openid-configurationを除く OpenID Connect metadata document 値をコピーします。この値は、OpenID Connect metadata document URLを追跡し、
issuerの値をコピーして取得することもできます。
次の表は、これらのMicrosoft Entra ID UI の値がMongoDBoidcIdentityProviders パラメーターにマップされる内容を示しています。
Microsoft Entra ID UI | MongoDB oidcIdentityProviders パラメーター フィールド |
|---|---|
OpenID Connect metadata document (without /.well-known/openid-configuration) |
|
Application ID URI |
|
Google Cloud Platformサービス アカウントの設定を変更する必要はありません。