AI エージェント向け: ドキュメントインデックスは https://www.mongodb.com/ja-jp/docs/llms.txt で利用できます。すべてのページの markdown バージョンは、いずれかの URL パスに .md を追加することで利用できます。
Docs Menu

TLS サーバー証明書の取得

サーバー証明書を取得して、自己管理型MongoDBレプリカセット配置の TLS暗号化を有効にします。

重要

これらの手順は、自己管理型MongoDB配置に適用されます。 MongoDB Atlasクラスターはデフォルトで TLS を使用します。 Cloud Managerまたは Ops Manager を使用する場合は、配置管理ツールを通じて TLS を構成します。

開始する前に、次の情報とリソースがあることを確認してください。

  • TLSで保護したい自己管理型 MongoDB レプリカセットの配置があります。

  • 後のチュートリアルで TLS 接続を確認するには、配置で少なくとも 1 つの管理ユーザーが有効になっている必要があります。X.509 クライアント認証を有効にする場合、管理ユーザーは $external データベースでユーザーを作成および変更するために、少なくとも userAdmin ロールを持っている必要があります。

  • You have a hostname for each node in your deployment, such as mongo0.example.com, mongo1.example.com, and mongo2.example.com. If you are using a public CA, you must have a registered domain name that corresponds to these hostnames.

  • let の暗号化や DigiCert などの公開 CA を使用する予定の場合は、どの公開 CA を使用しているかがわかっています。プライベート CA を使用する予定の場合は、組織の PKI 情報にアクセスできます。証明書を取得するためのプロセスは、使用する CA によって異なる場合があります。ただし、このチュートリアルの最終結果セクションで説明されているのと同じ .pem ファイルで終了する必要があります。

  • お好みのコマンドラインインターフェイスが開いていることを確認します。

  • TLS プランニング ページに基づいて、デプロイ TLS 構成要件と、証明書に clientAuth EKU が必要かどうかがわかります。

このチュートリアルでは、配置の最初のノードに対して mongo0.pem と呼ばれる 1 つの証明書を作成します。追加ノードの証明書を生成する場合は、ファイル名は具体的に指定してください。例として、最初のセカンダリの証明書に mongo1.pem と名付けます。

このチュートリアルの最後には、/etc/ssl/mongodb に次の .pem ファイルがあります。

  • 各ノードには、そのノードの証明書と秘密キーを含む .pem ファイルがあります。例: mongo0.pemmongo1.pemmongo2.pem

  • 配置全体には、ca.pem などの各ノードの証明書を発行した中間 CA 証明書があります。

自己管理型 MongoDB 配置の TLS を構成する方法を学ぶには、次のチュートリアル「自己管理型配置の TLS を構成する。」を参照してください。