AI エージェント向け: ドキュメントインデックスは https://www.mongodb.com/ja-jp/docs/llms.txt で利用できます。すべてのページの markdown バージョンは、いずれかの URL パスに .md を追加することで利用できます。
Docs Menu

バッキング データベースの OIDC 認証

MongoDB Ops Manager とバックアップデーモンは、 OIDC を使用して、サポートされているすべてのバッキング データベースに対して認証できます。これには、Ops Manager Application Database、読み取り、 oplogストア、同期ストアが含まれ、 S3 ベースのスナップショット ストアとoplogストアのメタデータデータベースが含まれます。 Ops Manager がサポートする既存の認証メカニズムに加えて、OIDC認証利用できます。バッキングデータベースに対して OIDC を有効にしても、すでに構成した他の認証メカニズムは無効になったり、置き換えられたりすることはありません。

このページでは、Ops Manager がバッキング データベース用にサポートする OIDC認証モード、OIDC を有効にするための前提条件、およびこの機能の制限について説明します。このページで説明されている OIDC認証は、Ops Manager とバックアップデーモンがバッキング データベースに行う接続にのみ適用されます。 Ops Manager 自体へのエンドユーザー認証はカバーされません。

Ops Manager は、バッキング データベースに対して 2 つの OIDC認証モードをサポートしています。

モード
説明

カスタム コールバック

クライアント認証情報フローを使用して、Keycloud、Okta、 Azureなど、OIDC に準拠した IdP からのアクセス トークンをリクエスト。このモードでは、クライアントIDとクライアントシークレットが必要です。

組み込み環境認証

Azure、GCP、Kubernetes の配置環境から提供されるワークロード ID を使用します。MongoDB ドライバーは、環境からワークロード ID トークンを自動的に取得します。このモードでは、クライアント シークレットは必要ありません。

バッキングデータベースの OIDC認証を有効にする前に、次の前提条件を確認してください。

  • バッキング データベースは MongoDB 7.0.11 以降を実行する必要があります。

  • MongoDB は、MONGODB-OIDC認証メカニズムを許可し、使用する IdP に対して oidcIdentityProviders を定義するように構成する必要があります。

  • カスタムコールバックモードの場合は、クライアント認証情報フローが有効になっている IdPクライアントが必要で、 IdP のトークンと JWKS エンドポイントは HTTPS 経由でアクセス可能である必要があります。

  • 組み込み環境認証の場合、配置環境には、Azure、GCP、またはKubernetesの有効なワークロードアイデンティティが既に用意されている必要があります。

  • Ops Managerサーバーホストとバックアップデーモンホストの両方が、 JVMまたは OS 信頼ストアで IdP の TLS 証明書を信頼する必要があります。 IdP エンドポイントがプライベート認証局または自己署名証明書を使用し、その証明書が信頼されていない場合、MongoDB Ops Manager とバックアップデーモンはTLS ハンドシェイク エラーでトークンを取得できません。

  • Ops Manager は、Ops Manager Application Database の OIDC 構成を conf-mms.properties を通じてのみ公開します。管理インターフェースには、Ops Manager Application Database OIDC 構成のUI は含まれていません。

  • このページで説明されている OIDC認証は、Ops Manager とバックアップデーモンがバッキング データベースに行う接続にのみ適用されます。 MongoDB Ops Manager へのエンドユーザー認証には適用されません。

Ops Manager は、OIDC 構成を適用する前に、ターゲットのMongoDBバージョンを検証します。検証は接続タイプによって異なります。

  • バックアップ ストアの場合、ターゲット MongoDB バージョンが 7.0.11 より古いバージョンの場合に、管理インターフェースまたは API を介してストアを作成または更新すると、失敗します。

  • For the Ops Manager Application Database, Ops Manager blocks startup if OIDC is enabled and the Ops Manager Application Database runs a MongoDB version earlier than 7.0.11.

重要

Ops Manager Application Database OIDC 設定を変更するには、Ops Manager を再起動する必要があります。バックアップデーモンはスタートアップ時に同じ conf-mms.propertiesファイルを読み取るため、バックアップデーモンも再起動します。

読み取り、 oplogストア、同期ストアなどのバッキング ストアの OIDC 設定を変更するには、Ops Manager とバックアップデーモンも再起動する必要があります。これは、バッキング ストアのユーザー名またはパスワードを変更するときの既存の動作と一致します。

バッキングデータベースの OIDC認証をロールバックする必要がある場合は、該当する手順を使用します。

  • Ops Manager Application Database では、conf-mms.properties で mms.oidcEnabled を false に設定し、接続構成で非 OIDC認証メカニズムを復元し、Ops Manager とバックアップデーモンを再起動します。

  • バッキング ストアの場合は、管理インターフェースまたはAPIを使用して OIDC を無効にします。 API を使用する場合は、そのストアに対して OIDC 以外の認証構成で oidc: {enabled: false} を送信し、MongoDB Ops Manager とバックアップデーモンを再起動します。