キーボールト構成には、MongoDB Ops Manager が HashiCorp Vault から認証情報を読み取るために使用する接続および認証の詳細が保存 (する)されます。キーボルトを作成した後、S3互換のスナップショットストアを構成して、そのキーボルトから Amazon Web Services 認証情報を読み取ることができます。詳細については、「 スナップショットストア認証情報の HashiCorp Vault」を参照してください。
前提条件
キーボルトを構成する前に、次のものが必要です。
アクセス可能な HashiCorp Vault 配置。
Ops Manager に Amazon Web Services 認証情報への読み取り専用アクセスを付与する Vault ポリシー、ロール、シークレットパス。
MongoDB Ops Manager、バックアップデーモン、HashiCorp Vault 間の安全で信頼性の高いネットワーク接続。
MongoDB Ops Manager の
Global Ownerロール。
手順
キーボールトの詳細を提供します。
フィールド | 必要性 | 説明 |
|---|---|---|
キーヴォールトプロバイダー | 必須 | HashiCorp Vault を選択します。 |
ボールトアドレス | 必須 |
|
ヴォールト名 | 必須 | このキーボールト構成の識別子を入力します。 |
認証方法 | 必須 | MongoDB Ops Manager が HashiCorp Vault に対して認証するために使用する方法を選択します。
|
Vault Token | 条件付き | Vault トークンを入力します。Authentication Method を Token に設定すると、MongoDB Ops Manager にこのフィールドが表示されます。 |
JSON web token 秘密キー | 条件付き | JSON web token に署名する PEM 形式の RSA 秘密キーを入力します。Authentication MethodをJSON Web Tokens (JWT)に設定すると、MongoDB Ops Manager にこのフィールドが表示されます。 |
JSON web token クレーム | 条件付き | MongoDB Ops Manager が JSON web token ログインをリクエストする際に送信する |
カスタム CA 証明書 (任意) | 任意 | Select Certificate をクリックして、PEM 形式のカスタム認証局証明書を TLS 検証用にアップロードします。 |
Key Vault エンドポイントにリクエストを送信します。
「1 つの Key Vault 構成を作成」エンドポイントに POST リクエストを送信します。friendlyName 、 type 、 url 、および auth フィールドを指定します。
curl --user '{PUBLIC-KEY}:{PRIVATE-KEY}' --digest \ --header 'Accept: application/json' \ --header 'Content-Type: application/json' \ --include \ --request POST 'https://<OpsManagerHost>:<Port>/api/public/v1.0/admin/keyVault?pretty=true' \ --data '{ "friendlyName": "myVault", "type": "HASHI_CORP", "url": "https://localhost:8200/", "auth": { "mechanism": "TOKEN", "secret": "<vault-token>" } }'