MongoDB Enterprise はKerberos をサポートしています。Kerberos は、 ネットワーク認証プロトコルです。MongoDB Agent は、Kerberos を実行するMongoDBインスタンスに対して認証できます。
前提条件
最小有効期間が 4 時間のチケットを発行するための KDC の構成
Kerberos チケットは期間限定でユーザーを認証できます。4 時間以上有効なチケットを発行するには、 Kerberos キーディストリビューションセンター(KDC) を設定する必要があります。MongoDB Agent はチケットを定期的に更新します。KDC サービスは、ユーザーとホストにセッション チケットと一時的なセッション キーを提供します。
配置用認証メカニズムとして Kerberos を追加
MongoDB Agent は、MongoDB ユーザーと同様に、配置内の MongoDB データベースを操作します。 そのため、認証をサポートするように MongoDB 配置と MongoDB Agent を構成する必要があります。
配置を追加するときに配置の認証メカニズムを指定することも、既存の配置の設定を編集することもできます。 少なくとも、MongoDB Agent が使用する認証メカニズムを配置で有効にする必要があります。 MongoDB Agent は、サポートされている任意の認証メカニズムを使用できます。
このチュートリアルでは、配置が次の条件を満たしていることを確認します。
配置が Kerberos 認証をサポートしている
MongoDB Agent は Kerberos 認証を使用します。
Kerberos認証を有効にする方法について は、「 プロジェクトで Kerberos認証を有効にする 」を参照してください。MongoDB Ops Manager
Kerberos を使用するように MongoDB Agent ホストを構成する
モニタリングまたはバックアップを実行中のホストでは、次の Kerberos 構成ファイルが必要です。
5krb.conf Kerberos構成ファイルを作成または構成します。
プラットフォームデフォルト パスノートLinux
/etc/krb5.confWindows
%WINDIR%\krb5.iniこれは、非アクティブ ディレクトリ ベースの Kerberos 実装のデフォルトパスです。 Kerberos実装のドキュメントを参照して、ご使用のWindowsバージョン向けの Kerberos構成ファイルを見つけます。
手順
MongoDB Agent の Kerberos ユーザー プリンシパルを作成する
MongoDB Agent の Kerberos ユーザー プリンシパル名(UPN)を作成または選択します。
UPNは 2 つの部分に形式設定されるため、Kerberos 邦土全体でサービスを一意に識別できます。
コンポーネント | 説明 |
|---|---|
サービス名 | ホストが Kerberos レルムに提供している 1 つのサービスの名前( |
Kerberos realm | 同じ Kerberos データベースを共有する管理対象ホストとサービスのセット。 Kerberos の命名規則により、 |
例
In a Kerberos realm set as EXAMPLE.COM, the MongoDB Agent would set its UPN to: mongodb-agent@EXAMPLE.COM
MongoDB Agent の Kerberos UPN 用の keytabファイルを生成します。
Generate a keytab file (*.keytab) for the MongoDB Agent UPN and copy it to the host that runs the MongoDB Agent. Ensure that the operating system user that runs the MongoDB Agent is the same operating system user that owns the keytab file.
MongoDB Agent UPN のユーザーの作成とロールの割り当て
適切な手順を表示するには、配置タイプを選択してください。