MongoDB Ops Managerを構成して、すべてのMongoDBエージェントからMongoDB Ops Managerへ、ウェブサイト クライアントからMongoDB Ops Managerアプリケーションへ、およびAPIクライアントからREST APIへの接続を暗号化できます。
接続を暗号化するには、次の方法があります。
MongoDB Ops Manager の前にHTTPSプロキシを設定する 、または
このページに記載されているように、 MongoDB Ops ManagerHTTPS 経由 で アプリケーションを実行します。
次の手順では、MongoDB Ops Manager ホストのTLS証明書を含む .pemファイルを使用して Ops Manager を構成します。
MongoDB Agent は、手順が正常に完了した後、 HTTPSを使用します。
Tip
.pemファイルの詳細については、MongoDB マニュアルの 「 .pem ファイルのセクション」 をお読みください。
前提条件
TLS関連のカスタム設定を MongoDB Agent 構成に追加します。
Ops Manager アプリケーションの構成 TLS
MongoDB Ops Managerアプリケーションの TLS MongoDB Ops Managerを有効にします。
MongoDB Ops Manager アプリケーションでAdminをクリックすると、 Adminインターフェースが表示されます。
[General] タブをクリックします
[Ops Manager Config] をクリックします。
[Web Server & Email] をクリックします。
Web Server見出しで次のオプションを設定します。
オプションアクションHTTPS アクセス用のポート
8443を含む MongoDB Ops Manager アプリケーションの完全なURLを指定します。以下に例を挙げます。
https://opsmanager.example.com:8443 このボックスに、すべてのMongoDB Ops Managerホストにある
.pemファイルが配置されているファイル システムの絶対パスを入力します。HTTPS PEMキー ファイルを暗号化した場合は、このボックスに復号化に必要なパスワードを入力します。
TLS 対応の に接続するときにクライアント アプリケーションまたはMongoDB エージェントが TLS 証明書を提示する必要がある場合は、MongoDB Ops Manager を選択します。MongoDB Ops Manager は、接続時にこれらのクライアント ホストからの証明書を確認します。 クライアントTLS証明書を要求する場合は、有効であることを確認します。
指定できる値は次のとおりです。
None
Required for Agents Only
Required for All Requests
[Save] をクリックします。
(オプション) TLS の最小バージョンを変更します。
In Ops Manager Server 4.4.13 and later, the Ops Manager Application requires its clients to use TLS version 1.2 by default.
TLSの最小バージョンを変更するには、以下の手順を行います。
MongoDB Ops Manager アプリケーションでAdminをクリックすると、
Adminインターフェースが表示されます。[General] タブをクリックします
[Ops Manager Config] をクリックします。
[Custom] をクリックします。
TLSの最小バージョンを設定します。
Keyボックスに
mms.minimumTLSVersionと入力します。ボックスに最小 TLS Valueバージョンを入力します。
次の値が受け入れられます。
TLSv1TLSv1.1TLSv1.2
[Save] をクリックします。
(任意)除外する TLS 暗号スイートを指定します。
アプリケーションとの TLS 接続から特定の TLS 暗号スイートを除外するには、MongoDB Ops Manager
MongoDB Ops Manager アプリケーションでAdminをクリックすると、
Adminインターフェースが表示されます。[General] タブをクリックします
[Ops Manager Config] をクリックします。
[Custom] をクリックします。
Keyボックスに
mms.disableCiphersと入力します。Valueボックスに無効にする暗号スイートのカンマ区切りリストを入力します。
重要
Ops Manager で使用される暗号スイート名は、RFC5246 の命名規則に従う必要があります。 OpenSSL の命名規則は使用しないでください。
例では、
NULL-SHA256TLS_RSA_WITH_NULL_SHA256が使用されます。[Save] をクリックします。
各 Ops Manager ホストを再起動して TLS を有効にします。
「 MongoDB Ops ManagerMongoDB Ops Manager アプリケーションの 起動と停止 の手順に従って、 アプリケーションを再起動します。MongoDB Ops Manager
TLS を使用するようにMongoDBエージェントを構成する
クラスター内の各 MongoDB ホストで、次の操作を行います。
mmsBaseUrl と TLS の設定を変更します。
必要に応じて、次のプロパティを設定または追加します。
オプション | 必要性 | アクション |
|---|---|---|
必須 | この値は、URL to Access Ops Manager ボックスに入力したURLと一致するように設定します。 重要:このプロパティとURL to Access Ops Managerボックスの両方を更新することを確認してください。 いずれの値も一致する必要があります。 MongoDB AgentURL to Access Ops
ManagerMongoDB Ops ManagerMongoDB | |
条件付き | 次のすべてに当てはまる場合は、この値を
この値を | |
条件付き | 独自の自己署名認証局 重要:この認証局ファイルは、同じ シャーディングされたシャーディングされたクラスターまたはレプリカセット内の各MongoDBホストの同じ場所にある必要があります。 他のホストと同じファイルロケーションにファイルがないMongoDBホストは、アクセスできなくなる可能性があります。 次の場合は、
別のウェブ サイトから TLS 証明書をダウンロードする方法については、 OpenSSL Atlas Charts のエントリ を参照してください。 | |
条件付き | MongoDB Ops Managerで Client Certificate Mode を | |
条件付き |
|
レプリカセットの TLS の無効化
Ops Manager を使用してレプリカセットの TLS を無効にするには、次の手順を実行します。