Ops Manager が TLS を使用するMongoDBデプロイを監視、配置、またはバックアップするには、 Ops Managerプロジェクトに対して TLS を有効にする必要があります。
Considerations
スコープ外のトピック
トランスポート層セキュリティ、公開キーインフラストラクチャ、X.509 証明書と認証局の詳細な説明は、このチュートリアルの範囲を超えています。このチュートリアルでは、TLS に関する事前の知識と、有効な X.509 証明書にアクセスできることを前提としています。
注意
プロジェクトの認証と TLS 設定をリセットする場合は、まず MongoDB Ops Manager がプロジェクト内で管理する MongoDB 配置の管理を解除します。
前提条件
各 MongoDB ホストへの TLS 証明書の取得とインストール
MongoDB プロセスを提供しているホストごとにTLS証明書を取得します。 この証明書には、この MongoDB ホストのホスト名に対するFQDNを含める必要があります。 FQDNは、このホストのサブジェクト代替名である必要があります。 このTLS証明書は MongoDB ホストにインストールする必要があります。
警告
The MongoDB Agent from version 11.12.0.7384 requires that TLS certificates include a value in the Subject Alternative Name field. Before upgrading to 11.12.0.7384, ensure that all TLS certificates used in your MongoDB deployment contain a SAN. To learn more, see Ensure TLS Certificates Contain a Subject Alternative Name.
手順
重要
TLS を使用するように既存の配置を設定する
重要
Client Certificate Mode設定では、プロジェクト内の配置に接続するためにクライアントがTLS証明書を提示する必要がある場合は、 を設定できます。 プロジェクトでTLSを有効にする場合、すべての配置でTLSを使用する必要があります。
Ops Manager プロジェクトで既存の配置に TLS を有効にする場合は、次の手順に従います。
TLSスタートアップオプションを設定します。
次の各オプションを追加するには、 Add Optionをクリックします。
オプション必須値必須
requireTLSを選択します。必須
サーバー証明書への絶対パスを指定します。
必須
PEM キー ファイルのパスワードを暗号化した場合は、それを入力します。
重要: 証明書ファイルの暗号化された秘密キーが
.pemPKCS #8 形式の場合は、PBES2 暗号化操作を使用する必要があります。 MongoDB Agent8 は、他の暗号化操作を使用した PKCS # をサポートしていません。任意
FIPS モードを有効にする場合は
trueを選択します。各オプションを追加したら、[ Add ] をクリックします。
必要なオプションを追加したら、[ Save ] をクリックします。
プロジェクトでの TLS の有効化
Security Settings ダイアログに移動します。
まだ表示されていない場合は、目的のプロジェクトを含む組織をナビゲーション バーの Organizations メニューで選択します。
まだ表示されていない場合は、ナビゲーション バーの Projects メニューから目的のプロジェクトを選択します。
まだ表示されていない場合は、サイドバーの [Deployment] をクリックします。
[Security] タブをクリックします。
[Settings] タブをクリックします。
次のいずれかのアクションを実行します。
このプロジェクトで TLS、認証、または認可設定を初めて構成する場合は、Get Started をクリックします。
このプロジェクトでは TLS認証または認可設定 をすでに構成している場合は、Edit をクリックします。
認証メカニズムを選択します。
Select Authentication Mechanisms画面で、1 つ以上の認証メカニズムを有効にします。
TLSはすべての認証メカニズムで機能します。
[Next] をクリックします。
TLS 設定を指定します。
フィールド | アクション |
|---|---|
MongoDB 配置トランスポート層セキュリティ (TLS) | このスライダーをONに切り替えます。 |
TLS CA ファイルパス | TLS 認証局ファイルは、認証局からのルート証明書チェーンを含む
MongoDB プロセスを実行しているすべてのホスト上のTLS認証局ファイルへのファイル パスを入力します。
Validateをクリックして、指定したパスで配置内の各ホストにTLS認証局があることをテストします。 |
クラスター TLS CA ファイル パス |
|
クライアント証明書モード | TLS 対応の MongoDB 配置に接続するときにクライアント アプリケーションまたは MongoDB エージェントが TLS 証明書を提示する必要がある場合は、 を選択します。MongoDB の各配置では、接続時にこれらのクライアント ホストからの証明書がチェックされます。 クライアントTLS証明書を要求する場合は、有効であることを確認します。 指定できる値は次のとおりです。 |
オートメーションを使用する配置から MongoDB Agent に更新した場合、MongoDB Agent はTLS設定を管理します。
オートメーションを使用せずにバックアップエージェント、モニタリングエージェント、またはその両方を使用した配置から MongoDB Agent に更新した場合は、エージェントの更新中にまたは次の手順でバックアップエージェントとモニタリングエージェントに固有の設定を設定できます。
Deploymentに移動Agents Downloads & Settings Custom Configurations Edit Custom Configuration 。
[] をクリックします。
Backup Configurationsセクションの下:
Settingボックスに任意の設定を入力し、 Valueボックスに対応する値を入力します。
複数のSettingを追加するには、 + Add Settingリンクをクリックします。 別の行が表示されます。
すべての設定が追加されるまで、繰り返します。
Monitoring Configurationsセクションの下:
Settingボックスに任意の設定を入力し、 Valueボックスに対応する値を入力します。
複数のSettingを追加するには、 + Add Settingリンクをクリックします。 別の行が表示されます。
すべての設定が追加されるまで、繰り返します。
をクリックできます。追加した設定を削除します。