SQL Interface は、 MongoDBデプロイに接続するための複数の認証メカニズムをサポートしています。このページには、Atlas と自己管理型MongoDB Enterprise配置の両方でサポートされている認証方法、コンポーネントの互換性、配置の可用性が含まれています。
認証サポート マトリクス
次の表は、各SQL Interface コンポーネントでサポートされている認証メカニズムを示しています。
コンポーネント | SCRAM | x.509 | LDAP | GSSAPI | AWS IAM | OIDC |
|---|---|---|---|---|---|---|
MongoDB SQLスキーマ ビルダ | はい | はい | はい | はい | はい | はい |
ODBC ドライバー | はい | はい | はい | はい | はい | はい |
JDBC ドライバー | はい | はい | はい | はい | はい | はい |
Power BI Desktop | はい | はい | はい | はい | はい | はい |
Power BI Gateway | はい | No | No | No | No | No |
Tableau Desktop | はい | はい | はい | はい | はい | はい |
Tableau サーバー | はい | はい | No | No | No | No |
Tableauクラウド | はい | No | No | No | No | No |
注意
MongoDBドライバーでサポートされていますが、すべてのサードパーティBIツールがこれらの認証オプションをサポートしているわけではありません。使用する機能をテストして、特定のBIツールで動作することを確認します。
配置互換性マトリクス
次の表は、各MongoDB配置タイプで使用できる認証メカニズムを示しています。
認証メカニズム | Atlas | |
|---|---|---|
SCRAM | はい | はい |
x.509 | はい | はい |
LDAP | No | はい |
Kerberos (GSSAPI) | No | はい |
AWS IAM | はい | No |
OIDC | はい | はい |
重要
MongoDB8.0 以降では、LDAP認証と認可は非推奨です。 MongoDB 全体で LDAP8 は引き続き使用可能で、変更なしに動作しますが、将来のメジャー リリースではこれが削除されます。 OIDC または別のサポートされている認証メカニズムへの移行を検討してください 。詳細については、「 LDAP の廃止 」を参照してください。
JDBC ドライバー構成
MongoDB JDBC ドライバーは、 MongoDB がサポートするすべての認証メカニズムをサポートしています。詳細については、「 認証メカニズム 」を参照してください。これを構成すると、ドライバーは TLS/SSL 接続もサポートします。詳しくは、「 TLS/SSL 構成 」を参照してください。
次のセクションでは、JDBC ドライバーの X.509 、Kerberos(GSSAPI)、OIDC認証を構成する接続プロパティについて説明します。これらのプロパティは、Atlas と自己管理型MongoDB Enterprise の配置の両方に適用されます。
x.509 認証
MongoDB JDBC ドライバーは X.509 クライアント証明書認証をサポートしています。次のプロパティは、ドライバーがクライアント証明書と CA 信頼を構成する方法を制御します。
プロパティ | 目的 |
|---|---|
| クライアント証明書と秘密キーを含む PEMファイルへのパス。暗号化されていない、または暗号化された PKCS #1 および PKCS #8 キーに必要です。 |
| 任意。 1 つ以上の信頼できる X.509 証明書を含む PEMファイルへのパス。設定すると、ドライバーはこれらの CA によって署名された証明書のみを受け入れます。 |
|
|
X.509認証を構成するときは、次の動作を考慮してください。
x509pempathを設定すると、passwordプロパティ内のすべての PEM コンテンツよりも優先されます。tlscafileを設定しない場合、ドライバーはデフォルトのJVMトラスト ストアを使用します。PEM コンテンツには、
x509pempathを通じて提供するか、passwordプロパティで提供するかにかかわらず、クライアント証明書とそれに対応する秘密キーの両方が含まれている必要があります。
Kerberos(GSSAPI)認証
MongoDB JDBC ドライバーは、 Kerberos ベースの認証用の GSSAPI をサポートしています。このメカニズムでは、ドライバーの外部で Kerberos と Javascript の設定を構成する必要があります。次のプロパティは、ドライバーがその構成を使用する方法を制御します。
プロパティ | 説明 |
|---|---|
| JavaS構成ファイルへのパス( |
| JavaS 構成で定義されているログイン コンテキスト名を指定します。 |
|
|
| ドライバーがネイティブ GSSAPI ライブラリを使用するかどうかを制御します。 |
OIDC 認証
MongoDB JDBC ドライバーは、設定した認証メカニズムのプロパティに基づいて、人間が開始した OIDC フローとマシンが自動化された OIDC フローを区別します。
人間のフロー:デフォルトの動作。ブラウザ ログインによるユーザー インタラクションが必要です。
マシン フロー: GCP Workload Identity、 Azure Managed Identity、 Kubernetesなどの自動化環境で使用されます。マシンフローを有効にするには、 パラメーターと
ENVIRONMENTTOKEN_RESOURCEパラメーターを設定します。
セキュリティに関する考慮事項
SQLインターフェイスの認証を構成するときは、次のセキュリティ ベストプラクティスを考慮してください。
強力な認証メカニズムを使用します。可能な場合は、パスワードベースの認証よりも X.509、OIDC、または Kerberos を使用します。
TLS暗号化を有効にする : 認証情報と転送中のデータを保護するために、常に TLS を使用します。
最小権限の原則に従います。ユーザーには、タスクに必要な最小限の権限のみを付与します。
認証情報ストレージを保護する : 接続文字列の認証情報をハードコードしないでください。環境変数、認証情報ファイル、または安全な認証情報管理システムを使用します。
定期的な認証情報のローテーション: パスワードと証明書の定期的なローテーションを実装します。
認証イベントのモニター:監査するログ を有効にして、認証試行と失敗を追跡します。