AI エージェント向け: ドキュメントインデックスは https://www.mongodb.com/ja-jp/docs/llms.txt で利用できます。すべてのページの markdown バージョンは、いずれかの URL パスに .md を追加することで利用できます。
Docs Menu

SQLインターフェイス認証

SQL Interface は、 MongoDBデプロイに接続するための複数の認証メカニズムをサポートしています。このページには、Atlas と自己管理型MongoDB Enterprise配置の両方でサポートされている認証方法、コンポーネントの互換性、配置の可用性が含まれています。

次の表は、各SQL Interface コンポーネントでサポートされている認証メカニズムを示しています。

コンポーネント
SCRAM
x.509
LDAP
GSSAPI
AWS IAM
OIDC

MongoDB SQLスキーマ ビルダ

はい

はい

はい

はい

はい

はい

ODBC ドライバー

はい

はい

はい

はい

はい

はい

JDBC ドライバー

はい

はい

はい

はい

はい

はい

Power BI Desktop

はい

はい

はい

はい

はい

はい

Power BI Gateway

はい

No

No

No

No

No

Tableau Desktop

はい

はい

はい

はい

はい

はい

Tableau サーバー

はい

はい

No

No

No

No

Tableauクラウド

はい

No

No

No

No

No

注意

MongoDBドライバーでサポートされていますが、すべてのサードパーティBIツールがこれらの認証オプションをサポートしているわけではありません。使用する機能をテストして、特定のBIツールで動作することを確認します。

次の表は、各MongoDB配置タイプで使用できる認証メカニズムを示しています。

認証メカニズム
Atlas

SCRAM

はい

はい

x.509

はい

はい

LDAP

No

はい

Kerberos (GSSAPI)

No

はい

AWS IAM

はい

No

OIDC

はい

はい

重要

MongoDB8.0 以降では、LDAP認証と認可は非推奨です。 MongoDB 全体で LDAP8 は引き続き使用可能で、変更なしに動作しますが、将来のメジャー リリースではこれが削除されます。 OIDC または別のサポートされている認証メカニズムへの移行を検討してください 。詳細については、「 LDAP の廃止 」を参照してください。

MongoDB JDBC ドライバーは、 MongoDB がサポートするすべての認証メカニズムをサポートしています。詳細については、「 認証メカニズム 」を参照してください。これを構成すると、ドライバーは TLS/SSL 接続もサポートします。詳しくは、「 TLS/SSL 構成 」を参照してください。

次のセクションでは、JDBC ドライバーの X.509 、Kerberos(GSSAPI)、OIDC認証を構成する接続プロパティについて説明します。これらのプロパティは、Atlas と自己管理型MongoDB Enterprise の配置の両方に適用されます。

MongoDB JDBC ドライバーは X.509 クライアント証明書認証をサポートしています。次のプロパティは、ドライバーがクライアント証明書と CA 信頼を構成する方法を制御します。

プロパティ
目的

x509pempath

クライアント証明書と秘密キーを含む PEMファイルへのパス。暗号化されていない、または暗号化された PKCS #1 および PKCS #8 キーに必要です。

tlscafile

任意。 1 つ以上の信頼できる X.509 証明書を含む PEMファイルへのパス。設定すると、ドライバーはこれらの CA によって署名された証明書のみを受け入れます。

password

x509pempath を設定するかどうかに応じて、異なる目的を提供します。 x509pempathを設定する場合、password は暗号化された PEMファイルのパスフレーズになります。 x509pempath を設定しない場合、password には、暗号化されていない証明書と秘密キーで構成される未加工の PEM コンテンツ、または暗号化された PEM データ用の {"pem": "...", "passphrase": "..."} 形式のJSONオブジェクトを含めることができます。

X.509認証を構成するときは、次の動作を考慮してください。

  • x509pempathを設定すると、passwordプロパティ内のすべての PEM コンテンツよりも優先されます。

  • tlscafile を設定しない場合、ドライバーはデフォルトのJVMトラスト ストアを使用します。

  • PEM コンテンツには、x509pempath を通じて提供するか、passwordプロパティで提供するかにかかわらず、クライアント証明書とそれに対応する秘密キーの両方が含まれている必要があります。

MongoDB JDBC ドライバーは、 Kerberos ベースの認証用の GSSAPI をサポートしています。このメカニズムでは、ドライバーの外部で Kerberos と Javascript の設定を構成する必要があります。次のプロパティは、ドライバーがその構成を使用する方法を制御します。

プロパティ
説明

jaasconfigpath

JavaS構成ファイルへのパス(jaas.config など)。このプロパティを 設定しない場合、ドライバーはデフォルトのJVM SAAS 構成を使用します。

gssapilogincontextname

JavaS 構成で定義されているログイン コンテキスト名を指定します。

gssapiserverauth

true に設定すると、SASL ネゴシエート中にサーバー認証が有効になります。

gssnativemode

ドライバーがネイティブ GSSAPI ライブラリを使用するかどうかを制御します。 true または false を受け入れます。

MongoDB JDBC ドライバーは、設定した認証メカニズムのプロパティに基づいて、人間が開始した OIDC フローとマシンが自動化された OIDC フローを区別します。

  • 人間のフロー:デフォルトの動作。ブラウザ ログインによるユーザー インタラクションが必要です。

  • マシン フロー: GCP Workload Identity、 Azure Managed Identity、 Kubernetesなどの自動化環境で使用されます。マシンフローを有効にするには、 パラメーターとENVIRONMENT TOKEN_RESOURCEパラメーターを設定します。

SQLインターフェイスの認証を構成するときは、次のセキュリティ ベストプラクティスを考慮してください。

  • 強力な認証メカニズムを使用します。可能な場合は、パスワードベースの認証よりも X.509、OIDC、または Kerberos を使用します。

  • TLS暗号化を有効にする : 認証情報と転送中のデータを保護するために、常に TLS を使用します。

  • 最小権限の原則に従います。ユーザーには、タスクに必要な最小限の権限のみを付与します。

  • 認証情報ストレージを保護する : 接続文字列の認証情報をハードコードしないでください。環境変数、認証情報ファイル、または安全な認証情報管理システムを使用します。

  • 定期的な認証情報のローテーション: パスワードと証明書の定期的なローテーションを実装します。

  • 認証イベントのモニター:監査するログ を有効にして、認証試行と失敗を追跡します。