AI 에이전트의 경우: 문서 인덱스는 https://www.mongodb.com/ko-kr/docs/llms.txt에서 사용할 수 있으며, 모든 페이지의 마크다운 버전은 어떤 URL 경로에 .md를 추가하여 사용할 수 있습니다.
Docs Menu

사용 중 암호화

사용 중 암호화라는 기능 세트를 사용하여 Node.js 드라이버로 특정 문서 필드를 암호화할 수 있습니다. 사용 중 암호화를 사용하면 애플리케이션에서 데이터를 MongoDB로 보내기 전에 암호화하고 암호화된 필드가 있는 문서를 쿼리할 수 있습니다.

경고

MongoDB 8.2 알려진 문제

mongocryptd 의 8.2.0 버전은 Windows 에서 실행 되지 않을 수 있습니다. 이 버그는 mongocryptd를 시작할 때 --logpath NUL 인수를 지정하는 경우 운전자 의 사용 중 암호화 영향을 줍니다.

이 문제와 해결 방법에 대해 자세히 학습 MongoDB 8 의 알려진 문제2 릴리스 노트 참조하세요.

사용 중 암호화는 권한이 없는 사용자가 일반 텍스트 데이터가 MongoDB로 전송되거나 암호화된 데이터베이스에 있는 동안에는 볼 수 없도록 합니다. 애플리케이션에서 사용 중 암호화를 활성화하고 데이터 암호 해독 권한을 부여하려면 애플리케이션만 액세스할 수 있는 암호화 키를 만들어야 합니다. 암호화 키에 액세스할 수 있는 애플리케이션만 해독된 일반 텍스트 데이터에 액세스할 수 있습니다. 공격자가 데이터베이스에 액세스하는 경우 암호화 키에 대한 액세스 권한이 없기 때문에 암호화된 암호 텍스트 데이터만 볼 수 있습니다.

사용 중 암호화를 사용하여 다음과 같은 유형의 민감한 데이터가 포함된 MongoDB 문서의 필드를 암호화할 수 있습니다.

  • 신용 카드 번호

  • 주소

  • 건강 정보

  • 재무 정보

  • 기타 민감한 정보 또는 개인 식별 정보(PII)

MongoDB는 사용 중 암호화를 활성화하기 위해 다음과 같은 기능을 제공합니다.

Queryable Encryption(QE)은 사용 중 암호화 기능으로서 등호, 범위, 접두사, 접미사 및 부분 문자열 쿼리를 포함하여 암호화된 필드 값에 대한 쿼리를 실행할 수 있습니다. 범위 쿼리 지원에는 MongoDB Server 8.0 이상이 필요합니다. 접두사, 접미사 및 부분 문자열 쿼리 지원에는 MongoDB Server 9.0 이상이 필요합니다.

Queryable Encryption 에 학습 보려면 MongoDB Server 매뉴얼의 Queryable Encryption 을 참조하세요.

클라이언트 사이드 필드 레벨 암호화(CSFLE)는 MongoDB Server 버전 4.2에 도입되었으며, 암호화된 필드에 대한 동일성 검색을 지원합니다. CSFLE는 필드를 암호화하기 위해 결정론적 또는 무작위 암호화 알고리즘을 선택할 수 있다는 점에서 Queryable Encryption와 다릅니다. CSFLE를 사용하는 경우 결정론적 암호화 알고리즘을 사용하는 암호화된 필드만 쿼리할 수 있습니다. 무작위 암호화 알고리즘을 사용하여 CSFLE의 필드를 암호화하는 경우 해독할 수는 있지만 해당 필드에 대해 동일성 쿼리를 수행할 수는 없습니다. Queryable Encryption을 사용하면 암호화 알고리즘을 지정할 수 없지만 암호화된 모든 필드를 쿼리할 수 있습니다.

값을 결정론적으로 암호화하면 동일한 입력 값이 동일한 출력 값을 생성합니다. 결정론적 암호화를 사용하면 암호화된 필드에 대해 쿼리를 수행할 수 있지만 카디널리티가 낮은 암호화된 데이터는 빈도 분석으로 인한 코드 손상에 취약합니다.

팁

이러한 개념에 대해 자세히 알아보려면 다음 Wikipedia 항목을 참조하세요.

CSFLE에 대해 자세히 알아보려면 서버 매뉴얼에서 CSFLE를 참조하세요.

MongoDB Server 8.1부터는 사용 중 암호화 위해 구성된 클라이언트와 함께 $lookup 집계 단계를 사용할 수 있습니다. 이 기능 사용하려면 mongodb-client-encryption 패키지 버전 6.3.0 이상이 필요합니다.

$lookup 단계를 사용하면 애플리케이션 코드에서 수동으로 문서를 가져오고 결합할 필요 없이 암호화됨 컬렉션 전체에서 관련 데이터를 결합할 수 있습니다. 소스 컬렉션 과 from 컬렉션 모두 사용 중 암호화 사용하도록 구성해야 합니다. localField 및 foreignField 에 지정된 필드는 암호화됨 필드가 아니어야 합니다.

다음 예시 암호화됨 컬렉션 에 대한 $lookup 작업을 보여줍니다.

const pipeline = [
{
$lookup: {
from: "encryptedCollection",
localField: "userId",
foreignField: "_id",
as: "userDetails"
}
}
];
const results = await collection.aggregate(pipeline).toArray();

Node.js 운전자 버전 7.6부터 Node.js 운전자 수행하는 요청을 HTTP proxy 통해 키 관리 시스템(KMS )으로 라우팅할 수 있습니다. 아웃바운드 KMS 트래픽이 HTTP 정방향 프록시를 통과해야 하는 환경에서 이 기능 사용하세요. proxyOptions 설정은 SOCKS5 프로토콜 만 지원하며 이 경우에는 적용되지 않습니다.

운전자 KMS 호스팅하다 에 연결하는 방법을 제어하려면 ClientEncryptionOptions 객체 또는 AutoEncryptionOptions 객체 에서 kmsConnectCallback 옵션을 설정하다 . 이 옵션을 설정하다 하면 운전자 KMS 호스팅하다 자체에 연결하는 대신 콜백 호출합니다. 콜백 다음과 같은 속성을 수신합니다.

속성
설명

host

운전자 도달해야 하는 KMS 호스팅하다 의 호스트 이름입니다.

port

운전자 도달해야 하는 KMS 호스팅하다 의 포트입니다.

timeoutMS

작업의 CSOT( 클라이언트 사이드 작업 시간 초과) 예산에 남은 시간(밀리초)입니다. 작업에 CSOT가 구성되지 않은 경우 이 속성 undefined입니다.

signal

연결 시도가 시간 초과 예산을 초과할 때 중단되는 AbortSignal입니다. 신호가 발생하면 콜백 연결을 중지하고 거부해야 합니다.

다음 예시 프록시에 HTTP CONNECT 요청 전송하여 KMS 호스팅하다 에 대한 터널을 연 다음 콜백 ClientEncryption 인스턴스 에 전달하는 콜백 정의합니다.

import * as net from "net";
const kmsConnectCallback = ({ host, port, timeoutMS, signal }) =>
new Promise((resolve, reject) => {
// Opens a plain connection to the proxy, not to the KMS host.
// Passing signal lets Node abort the connection attempt when the
// driver's timeout budget expires.
const socket = net.connect({
host: "proxy.example.com",
port: 8080,
signal
});
// Applies the remaining CSOT budget to the proxy handshake, so that
// a proxy that accepts the connection but never answers CONNECT
// can't stall the operation.
if (timeoutMS !== undefined) {
socket.setTimeout(timeoutMS, () => {
socket.destroy();
reject(new Error("Timed out waiting for the proxy"));
});
}
socket.once("error", reject);
socket.once("connect", () => {
// Asks the proxy to tunnel to the KMS host
socket.write(
`CONNECT ${host}:${port} HTTP/1.1\r\n` +
`Host: ${host}:${port}\r\n\r\n`
);
socket.once("data", chunk => {
if (chunk.toString("utf8").startsWith("HTTP/1.1 200")) {
// Clears the handshake timeout and returns the socket so that
// the driver can perform the TLS handshake
socket.setTimeout(0);
resolve(socket);
} else {
socket.destroy();
reject(new Error("Proxy refused the CONNECT request"));
}
});
});
});
const clientEncryption = new ClientEncryption(keyVaultClient, {
keyVaultNamespace,
kmsProviders,
kmsConnectCallback
});

signal 속성 프록시 연결에 적용되고 timeoutMS 속성 CONNECT 거래소에 적용됩니다. 소켓 시간 제한은 CONNECT 교환이 종료된 후에도 활성 상태로 유지되므로, 프로미스(promise)를 해결하기 전에 제한 시간을 지우세요. 그렇지 않으면 운전자 TLS 핸드셰이크를 수행하는 동안 시간 초과로 인해 소켓이 파괴될 수 있습니다.

앞의 예시 호출 시퀀스를 표시하기 위해 압축되었습니다. 프로덕션 코드에서는 응답이 여러 청크에 걸쳐 도착할 수 있으므로 헤더 차단 의 끝을 받을 때까지 프록시의 응답을 버퍼링합니다.

중요

kmsConnectCallback 옵션과 proxyOptions 옵션은 상호 배타적입니다. kmsConnectCallback를 설정하다 하고 proxyOptions에 proxyHost 값을 지정하면 운전자 MongoCryptInvalidArgumentError를 발생시킵니다.