키 보관소 구성에는 MongoDB Ops Manager가 HashiCorp Vault에서 자격 증명을 읽는 데 사용되는 연결 및 인증 세부 정보가 저장됩니다. 키 보관소를 만든 후에는 S3호환 스냅샷 저장소를 구성하여 해당 키 보관소에서 Amazon Web Services 자격 증명을 읽을 수 있습니다. 자세한 내용은 스냅샷 저장소 자격 증명을 위한 HashiCorp Vault를 참조하십시오.
전제 조건
키 보관소를 구성하기 전에 다음이 있어야 합니다.
액세스 가능한 HashiCorp Vault 배포서버.
MongoDB Ops Manager에 Amazon Web Services 자격 증명에 대한 읽기 전용 액세스권을 부여하는 Vault 정책, 역할 및 시크릿 경로입니다.
MongoDB Ops Manager, 백업 디먼 및 HashiCorp Vault 간의 보안이 강화된 신뢰할 수 있는 네트워크 연결.
MongoDB Ops Manager의
Global Owner역할.
절차
키 보관소 세부 정보를 제공하세요.
필드 | 필요성 | 설명 |
|---|---|---|
Key Vault 제공자 | 필수 사항 | HashiCorp Vault0}을 선택합니다. |
Vault 주소 | 필수 사항 | HashiCorp Vault 서버의 주소를 입력하십시오. |
Vault 이름 | 필수 사항 | 이 키 보고 구성에 대한 식별자를 입력합니다. |
인증 방법 | 필수 사항 | Ops Manager가 HashiCorp Vault에 대해 인증하는 방법을 선택합니다.
|
Vault Token | 조건부 | Vault 토큰을 입력합니다. MongoDB Ops Manager는 Authentication Method 를 Token로 설정하면 이 필드를 표시합니다. |
JSON web token 개인 키 | 조건부 | PEM형식의 RSA 개인 키를 입력합니다. 이 키는 JSON web token에 서명합니다. Ops Manager는 Authentication Method 를 JSON Web Tokens (JWT)로 설정하면 이 필드를 표시합니다. |
JWT 클레임 | 조건부 | Ops Manager가 JWT 로그인을 요청할 때 보내는 |
사용자 지정 CA 인증서(선택 사항) | 옵션 | Select Certificate 을 클릭하여 PEM 형식의 사용자 지정 인증 기관 인증서를 TLS 확인을 위해 업로드합니다. |
Key Vault 엔드포인트에 요청을 보냅니다.
하나의 Key Vault 구성 만들기 엔드포인트에 POST 요청을 보냅니다. friendlyName, type, url 및 auth 필드를 지정합니다.
curl --user '{PUBLIC-KEY}:{PRIVATE-KEY}' --digest \ --header 'Accept: application/json' \ --header 'Content-Type: application/json' \ --include \ --request POST 'https://<OpsManagerHost>:<Port>/api/public/v1.0/admin/keyVault?pretty=true' \ --data '{ "friendlyName": "myVault", "type": "HASHI_CORP", "url": "https://localhost:8200/", "auth": { "mechanism": "TOKEN", "secret": "<vault-token>" } }'