AI 에이전트의 경우: 문서 인덱스는 https://www.mongodb.com/ko-kr/docs/llms.txt에서 사용할 수 있으며, 모든 페이지의 마크다운 버전은 어떤 URL 경로에 .md를 추가하여 사용할 수 있습니다.
Docs Menu

다운타임 없이 TLS 인증서 교체

Ops Manager MongoDB 프로세스를 다시 시작하지 않고도 managed 배포서버 전체에서 TLS 인증서를 로테이션할 수 있습니다. certificatesVersion 자동화 구성에서 필드 증가시키면 MongoDB Agent 각 적격 프로세스 에서 를 db.adminCommand({ rotateCertificates: 1 }) 실행하므로 클라이언트 연결이 작업 내내 중단되지 않습니다.

MongoDB Agent 다음 요구 사항을 모두 충족하는 프로세스에만 다운타임 없는 로테이션을 적용합니다.

  • 프로세스 유형이 mongod 또는 mongos 입니다.

  • MongoDB 버전이 5.0 이상입니다.

  • 프로세스 에TLS가 구성되어 있습니다.

  • 배포서버 의 모든 구성원은 위의 요구 사항을 충족합니다.

MongoDB Agent 다음 카테고리에 속하는 프로세스 에 다운타임 없는 로테이션을 적용 할 수 없습니다. Ops Manager UI 에서 부적격 배포서버 에 대한 확인란이 비활성화됩니다. Ops Manager 자동화 API 통해 부적격 배포서버 에 대한 구성 업데이트 거부하고 그 이유를 설명하는 HTTP 400 오류를 표시합니다.

조건
행동

5.0이전 MongoDB 버전

Ops Manager UI 에서는 선택할 수 없습니다. 자동화 API HTTP 400 오류로 구성 업데이트 거부합니다.

TLS가 구성되지 않음

Ops Manager UI 에서는 선택할 수 없습니다. 자동화 API HTTP 400 오류로 구성 업데이트 거부합니다.

BI Connector 또는 mongosqld

Ops Manager UI 에서는 선택할 수 없습니다. 자동화 API HTTP 400 오류로 구성 업데이트 거부합니다.

TLS 경로 변경은 순환과 일치합니다.

롤링 재시작은 경로 변경을 처리합니다. Ops Manager 로테이션을 완료된 것으로 기록합니다.

중요

다운타임이 없는 로테이션을 위해서는 배포서버 의 모든 프로세스가 자격 요건을 충족해야 합니다. 프로세스 적합하지 않은 경우 Deployment, Security, Settings, TLS Settings로 이동하여 인증서 경로를 업데이트 , Review and Deploy를 통해 롤링 재시작 트리거하다 기존 메서드를 대신 사용합니다.

인증서를 로테이션하기 전에 다음을 확인하세요.

  • 배포서버 Ops Manager 자동화에 의해 managed 됩니다.

  • 배포서버 의 mongos 모든 mongod 및 5.0 프로세스는 MongoDB 이상을 실행 .

  • 배포서버 에서TLS가 활성화되어 있습니다.

  • 새 TLS 인증서는 유효하며 원래 구성된 경로에서 올바르게 덮어씁니다.

자동화 API 또는 Ops Manager UI 사용하여 인증서 순환을 트리거하다 .

중요

UI 또는 API 통해 certificatesVersion를 이전 값으로 되돌릴 수 없습니다. Ops Manager 이 값의 증가만 허용합니다.

자동화 API 사용하여 인증서를 순환하려면 현재 자동화 구성을 조회 certificatesVersion를 증가시킨 다음 업데이트된 구성을 업로드합니다.

1

자동화 구성 엔드포인트에 GET 요청 보냅니다.

curl --user "{PUBLIC-KEY}:{PRIVATE-KEY}" \
--digest \
--header "Accept: application/json" \
--request GET \
"https://<OpsManagerHost>/api/public/v1.0/groups/{GROUP-ID}/automationConfig"

응답 본문을 로컬 파일(예: automation-config.json)에 저장합니다.

2

processes 배열 에서 회전하려는 각 프로세스 의 객체 찾습니다. certificatesVersion 정수를 1만큼 증가시킵니다. 필드 없는 경우 필드를 추가하고 1으로 설정하다 .

내부 회전을 트리거하다 하려면 현재 게시된 값보다 큰 값을 설정하다 . 값이 같으면 회전이 트리거하다 않습니다. Ops Manager 으로 감소를 HTTP 400 INVALID_AUTOMATION_CONFIG 거부합니다. 필드 유효성 검사 규칙은 MongoDB 프로세스를 참조하세요.

3

수정된 구성을 사용하여 PUT 요청 보냅니다.

curl --user "{PUBLIC-KEY}:{PRIVATE-KEY}" \
--digest \
--header "Accept: application/json" \
--header "Content-Type: application/json" \
--request PUT \
--data @automation-config.json \
"https://<OpsManagerHost>/api/public/v1.0/groups/{GROUP-ID}/automationConfig"
4

Ops Manager UI 에서 Deployment을 클릭한 다음 Processes을 클릭합니다. 상태 표시기에 모든 프로세스가 수렴되었음을 표시할 때까지 기다립니다. MongoDB Agent 각 적격 프로세스 에 로테이션을 적용하고 결과를 기록합니다.

Ops Manager UI 사용하여 인증서를 로테이션하려면 프로젝트 의 TLS 설정으로 이동하여 로테이션할 배포를 선택합니다.

1

Deployment, Security, Settings, TLS Settings을 차례로 클릭합니다.

2

Edit을 클릭한 다음 Rotate Certificates을 클릭합니다. 이 표에는 프로젝트 의 모든 배포서버 항목이 나열되어 있습니다. 부적격 항목은 비활성화되고 마우스를 가져가면 그 이유가 표시됩니다.

3

적합한 배포서버 항목을 하나 이상 선택한 다음 작업을 확인합니다.

4

모든 프로세스가 목표 상태 에 도달할 때까지 기다립니다. Ops Manager 자동화 상태 패널의 상태 표시기는 MongoDB Agent 각 적격 프로세스 에 로테이션을 적용하면 업데이트됩니다.

MongoDB Agent 각 로테이션의 결과를 유지하므로 에이전트 다시 시작되어도 생존하고 중단된 지점부터 다시 시작합니다.

Ops Manager 자동화 구성 업데이트 하나 이상의 프로세스에서 인증서를 로테이션할 때마다 프로젝트의 활동 피드 에 TLS_CERTIFICATES_ROTATED 이벤트 기록합니다. 이 이벤트 사용하여 인증서 순환 기록을 감사 .

rotateCertificates 명령이 실패하면 MongoDB Agent 오류 코드 128 (TlsCertificatesRotationErr)를 반환합니다. Ops Manager "TLS 인증서 순환 오류"가 표시됩니다. 자동화 상태 패널에서 단계를 다시 예약하고 다음 수렴 틱으로 단계를 다시 예약합니다. 오류를 해결하려면 디스크의 인증서 파일 수정합니다.

명령이 성공했지만 MongoDB Agent 결과를 유지할 수 없는 경우 자동으로 재시도합니다.

MongoDB Agent 자동화 구성에서 증가된 certificatesVersion를 감지하면 각 적격 프로세스 자격 요건과 비교하여 확인하고 db.adminCommand({ rotateCertificates: 1 })를 실행합니다.