AI 에이전트의 경우: 문서 인덱스는 https://www.mongodb.com/ko-kr/docs/llms.txt에서 사용할 수 있으며, 모든 페이지의 마크다운 버전은 어떤 URL 경로에 .md를 추가하여 사용할 수 있습니다.
Docs Menu

스냅샷 저장소 자격 증명을 위한 HashiCorp Vault

MongoDB Ops Manager 애플리케이션 데이터베이스 또는 HashiCorp Vault 에 S 호환 스냅샷 저장소에 대한 Amazon Web Services자격 증명을 저장할 수 있습니다.3 키 보관소에 자격 증명을 저장하면 MongoDB Ops Manager가 온디맨드로 HashiCorp Vault에서 자격 증명을 가져옵니다. 온디맨드 검색을 통해 중양하고, 로테이션하고, 감사하여 중요한 자격 증명을 관리할 수 있습니다.

MongoDB Ops Manager는 HashiCorp Vault와 로컬 자격 증명 저장을 지원합니다. 각 S3호환 스냅샷 저장소에 사용할 방법을 선택합니다.

MongoDB Ops Manager는 S3호환 스냅샷 저장소에 대한 두 개의 자격 증명 저장 위치를 지원합니다.

저장 위치
설명

AppDB

MongoDB Ops Manager는 AWS 액세스 키 및 시크릿 키를 MongoDB Ops Manager 애플리케이션 데이터베이스에 저장합니다. AppDB는 기본 방법이며 HashiCorp Vault가 필요하지 않습니다.

Key Vault

MongoDB Ops Manager는 HashiCorp Vault에서 Amazon Web Services 액세스 키와 시크릿 키를 온디맨드로 읽습니다. MongoDB Ops Manager는 시크릿 값이 아니라 각 시크릿의 경로만 저장합니다.

보안 또는 감사 요구에 따라 중앙집중화된 시크릿 관리자가 필요한 경우 키 보관소를 사용합니다. HashiCorp Vault를 사용하지 않는 경우 AppDB를 사용합니다.

S3호환 스냅샷 저장소 자격 증명에 HashiCorp Vault를 사용하려면 다음 두 가지 구성 작업을 완료해야 합니다.

  1. HashiCorp Vault 서버의 연결 및 인증 세부 정보를 저장하는 키 보관 구성을 만듭합니다. 학습하려면 스냅샷 저장소의 키 보관 구성을 참조하세요.

  2. 키 보고소를 사용하도록 S3호환 스냅샷 저장소를 구성합니다. 키 보고소, AWS 액세스 키의 경로 및 AWS 비밀 키의 경로를 지정합니다. Ops Manager는 키 보고소에서 자격 증명을 읽어 AWS S3에 전달합니다. 자세한 내용은 하나의 S3호환 스냅샷 저장소 추가를 참조하십시오.

Ops Manager는 토큰 또는 JSON web token으로 HashiCorp Vault에 인증합니다. Ops Manager는 스냅샷 저장소에 지정한 비밀 경로에서 Amazon Web Services 액세스 키와 비밀 키를 읽습니다. 각 경로는 <secret-path>/<key> 형식으로 제공됩니다.

MongoDB Ops Manager는 HashiCorp Vault에서 AWS 액세스 키와 시크릿 키를 읽어 메모리에 캐시합니다. MongoDB Ops Manager는 MongoDB Ops Manager 애플리케이션 데이터베이스에 이러한 자격 증명을 저장하지 않습니다.

기본값으로 MongoDB Ops Manager는 5분마다 캐시된 자격 증명을 새로 고침합니다. 이 간격을 변경하려면 mms.keyVault.secret.cacheSoftTtlMs 속성을 설정하세요.

MongoDB Ops Manager가 캐시된 자격 증명을 새로 고침할 때 HashiCorp Vault를 사용할 수 없으면 MongoDB Ops Manager는 마지막으로 알려진 자격 증명을 계속 사용하고 이벤트를 로그하므로 기존 백업이 계속됩니다. 캐시된 자격 증명이 없고 MongoDB Ops Manager가 HashiCorp Vault에 연결할 수 없으면 자격 증명이 필요한 작업이 실패합니다.

중요

MongoDB Ops Manager에는 HashiCorp Vault 가용성에 대한 특별한 경고가 없습니다. Vault에 접속할 수 없게 되고 캐시된 자격 증명이 남아 있지 않은 경우, 그로 인해 발생하는 백업 실패는 실패한 백업 작업에 적용되는 동일한 백업 경고를 trigger합니다. 백업 경고를 구성하여 받으십시오. 자세한 내용은 경고 설정 구성을 참조하세요.

MongoDB Ops Manager가 키 보고소를 사용하는 S3호환 스냅샷 저장소를 유효성 검사하고 S3 이 401 또는 403 오류를 반환하면 MongoDB Ops Manager는 HashiCorp Vault에서 자격 증명을 한 번 새로 고침한 다음 다시 시도합니다. 다시 시도도 실패하면 MongoDB Ops Manager는 오류를 반환하고 유효성 검사는 실패합니다.

MongoDB Ops Manager는 다음과 같이 HashiCorp Vault 인증 세부 정보를 보호합니다.

  • Ops Manager는 다른 통합에 사용하는 동일한 방법인 gen.key 파일로 휴식 상태의 Vault 인증 시크릿을 암호화합니다.

  • MongoDB Ops Manager는 API 응답과 MongoDB Ops Manager 컨솔에서 Vault 인증 시크릿과 모든 사용자 지정 인증서를 수정합니다. MongoDB Ops Manager는 저장된 값 대신 [REDACTED] 을 반환합니다.

S3호환 스냅샷 저장소 자격 증명에 HashiCorp Vault를 사용하려면 다음이 필요합니다.

  • 액세스 가능한 HashiCorp Vault 배포서버.

  • MongoDB Ops Manager에 Amazon Web Services 자격 증명에 대한 읽기 전용 액세스권을 부여하는 Vault 정책, 역할 및 시크릿 경로입니다.

  • MongoDB Ops Manager, 백업 디먼 및 HashiCorp Vault 간의 보안이 강화된 신뢰할 수 있는 네트워크 연결.

기존의 S3호환 스냅샷 저장소를 로컬 자격 증명에서 HashiCorp Vault로 전환하려면:

  1. 스냅샷 저장소에 대한 키 보고소 구성에 설명된 대로 키 보고소 구성을 만듭니다.

  2. 기존 S3호환 스냅샷 저장소 하나 편집에 설명된 대로 S3호환 스냅샷 저장소를 편집하고 자격 증명 저장 위치를 키 보관소로 설정합니다.