Para agentes de IA: um índice de documentação está disponível em https://www.mongodb.com/pt-br/docs/llms.txt — as versões de markdown de todas as páginas estão disponíveis anexando .md a qualquer caminho de URL.
See how MongoDB 9.0 delivers up to 2x higher throughput.
MongoDB Branding Shape
Register now >
Menu Docs

Provisionar segredos da nuvem

Neste guia, você pode aprender como executar a primeira etapa do processo de implementação: configurar segredos para espaços de trabalho implementados no AWS Secrets Manager. Esses segredos são usados para autenticar e acessar os recursos necessários para o sistema na nuvem.

Use a seguinte sintaxe para definir segredos na CLI, que os salva no AWS Secrets Manager:

agentengine secret set NAME VALUE [--description <text>] [--sync] [--project-scope | --workspace-scope] [--org-id <id>] [--project-id <id>] [--workspace-id <id>]

A tabela a seguir lista os valores secretos necessários para alguns ou todos os sistemas:

Segredo
Descrição

MONGODB_URI

A string de conexão para sua deployment do MongoDB . Esta chave é necessária para todos os sistemas.

Chave LLM

A chave privada para suas credenciais do provedor LLM. As chaves disponíveis são ANTHROPIC_API_KEY, OPENAI_API_KEY, GEMINI_API_KEY e CEREBRAS_API_KEY. Você deve definir pelo menos um desses valores.

VOYAGE_API_KEY

A chave privada para suas credenciais da Voyage AI. Esta chave é necessária se features.memory estiver definido como true no seu arquivo agent.yaml. Também é necessário para todas as implementações do agente TypeScript.

MONGOMEM_DB_NAME

Opcional. O nome do banco de dados MongoDB no qual o servidor de memória grava. O padrão é mdb_memory_<project-id>. Defina este segredo para personalizar o nome do banco de dados utilizado para armazenamento de memória.

Dica

Se você executar agentengine atlas setup, a CLI definirá os segredos MONGODB_URI e VOYAGE_API_KEY automaticamente.

Se você configurar outros segredos, certifique-se de que os nomes secretos atendam aos seguintes requisitos:

  • Use apenas letras maiúsculas, dígitos e sublinhados

  • Não inicie valores com AGENTIC_PLATFORM_, porque esse prefixo está reservado para variáveis injetadas pela plataforma

  • Não use os seguintes nomes reservados: RUNNER_MODE, APP_ID, ORG_ID, GROUP_ID, AER_ENDPOINT ou TOOL_ENDPOINT

  • Use um máximo de 128 caracteres

Se o seu arquivo agent.yaml declarar artifact_repositories entradas, defina o valor secret de cada entrada usando agentengine secret set com as mesmas regras de nomenclatura. Para saber mais, consulte Repositórios de artefatos privados.

Ao definir segredos, você pode usar as seguintes sinalizações opcionais:

bandeira
Descrição

--description

Descrição legível por humanos do segredo.

--sync

Sincroniza os segredos para seus sistemas após configurá-los.

--project-scope

Segmenta segredos do escopo do projeto, compartilhados por todos os espaços de trabalho no projeto. Este é o padrão.

--workspace-scope

Direciona um segredo com escopo de espaço de trabalho em vez de um segredo com escopo de projeto.

--org-id <id>

Segmenta diretamente um ID da organização específico.

--project-id <id>

Segmenta diretamente um ID do projeto específico.

--workspace-id <id>

Segmenta diretamente um ID de espaço de trabalho específico.

Use a seguinte sintaxe para excluir permanentemente um segredo do AWS Secrets Manager:

agentengine secret delete NAME [--yes] [--project-scope | --workspace-scope] [--org-id <id>] [--project-id <id>] [--workspace-id <id>]

Antes de solicitar que você confirme, a CLI procura a organização de destino , o projeto e, para segredos com escopo de espaço de trabalho, o espaço de trabalho do servidor. O prompt de confirmação mostra seus nomes e IDs para que você veja o destino resolvido em vez dos valores em seus arquivos locais. Se uma pesquisa de nome falhar, o prompt mostrará apenas o ID.

Para ignorar o prompt de confirmação em um script, use o sinalizador --yes. A CLI ainda imprime o destino. Sem o sinalizador --yes, o comando falha em um ambiente não interativo em vez de excluir o segredo.

Aviso

Você não pode desfazer uma exclusão secreta. As implantações que leem o segredo não serão bem-sucedidas até que você defina o segredo novamente.

A plataforma impõe os seguintes limites aos segredos:

Escopo
Limite

Por projeto

100

Por espaço de trabalho

100

Se você exceder um limite secreto, a solicitação retornará um erro 400 Bad Request com uma mensagem RESOURCE_LIMIT_EXCEEDED.

Para revisar todas as limitações que se aplicam durante a visualização pública, consulte Limitações do mecanismo do agente do MongoDB Atlas .

Se o seu MONGODB_URI apontar para um Atlas cluster, execute o comando agentengine atlas setup. A CLI adiciona automaticamente os endereços IP do plano de dados do Atlas Agent Engine à lista de acesso IP do cluster para que o agente distribuído possa se conectar ao seu cluster.

Para obter mais informações sobre a configuração do Atlas , consulte a página Configurar recursos do Atlas .

O exemplo a seguir mostra como configurar seu URI MongoDB , chave de API antrófica e chave de API Voyage a partir do CLI. Para definir esses segredos, execute os seguintes comandos no seu terminal:

agentengine secret set MONGODB_URI 'mongodb+srv://example.mongodb.net'
agentengine secret set ANTHROPIC_API_KEY sk-ant-api-test-key
agentengine secret set VOYAGE_API_KEY sk-voy-api-test-key

Em seguida, execute o seguinte comando para sincronizar os segredos com todos os sistemas em execução:

agentengine secret sync

Como alternativa, você pode definir e sincronizar seus segredos em um único comando usando o sinalizador --sync, conforme mostrado no exemplo a seguir:

agentengine secret set MONGODB_URI 'mongodb+srv://example.mongodb.net' --sync

Após provisionar segredos, declare quais segredos cada ferramenta pode acessar em seu arquivo agent.yaml . Para saber mais, consulte Esquema YAML do Agente na Referência do Contrato do Agente.

Para se preparar para o sistema na nuvem, crie a imagem do agente . Para saber mais, consulte o guia Crie uma imagem do agente.