Para agentes de IA: um índice de documentação está disponível em https://www.mongodb.com/pt-br/docs/llms.txt — as versões de markdown de todas as páginas estão disponíveis anexando .md a qualquer caminho de URL.
Menu Docs

Visão geral das conexões do aplicativo Atlas

Atlas App Connections é a plataforma MongoDB Atlas OAuth 2.1 que permite que os aplicativos ajam em nome dos usuários do Atlas por meio de acesso delegado pelo usuário. Quando um usuário autoriza um aplicativo, o aplicativo recebe tokens que pode usar para chamar a Atlas Administration API com as mesmas permissões que o usuário possui em suas organizações do Atlas.

Os aplicativos podem incluir:

  • Aplicativos primários, como MongoDB Compass, que se conectam com o Atlas para usar as permissões existentes do Atlas de um usuário

  • Clientes de IA, que se conectam ao Atlas por meio do MongoDB MCP servidor

Esta página explica os conceitos subjacentes ao acesso delegado do usuário por meio do Atlas App Connections. Os controles de diretoria e revogação descritos se aplicam a clientes de IA. Para obter informações específicas sobre como usar clientes de IA para interagir com seus dados do MongoDB , consulte a documentação do servidor MCP do MongoDB vinculada ao longo desta página. Para saber como o acesso delegado funciona no MongoDB Compass, incluindo como desativá-lo, consulte Tipos de aplicativos.

As conexões do Atlas App no Compass permitem que um usuário faça login com o Atlas e deixe o Compass usar com segurança suas permissões existentes do Atlas para fornecer uma experiência conectada ao Atlas mais tranquila.

O acesso delegado do Compass está habilitado por padrão. Você não pode desabilitar esta funcionalidade no Atlas. Para desativar as Conexões de Aplicativo do Atlas no Compass, abra seu arquivo de configuração do Compass e alterne enableAtlasSignIn offpara.

O token de autenticação tem as mesmas permissões que o usuário do Atlas . O Compass armazena os tokens de atualização criptografados no disco do usuário do Atlas . As configurações padrão do token de atualização são uma 7janela de inatividade de dias e uma 30vida útil máxima de dias. Esses tokens permanecem até que expirem ou um usuário os revogue, o que é importante quando os funcionários saem ou transferem dispositivos. Você também pode reduzir a vida útil máxima do token de atualização nas configurações da sua organização. Para obter instruções sobre como remover um usuário, consulte Gerenciar usuários da organização.

Quando um usuário autoriza um aplicativo, o aplicativo age em nome desse usuário, não como uma entidade separada. O aplicativo recebe tokens que permitem chamar a Atlas Administration API com as mesmas permissões que o usuário possui em suas organizações e projetos do Atlas. Se o usuário não puder executar uma ação, o aplicativo também não poderá executá-la em seu nome. O aplicativo nunca recebe a senha do usuário ou credenciais de longa duração.

Para clientes de IA especificamente, o acesso efetivo é o mais restritivo de dois fatores: as permissões existentes do Atlas do usuário autorizador e o modo de acesso somente leitura ou leitura-gravação que um Organization Owner configura para a organização. O modo de acesso pode reduzir o que um cliente de IA pode fazer, mas nunca concede mais acesso do que as próprias permissões do usuário permitem.

Como o acesso é herdado das próprias permissões do usuário:

  • As permissões efetivas do aplicativo mudam automaticamente quando as funções do usuário mudam.

  • As operações contra uma organização só são bem-sucedidas quando essa organização permite conexões de cliente de IA e o usuário autorizador detém a função necessária para a operação.

Os usuários sempre delegam todo o seu acesso quando autorizam um cliente, o que pode ser mais do que o cliente precisa para uma determinada tarefa. Para limitar as delegações à sua organização, os Organization Owner podem realizar as seguintes ações:

  • O Atlas desabilita o acesso do cliente de IA por padrão para organizações existentes e para novas organizações que um Atlas user existente cria.

  • Organization Owners podem habilitar o acesso do cliente de IA apenas para as organizações que precisam dele.

  • Organization Owner podem especificar um modo de acesso somente leitura ou leitura-gravação para clientes de IA.

Para saber mais, consulte Modelos de acesso MCP para MongoDB Atlas.

Os aplicativos obtêm acesso delegado por meio do OAuth 2.1 Fluxo de código de autorização com chave de prova para troca de código (PKCE). O fluxo PKCE é o seguinte:

1

O usuário inicia a conexão a partir do aplicativo, não do Atlas.

As etapas exatas para iniciar uma conexão variam de acordo com o aplicativo. Para clientes de IA, consulte a documentação do MongoDB MCP Server para obter orientações de configuração específicas do cliente.

O aplicativo controla como ele direciona o usuário para a página de autorização, como por meio de uma nova janela do navegador, um pop-up ou um redirecionamento dentro da janela existente.

2

O Atlas solicita que o usuário faça login, se ainda não o tiver feito.

Um usuário que ainda não tem uma conta Atlas e cria uma durante esta etapa deve reiniciar a conexão do aplicativo. O Atlas não redireciona um usuário recém-registrado de volta ao aplicativo automaticamente.

3

O Atlas mostra uma tela de consentimento listando as permissões que estão sendo solicitadas.

O usuário seleciona Autorizar para conceder acesso ou Recusar para cancelar.

4

O Atlas redireciona o usuário de volta para o aplicativo.

A conexão está ativa agora.

Para saber mais,consulte Segurança, Administração e Auditoria.

O Atlas desabilita as conexões de cliente de IA por padrão para organizações existentes e para novas organizações que os usuários existentes do Atlas criam. Um Organization Owner deve habilitar explicitamente o acesso do cliente de IA antes que um cliente de IA possa usar o acesso delegado contra essa organização. O Atlas habilita o acesso do cliente de IA por padrão para uma organização que um novo usuário cria durante o cadastro, quando o usuário não tem uma conta Atlas existente.

Organization Owners podem:

  • Ativar ou desativar o acesso do cliente de IA para a organização.

  • Escolha um modo de acesso somente leitura ou leitura-gravar.

  • Defina o tempo de vida máximo do token para conexões autorizadas.

O modo de acesso que você configura e as próprias permissões do Atlas do usuário autorizador determinam o que um cliente de IA pode fazer. O acesso efetivo de um cliente de IA é sempre o mais restritivo dos dois.

Para obter as etapas de instalação e configuração,consulte Gerenciar acesso de cliente IA à sua organização.

Quando um usuário autoriza o acesso delegado a um aplicativo, o aplicativo recebe um token de acesso e um token de atualização. O aplicativo apresenta seu token de acesso a cada chamada da Atlas Administration API. Quando o token de acesso expira, o aplicativo usa seu token de atualização para obter um novo token de acesso sem exigir que o usuário faça login novamente.

O tempo que leva para a revogação de acesso de um cliente de IA entrar em vigor difere dependendo de quem revoga o acesso:

  • Um Organization Owner desativa o acesso do cliente de IA para a organização: o acesso ao plano de controle é revogado imediatamente para cada cliente de IA conectado à organização.

  • Um usuário revoga o acesso de um cliente de IA individual: as alterações podem levar até 10 minutos para entrar em vigor.

Aviso

Desprovisionar usuários federados prontamente

Quando sua organização usa o Mapeamento de Funções para gerenciar o acesso de usuários do Atlas por meio de grupos de Provedores de Identidade, as permissões de um usuário federado no Atlas só são atualizadas quando esse usuário faz login. Isso é conhecido como Provisionamento JIT (JIT). Se a sua organização não desprovisionar um usuário por meio da API de Administração do Atlas quando esse usuário perder o acesso, um cliente de IA que contenha um token de atualização para esse usuário poderá continuar a agir em seu nome.

Para limitar esse risco:

  • Desprovisione usuários por meio da Atlas Administration API assim que eles perderem o acesso.

  • Defina o tempo de vida máximo do token de atualização para sua organização para reduzir o tempo que um cliente pode reter o acesso após o cancelamento do provisionamento de um usuário.

Para saber mais,consulte Vida útil do acesso do cliente IA.

Ao planejar sua integração, considere o seguinte escopo e limites do Atlas aplicativo Connections:

  • Os proprietários da organização não podem revogar o acesso individual concedido de um usuário a um cliente. Para remover o acesso delegado por qualquer usuário em uma organização, desative o acesso do cliente de IA para toda a organização. A ativação do acesso do cliente de IA para uma organização ativa todos os clientes de IA atuais e futuros que oferecem suporte ao acesso delegado.

  • As listas de acesso IP da Atlas Administration API não se aplicam ao tráfego de acesso delegado. As chamadas de acesso delegado de um cliente de IA não podem ser bloqueadas com base no endereço IP do qual o cliente de IA se conecta.

  • A revogação não remove artefatos de segurança que o cliente criou durante seu acesso autorizado. Esses artefatos permanecem válidos independentemente dos tokens revogados do cliente:

    • Contas de serviço e chaves de API são artefatos do plano de controle. Audite-os e, em seguida, remova-os ou gire-os para encerrar o acesso do cliente ao plano de controle. Para saber mais, consulte Girar segredos da conta de serviço.

    • Os usuários de banco de dados são artefatos do plano de dados. Revise-os junto com as outras identidades do banco de dados em seu projeto. Para saber mais, consulte Configurar usuários de banco de dados.