Para agentes de IA: um índice de documentação está disponível em https://www.mongodb.com/pt-br/docs/llms.txt — as versões de markdown de todas as páginas estão disponíveis anexando .md a qualquer caminho de URL.
Menu Docs

Gerencie o acesso de aplicativos de terceiros ao Atlas

O MongoDB Atlas App Connections permite que aplicativos de terceiros ajam em nome dos usuários do Atlas por meio do acesso delegado pelo usuário. Como proprietário de uma organização , você controla se os aplicativos podem se conectar à sua organização.

Esta página descreve como:

  • Habilite ou desabilite conexões de aplicativos de terceiros para sua organização.

  • Defina a duração máxima do token de atualização para aplicativos autorizados.

  • Visualize os aplicativos que os usuários autorizaram.

  • Entenda qual limpeza continua sendo sua responsabilidade quando você desabilita o acesso de um aplicativo.

Quando um usuário autoriza um aplicação, o aplicação age em nome desse usuário. O aplicação recebe tokens que o permitem chamar a API de administração do Atlas com as mesmas permissões que o usuário tem em suas organizações e projetos do Atlas . Se o usuário não puder executar uma ação, o aplicação também não poderá executá-la em seu nome.

Como o acesso é delegado a partir das permissões do próprio usuário:

  • As permissões efetivas do aplicativo mudam automaticamente quando as funções do usuário mudam.

  • As operações contra a sua organização são bem-sucedidas somente quando a sua organização permite conexões de aplicativos de terceiros e o usuário que autoriza tem a função necessária para a operação.

Os aplicativos usam o fluxo de código de autorização OAuth 2.1 com Proof Key for Code Change (PKCE) para obter acesso delegado. Para saber como os aplicativos se integram a esse fluxo, consulte Integrar seu aplicativo ao Atlas App Connections.

A ativação das conexões de aplicativos de terceiros por padrão depende de quando sua organização foi criada:

  • As organizações existentes e as organizações criadas antes do lançamento do Atlas App Connections têm as conexões de aplicativos de terceiros desativadas por padrão. O proprietário da organização deve habilitá-las.

  • As novas organizações que um usuário cria ao se inscrever no Atlas após o lançamento do Atlas App Connections têm conexões de aplicativos de terceiros ativadas por padrão. Isso não se aplica a usuários que ingressam em uma organização existente.

Embora as conexões de aplicativos de terceiros estejam desabilitadas, qualquer token de acesso delegado que um aplicação obtenha recebe uma resposta 403 Forbidden ao chamar a API de administração do Atlas para sua organização.

Quando você desabilita as conexões de aplicativos de terceiros para uma organização que as permitia anteriormente, a alteração entra em vigor imediatamente: as chamadas da API de administração do Atlas que têm como alvo sua organização por meio da delegação de usuários começam a retornar 403 Forbidden.

A desabilitação de conexões de aplicativos de terceiros impede que os aplicativos acessem o plano de controle por meio da delegação do usuário. Ele não revoga outro acesso que um aplicação já pode ter:

  • O acesso ao plano de dados continua. Os usuários do banco de dados e as cadeias de conexão que um aplicação criou continuam funcionando, portanto, o driver MongoDB existente ou as sessões de pool de conexões permanecem ativas.

  • Outras credenciais do plano de controle continuam. Se um aplicação criar contas de serviço ou chaves de API, elas manterão o acesso ao plano de controle até que você as remova.

Para remover totalmente o acesso de um aplicativo, você mesmo deve limpar esses recursos. Consulte Limitações e responsabilidades.

Para permitir ou restringir conexões de aplicativos de terceiros, siga as seguintes etapas:

1

Na interface do usuário do Atlas , abra as configurações da sua organização e selecione a guia App Connections.

2

Na seção Third-Party Apps, ative ou desative Allow users to connect third-party apps.

3

O Atlas solicita que você confirme. Para permitir conexões, clique em Allow. Para restringi-los, clique em Restrict.

A seção Third-Party Apps lista os aplicativos que podem se conectar à sua organização. Cada aplicação mostra um selo ALLOWED ou RESTRICTED que reflete a configuração atual. Quando as conexões são permitidas, um botão View connections leva você até os aplicativos que os usuários autorizaram.

Esta configuração controla o acesso para aplicativos de terceiros. Para saber mais sobre a configuração separada que controla o acesso por meio do servidor MCP remoto, consulte Gerenciar o acesso do cliente IA à sua organização.

Os aplicativos autorizados usam tokens de atualização para obter novos tokens de acesso sem solicitar que o usuário autorize novamente. Como proprietário da organização , você pode definir a duração máxima do token de atualização para aplicativos autorizados em sua organização.

Dois limites regem os tokens de atualização:

  • A vida útil máxima é o maior tempo que um token de atualização permanece válido. Quando um token atinge esse limite, o usuário deve autorizar novamente o aplicação, independentemente da atividade. O padrão é 30 dias.

  • A vida útil ociosa é por quanto tempo um token de atualização permanece válido sem uso. Um token que não é usado dentro desse período expira. O padrão é 7 dias. A vida útil ociosa nunca pode exceder a vida útil máxima.

Na UI do Atlas , o proprietário de uma organização pode ajustar o tempo de vida máximo. Você pode personalizar o tempo de inatividade somente por meio da API de administração do Atlas , não pela interface do usuário do Atlas .

Observação

Os tempos de vida padrão são configurados por cliente OAuth , portanto, o padrão que se aplica depende do cliente que se conecta.

Para definir a vida útil máxima do token de atualização, complete as seguintes etapas:

1

Na interface do usuário do Atlas , abra as configurações da sua organização e selecione a guia App Connections.

2

Na seção Maximum refresh token lifetime, clique em Set max lifetime.

3

Selecione um dos valores predefinidos: 8 hours, 12 hours, 24 hours, 3 days, 7 days ou 30 days. Para inserir um valor diferente, selecione Custom, digite um número e selecione HOUR(S) ou DAY(S). Um valor personalizado deve ser 365 dias ou menos.

4

Depois de salvar, a seção exibe a vida útil máxima atual. Para alterar o valor, clique no ícone de edição.

Ao contrário da configuração que permite ou restringe conexões de aplicativos de terceiros, a vida útil máxima do token de atualização é uma única configuração para toda a organização. Isso se aplica a todas as conexões de aplicativos em sua organização, incluindo clientes que se conectam por meio do Servidor MCP Remoto. Para saber mais sobre esses clientes,consulte Gerenciar o acesso do cliente IA à sua organização.

Para remover o tempo de vida máximo do token de atualização que você definiu para sua organização, clique no ícone de exclusão ao lado do valor atual e clique em Clear para confirmar. Depois de limpar a configuração, a vida útil efetiva retorna ao padrão para cada cliente.

Você pode revisar os aplicativos de terceiros que os usuários da sua organização autorizaram, com metadados sobre cada conexão.

1

Na interface do usuário do Atlas , clique em Applications em Identity & Access.

2

Selecione a guia Connected Apps.

3

A seção Connected Third-Party Apps lista cada aplicação autorizado, seu editor e quantos membros da organização se conectaram a ele.

4

Clique em View all ao lado de um aplicação para abrir sua página de conexões.

A página de conexões de um aplicação lista cada membro conectado com os seguintes detalhes:

  • Users: o usuário Atlas que autorizou o aplicação.

  • Last used: quando o aplicação agiu mais recentemente em nome desse usuário.

  • Last authorized: quando o usuário autorizou o aplicação mais recentemente.

Importante

Desabilitar o acesso de um aplicativo não remove os recursos criados pelo aplicação . O Atlas não exclui automaticamente usuários do banco de dados , contas de serviço, chaves de API ou outros recursos quando você desabilita o acesso. Limpar esses recursos é sua responsabilidade. Até que você as remova, essas credenciais permanecerão ativas em sua conta do Atlas e podem manter o plano de dados ou controlar o acesso ao plano.

Ao desabilitar o acesso de um aplicativo, esteja ciente do seguinte:

  • O Atlas não exclui automaticamente os usuários do banco de dados que um aplicação criado em nome dos seus usuários. Esses usuários do banco de dados e suas cadeias de conexão continuam trabalhando depois que você desabilita o acesso.

  • O Atlas não exclui automaticamente contas de serviço ou chaves de API criadas por um aplicação . Essas credenciais retêm o acesso ao plano de controle até que você as remova.

  • O Atlas não exclui automaticamente outros recursos criados por um aplicação , como clusters ou projetos.

  • As conexões de plano de dados existentes permanecem ativas até que sejam fechadas por meio de eventos normais do ciclo de vida da conexão.

Para desativar totalmente um aplicação,consulte Práticas recomendadas de exclusão.

Quando você para de usar um aplicação, desabilitar seu acesso é apenas o primeiro passo. Para desativar totalmente um aplicação e proteger seus dados, faça a seguinte limpeza:

  • Exclua todos os usuários de banco de dados que o aplicação criou em nome dos seus usuários se nenhum outro aplicação ou volume de trabalho depender deles.

  • Antes de excluir um usuário de banco de dados, confirme se sua string de conexão não é compartilhada por outro aplicação ou volume de trabalho que ainda precise de acesso.

  • Exclua quaisquer contas de serviço ou chaves de API criadas pelo aplicação que, de outra forma, manterão o acesso ao plano de controle.

  • Revise e remova quaisquer clusters, projetos ou outros recursos provisionados pelo aplicação que não são mais necessários.