Como o Atlas criptografa meus dados?
Por padrão, o Atlas criptografa todo o armazenamento do cluster e volumes de snapshot em repouso usando o Advanced Encryption Standard (AES)-256. Seu provedor de nuvem automatiza essa criptografia de disco e gerencia as chaves de criptografia.
O Atlas também exige criptografia TLS para dados do cliente e comunicações de rede dentro do cluster.
Se sua organização precisar de informações mais específicas sobre a Atlas criptografia do , entre em contato Atlas MongoDB com o suporte :
No Atlas, vá para a página Support.
Se ainda não estiver exibido, selecione sua organização desejada no Menu Organizations na barra de navegação.
Clique no ícone Support na barra de navegação.
Clique em View plan.
A página Suporte é exibida.
Posso desativar o TLS no meu sistema?
No.
Quais versões do TLS são suportadas pelo Atlas?
O Atlas requer conexões TLS para todos os clusters do Atlas. O Atlas suporta as versões de protocolo TLS 1.2 e 1.3.
IMPORTANTE: o Atlas não suporta mais TLS 1.0 ou 1.1. Todos os clusters rejeitam tentativas de conexão com TLS 1.0 ou 1.1. Configure a versão mínima de TLS de seus clusters para 1.2 ou superior.
Você pode ler mais sobre o cronograma e as razões para a mudança da Indústria de Cartões de Pagamento (PCI) e do Instituto Nacional de Padrões e Tecnologia (NIST).
Se tiver dúvidas sobre as versões suportadas do TLS ou não puder atualizar seus aplicativos para ser compatível com o TLS 1.3, entre em contato com o suporte do MongoDB Atlas .
Para abrir um ticket de suporte Atlas :
No Atlas, vá para a página Support.
Se ainda não estiver exibido, selecione sua organização desejada no Menu Organizations na barra de navegação.
Clique no ícone Support na barra de navegação.
Clique em View plan.
A página Suporte é exibida.
Como posso saber se meus aplicativos suportam TLS 1.3?
Aplicativos cujas linguagens de programação subjacentes ou bibliotecas de segurança são anteriores ao TLS 1.3 podem precisar atualizar para uma versão mais recente a fim de suportar o TLS 1.3. Talvez você também precise atualizar o sistema operacional que hospeda o aplicativo para oferecer suporte ao TLS 1.3.
O MongoDB e o Atlas não fornecem serviços para auditar aplicativos externos para quais versões do TLS são compatíveis. Serviços de terceiros, como howsmyssl.com , podem fornecer as ferramentas apropriadas. O MongoDB não endossa este serviço e sua referência é apenas informativa. Use os procedimentos da sua organização para selecionar o fornecedor ou serviço para auditoria dos aplicativos.
O que devo fazer para atualizar meus clusters para TLS 1.3?
Audite seus aplicativos quanto ao suporte a TLS 1.3.
Atualize todos os componentes da sua pilha de tecnologia que não oferecem suporte a TLS 1.3.
Modifique sua configuração de cluster para utilizar o TLS 1.3.
Se você tiver uma configuração de cifra TLS 1.2 personalizada, deverá atualizar a configuração para incluir as cifras TLS 1.3.
Qual autoridade de certificação assina certificados TLS do MongoDB Atlas?
Os certificados TLS dos nós do cluster Atlas são assinados pelo Google Trust Services ou Let's Encrypt para melhorar a alta disponibilidade. O Atlas usa ambas as autoridades de certificação simultaneamente. Você deve adicionar certificados CA para a Autoridade de Certificação raiz GTS Root R1, GTS Root R2, GTS Root R3 e GTS Root R4 do Google Trust Services aos armazenamentos de certificados confiáveis de seus clientes, além da Autoridade de Certificação raiz ISRG Root X1 do Let's Encrypt para garantir a continuidade perfeita do serviço.
O Atlas usa os certificados CA raiz GTS Root R3 e GTS Root R4 para suporte ao TLS 1.3.
Observação
A maioria dos ambientes de aplicação já tem o Let's Encrypt e o Google Trust Services em sua lista de Autoridade de Certificação confiável.
Para baixar os certificados da Autoridade de Certificação, consulte o repositório do Google Trust Services e o ISRG Root X.1
Observação
O Atlas gira automaticamente os certificados. Você não precisa executar o comando. Utilize rotateCertificates o rotateCertificates comando somente se você deseja girar os certificados manualmente.
Com que frequência um Atlas Cluster gira certificados TLS?
Os certificadosTLS são válidos 90 dias a partir do dia em que são emitidos. Os certificados são alternados 42 dias antes da data de expiração do certificado.
Use o seguinte comando para verificar a expiração do seu certificado TLS de um nó:
echo | openssl s_client -showcerts -connect $HOSTNAME:$PORT 2> /dev/null | openssl x509 -noout -enddate
Autoridade de Certificação Codificada
Não recomendamos a codificação ou a fixação de certificados intermediários porque isso introduz uma carga operacional e um risco de disponibilidade. Se o Let's Encrypt ou o Google Trust Services girar ou substituir seu certificado intermediário fixado, seu aplicação poderá não conseguir se conectar, o que resultará em uma interrupção.
Se você precisar fixar um certificado, fixe-o nos certificados da autoridade de certificação e não em certificados intermediários.
Usuários do Java
O certificado raiz ISRG do Let's Encrypt e os certificados raiz do Google Trust Services estão disponíveis no armazém confiável padrão do Java versão 7 após a 7391 atualização u e do Java versão 8 após o 8u381 atualização. Use uma versão Java após de 18 julho 2023 de.
Verifique se o software cliente Java está atualizado. Use as versões mais recentes do Java para aproveitar as melhorias além desses novos requisitos da Autoridade de certificação para nossos certificados TLS.
Se você tiver seu próprio armazenamento de confiança, adicione os certificados Vamos Criptografar e Google Trust Services a ele. Para saber mais, consulte Qual autoridade de certificação assina certificados TLS do MongoDB Atlas ?
Usuários do Windows Server
As Autoridades de Certificação raiz X1 ISRG, GTS1 Root R e GTS Root R2 não estão incluídas por padrão no Windows Server, mas estão disponíveis no Programa Raiz Confiável da Microsoft.
Para configurar o Windows Server para baixar certificados raiz confiáveis, consulte a Documentação do Windows.
Usuários AMI do Amazon Linux
Algumas versões do Amazon Linux AMI podem não ter certificados ISRG Root X1 e GTS Root R1 e R.2 Migre para uma versão mais recente do Amazon Linux para obter os certificados raiz necessários. Após Junho 2025 de, exigiremos o suporte dos certificados ISRG Root X,1 GTS Root R1 e R2 para Atlas para evitar problemas de compatibilidade de certificados.
Se você precisar usar um Amazon Linux AMI mais antigo, instale manualmente a Autoridade de Certificação raiz ISRG Root X1, GTS Root R1 e R2.
Todos os Outros
Essa alteração não deve afetar você se você usar uma linguagem de programação e uma versão do sistema operacional recentes.
Por que minha alteração de configuração de TLS falhou com um UNSAFE_TLS_TRANSITION error?
O Atlas impede alterações na configuração do TLS que possam interromper a comunicação entre os nós do cluster durante uma atualização contínua.
Quando você atualiza as configurações de TLS, o Atlas aplica as alterações um nó por vez. Durante esse processo, os nós que executam a configuração antiga ainda devem ser capazes de se conectar aos nós que executam a nova configuração. Se as alterações propostas removerem todas as versões TLS ou conjuntos de criptografia compartilhados, os nós não poderão se comunicar, o que levará a um cluster particionado e possível tempo de inatividade.
Para proteger a disponibilidade do cluster, o Atlas bloqueia essas transições inseguras e retorna o erro UNSAFE_TLS_TRANSITION.
UNSAFE_TLS_TRANSITION Causas de erro
Esse erro geralmente ocorre nos seguintes cenários quando não há sobreposição entre as configurações TLS atuais e propostas:
Incompatibilidade de versão TLS.
Exemplo: Alternar diretamente de TLS 1.2-somente para TLS 1.3-somente.
Resultado: nós que usam TLS 1.2 não podem se conectar a nós que exigem TLS 1.3.
Incompatibilidade de suíte de cifra.
Exemplo: Substituir todos os conjuntos de cifras existentes por um conjunto completamente diferente.
Resultado: Os nós não têm uma cifra compartilhada para negociar uma conexão
UNSAFE_TLS_TRANSITION Solução de erro
Faça suas alterações de TLS em fases e garanta a sobreposição entre as configurações antigas e novas:
Para versões TLS:
Habilite TLS 1.2 e TLS 1.3.
Aplique a alteração e permita que a atualização seja concluída.
Remova o TLS 1.2 em uma atualização de acompanhamento (se desejar).
Para suítes de cifra:
- Certifique-se de que pelo menos um conjunto de cifras seja compartilhado entre as configurações atuais e novas durante a transição.
UNSAFE_TLS_TRANSITION Principais conclusões de erro
Evite alterações de TLS "tudo de uma vez". Sempre mantenha compatibilidade temporária entre configurações antigas e novas para garantir uma atualização contínua segura.
Qual é a política de suporte do Atlas para drivers da Community e não suportados?
O Atlas oferece diferentes níveis de suporte para drivers oficialmente suportados, drivers da Community e configurações não suportadas.
Categorias de driver
Driver oficialmente suportado
O MongoDB desenvolve e mantém esses drivers, que estão listados em mongodb.com/pt-br/docs/drivers. A matriz de teste, o processo de lançamento e o SLA de suporte do MongoDB abrangem esses drivers.
Os drivers oficialmente suportados incluem C, C++, C#, Go, Java, Kotlin, Node.js, PHP, Python, Ruby, Rust, Scala e Swift.
Drivers da comunidade
Desenvolvedores de terceiros criam e mantêm esses drivers, que implementam as especificações publicadas ou o wire protocol do MongoDB. Os exemplos incluem Zookzook (Elixir), Mango (Dart), mongolite (R) e mgo (Go).
Configurações não suportadas
Qualquer driver oficialmente compatível ou da Community usado em uma versão de fim de vida.
Níveis de suporte
Drivers oficialmente suportados (versão atual)
O SLA do Atlas cobre esses drivers. O MongoDB fornece soluções de problemas e resoluções padrão, incluindo investigação e correções para problemas de conexão.
Drivers oficialmente suportados (versão EOL)
O MongoDB oferece suporte com o melhor esforço. O MongoDB investiga problemas, mas pode recomendar a atualização para uma versão atual.
Drivers da comunidade
O MongoDB oferece suporte de melhor esforço e somente diagnóstico. O suporte ajuda você a determinar se um problema se origina da plataforma ou do driver. Para problemas do lado do driver, o MongoDB fornece orientação disponível e o encaminha para o mantenedor do driver. O MongoDB não depura nem corrige o código do driver da Community.
Responsabilidades
O que o |service| faz
O Atlas realiza avaliações de risco para alterações de plataforma que afetam a camada de conexão, incluindo alterações de versão de TLS, rotações de certificado e atualizações de mecanismo de autenticação. O Atlas avalia padrões de fragilidade conhecidos, mesmo quando a fragilidade se origina no código do lado do cliente.
Para alterações de plataforma de alto risco, o Atlas publica orientações nas notas da versão e notificações de pré-manutenção, quando viável.
O que |service| não faz
O Atlas não:
Testa, certifica ou garante a exatidão dos drivers da Community
Testar todos os drivers da Community em todas as configurações
Comprometer-se a aplicar patches, revisar ou manter drivers da Community
Os drivers da Community devem implementar corretamente a negociação TLS, a autenticação, o wire protocol e o comportamento de failover. Quaisquer contribuições que o MongoDB faça para os drivers da Community são voluntárias, não obrigações contratuais.
Cobertura de SLA
O SLA do Atlas cobre apenas os drivers MongoDB oficialmente compatíveis nas versões atuais. As interrupções causadas por bugs de driver da Community ou configurações de driver não compatíveis estão fora do SLA.
Use drivers oficialmente suportados nas versões atuais para obter cobertura total do SLA e a melhor experiência de suporte.