Para agentes de IA: um índice de documentação está disponível em https://www.mongodb.com/pt-br/docs/llms.txt — as versões de markdown de todas as páginas estão disponíveis anexando .md a qualquer caminho de URL.
Menu Docs

Visão geral do Atlas Encryption at Rest

O Atlas criptografa seus dados em repouso usando o Advanced Encryption Standard (AES)-256. A criptografia em repouso está sempre habilitada e você não pode desabilitá-la.

A camada de criptografia que o Atlas usa e as chaves que protegem seus dados dependem da edição do banco de dados e se você traz sua própria chave de criptografia.

Qualquer que seja a edição do Atlas que você escolher, seus dados serão sempre criptografados por padrão.

Para o Atlas Core, seu provedor de nuvem criptografa os volumes de armazenamento que contêm os dados do cluster. O provedor de nuvem automatiza essa criptografia de disco e gerencia as chaves de criptografia em um KMS. Essa criptografia de disco em nível de volume padrão não requer configuração, está sempre ativada e não pode ser desabilitada. Você pode adicionar outra camada de segurança ativando a criptografia em descanso em nível de banco de dados com chaves gerenciadas pelo cliente.

Quando você configura a criptografia em descanso com chaves gerenciadas pelo cliente, o Atlas adiciona criptografia em nível de banco de dados além da criptografia de disco padrão. Para saber como configurar chaves gerenciadas pelo cliente, consulte Encryption at rest usando o Gerenciamento de chaves gerenciadas pelo cliente.

Com o Atlas Infinite, a criptografia em descanso é ativada por padrão e sempre é aplicada a todo o banco de dados. Seu cluster é executado em uma camada de armazenamento compartilhado e, portanto, a criptografia em descanso não pode ser configurada no nível do volume ou desabilitada. O MongoDB gerencia uma chave de criptografia padrão exclusiva para cada organização Atlas e a alterna automaticamente a cada 90 dias. Esta rotação é transparente e não requer nenhuma ação sua. As chaves nunca são compartilhadas entre os clientes. Além disso, é possível aplicar uma camada de criptografia adicional com chaves gerenciadas pelo cliente. Quando você configura a criptografia em descanso com chaves gerenciadas pelo cliente, o Atlas adiciona criptografia em nível de banco de dados à criptografia padrão.

O Atlas criptografa seus dados no nível do banco de dados , no nó de computação antes que os dados cheguem à camada de armazenamento no cluster Atlas Infinite.

A criptografia em nível de banco de dados é diferente da criptografia de disco em nível de volume padrão que o Atlas Core usa. Para o Atlas Core, seu provedor de nuvem criptografa os volumes de armazenamento. Para o Atlas Infinite, o Atlas criptografa os dados antes de sair do nó de computação e armazena os dados criptografados.

Como o MongoDB gerencia uma chave separada para cada organização, para clusters que usam criptografia padrão, o Atlas não oferece suporte a restaurações entre organizações, e apenas oferece suporte a restaurações entre projetos dentro da mesma organização.

Para saber mais sobre a arquitetura Atlas Infinite, consulte MongoDB Atlas Infinite: Visão geral.

Com chaves gerenciadas pelo cliente (CMK), também conhecidas como traz sua própria chave (BYOK), você possui e controla as chaves de criptografia. No Atlas Core, você pode usar um ou mais dos seguintes provedores de gerenciamento de chaves:

Para o Atlas Infinite em pré-visualização pública, o Atlas oferece suporte a chaves gerenciadas pelo cliente somente por meio do AWS KMS. O Azure Key Vault e o Google Cloud KMS não são compatíveis durante a visualização pública. Além disso, restaurações entre projetos e entre organizações não são permitidas para chaves gerenciadas pelo cliente.

Se a chave gerenciada pelo cliente se tornar inválida, o Atlas desligará o cluster na próxima verificação de validade do KMS agendada. Para saber como o Atlas valida sua configuração de chave, consulte Validar sua configuração KMS.

O gerenciamento de chaves do cliente no Atlas segue um processo chamado criptografia de envelope. Esse processo cria várias camadas de criptografia ao criptografar uma chave com outra chave. Para habilitar o gerenciamento de chaves do cliente, o Atlas usa as seguintes chaves de criptografia:

Customer-Managed Key (CMK)

As chaves gerenciadas pelo cliente são chaves de criptografia que você cria, possui e gerencia em seu fornecedor de gerenciamento de chaves. Você cria a CMK em seu provedor de gerenciamento de chaves e a conecta ao Atlas no nível do Projeto. Para saber mais sobre as chavesmestras do cliente usadas em seu provedor de gerenciamento de chaves, consulte a documentação do provedor de gerenciamento de chaves.

O Atlas usa essa chave somente para criptografar as chaves mestras do MongoDB.

MongoDB Master Key

Cada nó em seu cluster Atlas cria uma Chave Mestre MongoDB . As chaves mestres MongoDB são chaves de criptografia que um MongoDB Server usa para criptografar as chaves de criptografia por banco de dados. O Atlas salva uma cópia criptografada da chave localmente.

Essa chave é criptografada com a chave mestra do cliente e criptografa as chaves de criptografia por banco de dados.

Per-Database Encryption Key

Cada nó no cluster do Atlas também cria uma chave de criptografia por cada banco de dados no seu cluster. O Atlas usa essas chaves para ler e gravar dados através do WiredTiger, que também criptografa e armazena essas chaves.

Essa chave é criptografada com a chave mestra MongoDB.

O Atlas não pode girar chaves de criptografia gerenciadas pelo cliente. Consulte a documentação do seu provedor de gerenciamento de chaves para obter orientações sobre rotação de chaves. Quando você define o gerenciamento de chave de cliente em um projeto, o Atlas cria um alerta de rotação de chave de90dias.

Para o Atlas Core, o Atlas gira as chaves mestras do MongoDB que sua chave gerenciada pelo cliente criptografa:

Quando você utiliza seu próprio provedor de nuvem KMS, o Atlas gira automaticamente as chaves mestres MongoDB pelo menos a cada 90 dias. A rotação de suas chaves começará durante uma período de manutenção, se houver uma configurada. Adiar a manutenção (manual ou automaticamente) pode fazer com que a chave seja girada além da marca de 90 dias. As chaves são giradas de forma contínua e o processo não exige que os dados sejam reescritos.

Para o Atlas Infinite, o Atlas alterna a chave de criptografia padrão automaticamente a cada 90 dias.

Para o Atlas Infinite, você pode migrar entre a criptografia padrão e uma chave gerenciada pelo cliente em qualquer direção. O Atlas Infinite trata a migração como uma rotação de chave. Seu cluster permanece disponível durante a migração, e a chave anterior permanece válida até a conclusão da migração.

Atlas criptografa todos os volumes de snapshots. Isso protege os dados do cluster no disco. Usando o KMS do seu provedor de nuvem, você pode:

  • Criptografar seus volumes de armazenamento de snapshots onde você armazena seus backups.

  • Criptografe os arquivos de dados em snapshots

  • Acessar snapshots criptografados. Para saber mais, consulte Acessar um snapshot criptografado.

  • Restaure os snapshots com a chave que estava ativa no momento em que o snapshots foi tirado.

  • Criptografe os dados de restauração de PIT oplog.

Não é possível restaurar snapshots criptografados com chaves que se tornaram inválidas.

Você pode especificar uma programação básica de snapshot que faça backup a cada 6 horas.

Observação

Você pode baixar snapshots criptografados da mesma forma que snapshots não criptografados. Recomendamos usar o acesso baseado em role à sua chave de criptografia para o projeto como uma prática de segurança recomendada.

Para saber como baixar snapshots, consulte Restaurar a partir de um snapshot baixado localmente.

Todos os controles de segurança do Atlas se aplicam tanto ao Atlas Core quanto ao Atlas Infinite, incluindo: