O Atlas criptografa seus dados em repouso usando o Advanced Encryption Standard (AES)-256. A criptografia em repouso está sempre habilitada e você não pode desabilitá-la.
A camada de criptografia que o Atlas usa e as chaves que protegem seus dados dependem da edição do banco de dados e se você traz sua própria chave de criptografia.
Camadas de criptografia por edição de banco de dados
Qualquer que seja a edição do Atlas que você escolher, seus dados serão sempre criptografados por padrão.
Criptografia do Atlas Core
Para o Atlas Core, seu provedor de nuvem criptografa os volumes de armazenamento que contêm os dados do cluster. O provedor de nuvem automatiza essa criptografia de disco e gerencia as chaves de criptografia em um KMS. Essa criptografia de disco em nível de volume padrão não requer configuração, está sempre ativada e não pode ser desabilitada. Você pode adicionar outra camada de segurança ativando a criptografia em descanso em nível de banco de dados com chaves gerenciadas pelo cliente.
Quando você configura a criptografia em descanso com chaves gerenciadas pelo cliente, o Atlas adiciona criptografia em nível de banco de dados além da criptografia de disco padrão. Para saber como configurar chaves gerenciadas pelo cliente, consulte Encryption at rest usando o Gerenciamento de chaves gerenciadas pelo cliente.
Atlas Infinite Encryption
Com o Atlas Infinite, a criptografia em descanso é ativada por padrão e sempre é aplicada a todo o banco de dados. Seu cluster é executado em uma camada de armazenamento compartilhado e, portanto, a criptografia em descanso não pode ser configurada no nível do volume ou desabilitada. O MongoDB gerencia uma chave de criptografia padrão exclusiva para cada organização Atlas e a alterna automaticamente a cada 90 dias. Esta rotação é transparente e não requer nenhuma ação sua. As chaves nunca são compartilhadas entre os clientes. Além disso, é possível aplicar uma camada de criptografia adicional com chaves gerenciadas pelo cliente. Quando você configura a criptografia em descanso com chaves gerenciadas pelo cliente, o Atlas adiciona criptografia em nível de banco de dados à criptografia padrão.
O Atlas criptografa seus dados no nível do banco de dados , no nó de computação antes que os dados cheguem à camada de armazenamento no cluster Atlas Infinite.
A criptografia em nível de banco de dados é diferente da criptografia de disco em nível de volume padrão que o Atlas Core usa. Para o Atlas Core, seu provedor de nuvem criptografa os volumes de armazenamento. Para o Atlas Infinite, o Atlas criptografa os dados antes de sair do nó de computação e armazena os dados criptografados.
Como o MongoDB gerencia uma chave separada para cada organização, para clusters que usam criptografia padrão, o Atlas não oferece suporte a restaurações entre organizações, e apenas oferece suporte a restaurações entre projetos dentro da mesma organização.
Para saber mais sobre a arquitetura Atlas Infinite, consulte MongoDB Atlas Infinite: Visão geral.
Chaves gerenciadas pelo cliente
Com chaves gerenciadas pelo cliente (CMK), também conhecidas como traz sua própria chave (BYOK), você possui e controla as chaves de criptografia. No Atlas Core, você pode usar um ou mais dos seguintes provedores de gerenciamento de chaves:
Para o Atlas Infinite em pré-visualização pública, o Atlas oferece suporte a chaves gerenciadas pelo cliente somente por meio do AWS KMS. O Azure Key Vault e o Google Cloud KMS não são compatíveis durante a visualização pública. Além disso, restaurações entre projetos e entre organizações não são permitidas para chaves gerenciadas pelo cliente.
Se a chave gerenciada pelo cliente se tornar inválida, o Atlas desligará o cluster na próxima verificação de validade do KMS agendada. Para saber como o Atlas valida sua configuração de chave, consulte Validar sua configuração KMS.
Como funciona o gerenciamento de chaves do cliente (Atlas Core)
O gerenciamento de chaves do cliente no Atlas segue um processo chamado criptografia de envelope. Esse processo cria várias camadas de criptografia ao criptografar uma chave com outra chave. Para habilitar o gerenciamento de chaves do cliente, o Atlas usa as seguintes chaves de criptografia:
Customer-Managed Key (CMK)As chaves gerenciadas pelo cliente são chaves de criptografia que você cria, possui e gerencia em seu fornecedor de gerenciamento de chaves. Você cria a CMK em seu provedor de gerenciamento de chaves e a conecta ao Atlas no nível do Projeto. Para saber mais sobre as chavesmestras do cliente usadas em seu provedor de gerenciamento de chaves, consulte a documentação do provedor de gerenciamento de chaves.
O Atlas usa essa chave somente para criptografar as chaves mestras do MongoDB.
MongoDB Master KeyCada nó em seu cluster Atlas cria uma Chave Mestre MongoDB . As chaves mestres MongoDB são chaves de criptografia que um MongoDB Server usa para criptografar as chaves de criptografia por banco de dados. O Atlas salva uma cópia criptografada da chave localmente.
Essa chave é criptografada com a chave mestra do cliente e criptografa as chaves de criptografia por banco de dados.
Per-Database Encryption KeyCada nó no cluster do Atlas também cria uma chave de criptografia por cada banco de dados no seu cluster. O Atlas usa essas chaves para ler e gravar dados através do WiredTiger, que também criptografa e armazena essas chaves.
Essa chave é criptografada com a chave mestra MongoDB.
Rotação de chaves
O Atlas não pode girar chaves de criptografia gerenciadas pelo cliente. Consulte a documentação do seu provedor de gerenciamento de chaves para obter orientações sobre rotação de chaves. Quando você define o gerenciamento de chave de cliente em um projeto, o Atlas cria um alerta de rotação de chave de90dias.
Para o Atlas Core, o Atlas gira as chaves mestras do MongoDB que sua chave gerenciada pelo cliente criptografa:
Quando você utiliza seu próprio provedor de nuvem KMS, o Atlas gira automaticamente as chaves mestres MongoDB pelo menos a cada 90 dias. A rotação de suas chaves começará durante uma período de manutenção, se houver uma configurada. Adiar a manutenção (manual ou automaticamente) pode fazer com que a chave seja girada além da marca de 90 dias. As chaves são giradas de forma contínua e o processo não exige que os dados sejam reescritos.
Para o Atlas Infinite, o Atlas alterna a chave de criptografia padrão automaticamente a cada 90 dias.
Migrar entre tipos de chave (Atlas Infinite)
Para o Atlas Infinite, você pode migrar entre a criptografia padrão e uma chave gerenciada pelo cliente em qualquer direção. O Atlas Infinite trata a migração como uma rotação de chave. Seu cluster permanece disponível durante a migração, e a chave anterior permanece válida até a conclusão da migração.
Backups criptografados (Atlas Core)
Atlas criptografa todos os volumes de snapshots. Isso protege os dados do cluster no disco. Usando o KMS do seu provedor de nuvem, você pode:
Criptografar seus volumes de armazenamento de snapshots onde você armazena seus backups.
Criptografe os arquivos de dados em snapshots
Acessar snapshots criptografados. Para saber mais, consulte Acessar um snapshot criptografado.
Restaure os snapshots com a chave que estava ativa no momento em que o snapshots foi tirado.
Criptografe os dados de restauração de PIT oplog.
Não é possível restaurar snapshots criptografados com chaves que se tornaram inválidas.
Você pode especificar uma programação básica de snapshot que faça backup a cada 6 horas.
Observação
Você pode baixar snapshots criptografados da mesma forma que snapshots não criptografados. Recomendamos usar o acesso baseado em role à sua chave de criptografia para o projeto como uma prática de segurança recomendada.
Para saber como baixar snapshots, consulte Restaurar a partir de um snapshot baixado localmente.
Controles de segurança preservados
Todos os controles de segurança do Atlas se aplicam tanto ao Atlas Core quanto ao Atlas Infinite, incluindo:
Começar
Para configurar um fornecedor de gerenciamento de chaves e habilitar o gerenciamento de chaves do cliente ,consulte Criptografia em repouso usando o gerenciamento de chaves do cliente.
Para exigir chaves gerenciadas pelo cliente em todos os clusters e sistemas de pesquisa dedicados em um projeto, consulte Políticas de recursos do Atlas .