Para agentes de IA: um índice de documentação está disponível em https://www.mongodb.com/pt-br/docs/llms.txt — as versões de markdown de todas as páginas estão disponíveis anexando .md a qualquer caminho de URL.
Menu Docs

Proteja a conexão do MongoDB para pesquisar

This page describes how to configure TLS for the connection that mongod (or mongos) opens to mongot when you run MongoDB Search and Vector Search with the MongoDB Controllers for Kubernetes Operator. On this connection, mongot runs the listen server and mongod is the client. You configure it through the spec.security.tls block of the MongoDBSearch resource.

Esta página não aborda a conexão que mongot abre para mongod para dados de origem. Para essa direção, incluindo como mongot autentica e como confia no certificado da origem mongod, consulte Proteja a conexão da pesquisa ao MongoDB.

Para o esquema completo de cada configuração MongoDBSearch referenciada nesta página, consulte MongoDB Search e configurações de pesquisa vetorial.

O servidor de escuta mongot oferece suporte a três modos conceituais:

Modo
Comportamento

desabilitado

O servidor de escuta aceita apenas conexões de texto simples. Este é o padrão quando spec.security.tls é omitido.

TLS

O servidor de escuta requer conexões criptografadas por TLS de mongod e apresenta um certificado de servidor. Os clientes validam o certificado, mas não apresentam seus próprios certificados de cliente.

mTLS

O servidor de escuta requer TLS e também exige que o cliente (mongod) apresente um certificado que mongot valide em relação a uma autoridade de certificação confiável. O mTLS é necessário quando mongod autentica em mongot com X.509, porque a autenticação X.509 é o cliente apresentando um certificado. Consulte Proteja a conexão da pesquisa ao MongoDB.

O operador Kubernetes exibe essa configuração como um único bloco spec.security.tls. O servidor de escuta é executado no modo mTLS quando a origem mongod também usa TLS. Nesse caso, mongot valida o certificado do cliente em relação à CA da origem mongod, não em relação a uma CA configurada em spec.security.tls. Para configurar essa confiança, consulte Proteja a conexão da pesquisa ao MongoDB.

Para habilitar o TLS no servidor de escuta mongot, defina spec.security.tls.certsSecretPrefix no recurso MongoDBSearch. O operador Kubernetes procura material TLS em recursos Kubernetes Secret no mesmo namespace, por prefixo de nome:

spec:
security:
tls:
certsSecretPrefix: my-mongot

Com o prefixo acima, o operador do Kubernetes deriva nomes secretos de TLS anexando sufixos fixos ao prefixo. Para um conjunto de réplicas, ele lê o par tls.crt e tls.key de um segredo chamado my-mongot-<name>-search-cert, onde <name> é metadata.name do recurso MongoDBSearch. Para todos os padrões de nomenclatura, incluindo implantações de cluster, consulte spec.security.tls.certsSecretPrefix. No modo mTLS, a CA que mongot usa para validar o certificado do cliente de mongod vem da configuração TLS da fonte mongod, não de spec.security.tls. Consulte Proteja a conexão do Search ao MongoDB.

Observação

spec.security.tls.certsSecretPrefix é o campo recomendado para novas implantações. O campo legado spec.security.tls.certificateKeySecretRef.name ainda é suportado e tem precedência quando ambos são definidos no mesmo recurso MongoDBSearch. Implantações existentes no campo legado continuam a funcionar sem alterações.

As seguintes limitações se aplicam ao mongot TLS:

  • Nenhuma suíte de criptografia configurável. As suítes de criptografia que mongot negocia não são configuráveis por meio do CRD MongoDBSearch ou da configuração mongot. O conjunto é fixado nos valores com os quais mongot é fornecido.

  • Sem suporte a FIPS. mongot não fornece um modo TLS validado por FIPS nesta versão.

  • Nenhuma validação de nome de host ou SAN no servidor de escuta. mongot valida que os certificados de cliente recebidos são assinados por uma CA confiável, mas não valida o nome do host do assunto ou as entradas SAN no certificado. A autenticação no caminho de escuta depende da autoridade de certificação e da autorização de nome diferenciado X.509 configurada em Proteja a conexão do Search ao MongoDB.

  • A versão mínima do TLS é 1.2. mongot não aceita conexões TLS 1.0 ou 1.1.

A rotação do material TLS é o mesmo fluxo da rotação dos certificados do cliente: atualize o Secret referenciado e reinicie os pods mongot. Consulte Proteger a conexão da pesquisa ao MongoDB para obter o procedimento.

Aviso

Habilitar o TLS em uma implantação em execução é uma interrupção breve, mas real, não uma alteração perfeita. O listener gRPC do mongot é binário: ele aceita texto simples ou TLS, nunca ambos. A mudança de desabilitado para TLS reverte o searchTLSMode do mongot e do mongod juntos, e as novas query de pesquisa falham temporariamente durante a transição. A rotação de certificados em uma implantação que já tem o TLS habilitado não tem essa lacuna, porque o modo de listener não muda. Planeje um período de manutenção para a habilitação inicial do TLS.