Para agentes de IA: um índice de documentação está disponível em https://www.mongodb.com/pt-br/docs/llms.txt — as versões de markdown de todas as páginas estão disponíveis anexando .md a qualquer caminho de URL.
See how MongoDB 9.0 delivers up to 2x higher throughput.
MongoDB Branding Shape
Register now >
Menu Docs

Girar e retrair chaves de criptografia

Neste guia, você pode aprender como managed sua chave de criptografia com um Sistema de gerenciamento de chaves (KMS) em sua aplicação.

Este procedimento mostra como girar chaves de encriptação para Queryable Encryption.

Dica

Girar e retrair

A rotação de DEKs consiste em envolvê-las com uma nova chave mestra do cliente. Este guia usa os termos "girar" e "reembrulhar" de forma intercambiável.

Depois de concluir este guia, você pode girar sua chave mestra do cliente (CMK) em seu sistema de gerenciamento de chaves e, em seguida, reembrulhar os DEKs existentes em sua coleção do Key Vault com sua nova CMK.

Aviso

Ao girar as chaves, confirme se elas não são usadas para criptografar chaves ou dados antes de excluí-los. Se você excluir uma DEK, todos os campos criptografados com essa DEK se tornarão permanentemente ilegíveis. Se você excluir uma chave mestra do cliente, todos os campo criptografados com uma DEK usando essa chave mestra do cliente ficarão permanentemente ilegíveis.

Para obter uma explicação detalhada dos conceitos incluídos neste procedimento, consulte os tópicos abaixo.

Para saber mais sobre chaves e cofres de chaves, consulte Chaves de encriptação e cofres de chaves. Para visualizar uma lista de fornecedores de KMS compatíveis, consulte a página Fornecedores de KMS .

Para obter tutoriais detalhando como configurar um aplicação habilitado para Queryable Encryption com cada um dos provedores de KMS compatíveis, consulte Visão geral: Habilitar Queryable Encryption.

Seus próprios DEKs são deixados inalterados após re-embrulhá-los com o novo CMK. O processo de rotação de chaves é contínuo e não interrompe seu aplicação.