Obtain server certificates to enable TLS encryption for your self-managed MongoDB replica set deployments.
Importante
These steps apply to self-managed MongoDB deployments. MongoDB Atlas clusters use TLS by default. If you use Cloud Manager or Ops Manager, configure TLS through your deployment management tool.
Antes de começar
Antes de começar, certifique-se de ter as seguintes informações e recursos:
Você tem uma implantação de conjunto de réplicas do MongoDB autogerenciada que deseja proteger com TLS.
Você tem pelo menos um usuário administrador habilitado em sua implantação para verificar as conexões TLS em tutoriais posteriores. Se você quiser habilitar a autenticação de cliente X.509, o usuário administrador deve ter pelo menos a função
userAdminpara criar e modificar usuários no banco de dados$external.You have a hostname for each node in your deployment, such as
mongo0.example.com,mongo1.example.com, andmongo2.example.com. If you are using a public CA, you must have a registered domain name that corresponds to these hostnames.You have OpenSSL installed on your machine.
If you are planning on using a public CA, such as Let's Encrypt or DigiCert, you know which public CA you are using. If you are planning on using a private CA, you have access to your organization's PKI information. The process for obtaining certificates might be different based on the CA you use. However, you must end with the same
.pemfiles described in the final result section of this tutorial.Você tem sua interface da linha de comando preferida aberta.
You know your deployment TLS configuration requirements and whether your certificates need
clientAuthEKU based on the TLS Planning page.
Passos
Este tutorial cria um certificado chamado mongo0.pem para o primeiro nó em sua implantação. Ao gerar certificados para nós adicionais, seja específico nos nomes de seus arquivos. Por exemplo, nomeie o certificado para seu primeiro nó secundário mongo1.pem.
Resultado final
Ao final deste tutorial, você terá os seguintes .pem arquivos em /etc/ssl/mongodb:
Para cada nó, você tem um arquivo
.pemque contém o certificado e a chave privada para esse nó, comomongo0.pem,mongo1.pememongo2.pem.Para a implantação geral, você tem o certificado CA intermediário que emitiu os certificados para cada nó, como
ca.pem.
Próximos passos
Para aprender como configurar o TLS para sua implantação autogerenciada do MongoDB, continue no próximo tutorial, Configurar o TLS para uma implantação autogerenciada.