O Ops Manager e o Backup Daemon podem autenticar em todos os bancos de dados de backup suportados usando o OIDC. Isso inclui o Ops Manager Application Database, o armazenamento de snapshots, o armazenamento de oplog e o armazenamento de sincronização, incluindo os bancos de dados de metadados para3armazenamentos de snapshots e oplog apoiados pelo S. A autenticaçãoOIDC está disponível além dos mecanismos de autenticação existentes compatíveis com o Ops Manager. Habilitar o OIDC para um banco de dados de apoio não desabilita nem substitui nenhum outro mecanismo de autenticação que você já configurou.
Esta página descreve os modos de autenticação do OIDC que o Ops Manager suporta para bancos de dados de backup, os pré-requisitos para ativar o OIDC e as limitações desse recurso. A autenticação OIDC abordada nesta página se aplica somente a conexões que o Ops Manager e o Backup Daemon fazem aos bancos de dados de backup. Ele não cobre a autenticação do usuário final no próprio Ops Manager.
Modos OIDC suportados
O Ops Manager oferece suporte a dois modos de autenticação OIDC para bancos de dados de backup.
Modo | Descrição |
|---|---|
chamada de resposta personalizada | Use o fluxo de credenciais do cliente para solicitar tokens de acesso de qualquer IdPcompatível com OIDC, como Keycloek, Okta ou Azure. Este modo requer um ID e um segredo do cliente . |
Autenticação de ambiente integrado | Use uma identidade de carga de trabalho fornecida pelo ambiente de implantação do Azure, GCP ou Kubernetes. O driver MongoDB obtém um token de identidade de carga de trabalho do ambiente automaticamente, e esse modo não exige um segredo do cliente . |
Pré-requisitos
Antes de ativar a autenticação OIDC para um banco de dados de apoio, confirme os pré-requisitos a seguir.
O banco de dados de backup deve executar o MongoDB 7.0.11 ou posterior.
O MongoDB deve ser configurado para permitir o
MONGODB-OIDCmecanismo de autenticação do e definiroidcIdentityProviderso para o IdP que você pretende utilizar.Para o modo de chamada de resposta personalizado, você precisa de um cliente IdP com o fluxo de credenciais do cliente ativado, e o token do IdP e os endpoints JWKS devem ser acessíveis por HTTPS.
Para autenticação de ambiente integrado, o ambiente de implantação já deve fornecer uma identidade de volume de trabalho válida para Azure, GCP ou Kubernetes.
O host do servidor Ops Manager e o host do Backup Daemon devem confiar no certificado TLS do IdP no armazenamento confiável de JVM ou sistema operacional. Se o endpoint IdP usar uma autoridade de certificação privada ou um certificado autoassinado e esse certificado não for confiável, o Ops Manager e o Backup Daemon não conseguirão adquirir tokens com um erro de handshake TLS.
Limitações
O Ops Manager expõe a configuração do OIDC para o Ops Manager Application Database somente por meio
conf-mms.propertiesde. A interface de administração não inclui uma interface de usuário para a configuração do Ops Manager Application Database OIDC.A autenticação OIDC descrita nesta página se aplica somente a conexões que o Ops Manager e o Backup Daemon fazem para bancos de dados de backup. Isso não se aplica à autenticação do usuário final no Ops Manager.
Validação da versão
O Ops Manager valida a versão do MongoDB de destino antes de aplicar uma configuração do OIDC. A validação difere de acordo com o tipo de conexão:
Para um repositório de backup, a criação ou atualização do repositório por meio da interface de administração ou da API com uma versão do MongoDB de destino anterior a 7.0.11 falha.
Para o Ops Manager Application Database, o Ops Manager bloqueia a inicialização se o OIDC estiver habilitado e o Ops Manager Application Database executar uma versão do MongoDB anterior 7.0.11 a.
Requisitos de reinicialização
Importante
Para alterar as configurações do OIDC do Ops Manager Application Database, é necessário reiniciar o Ops Manager. Como o Backup Daemon lê o mesmo conf-mms.properties arquivo na inicialização, reinicie o Backup Daemon também.
Alterar as configurações do OIDC para um armazenamento de backup, como armazenamento de snapshots, armazenamento de oplog ou armazenamento de sincronização, também requer a reinicialização do Ops Manager e do Backup Daemon. Isso corresponde ao comportamento existente quando você altera o nome de usuário ou a senha de uma loja de backup.
fallback e rollback
Se você precisar reverter a autenticação do OIDC para um banco de dados de apoio, use o procedimento aplicável.
Para o Ops Manager Application Database, defina
mms.oidcEnabledfalseparaconf-mms.propertiesno, restaure um mecanismo de autenticaçãonão OIDC na configuração de conexão e reinicie o Ops Manager e o Backup Daemon.Para um armazenamento de backup, desative o OIDC por meio da interface de administração ou da API. Se você usar a API, envie
oidc: {enabled: false}com uma configuração de autenticaçãonão OIDC para esse armazenamento e reinicie o Ops Manager e o Backup Daemon.