Uma configuração de cofre de chaves armazena os detalhes de conexão e autenticação que o MongoDB Ops Manager usa para ler credenciais do HashiCorp Vault. Depois de criar um cofre de chaves, você pode configurar um armazenamento3de snapshots compatível com S para ler suas credenciais do Amazon Web Services desse cofre de chaves. Para saber mais, consulte HashiCorp Vault para credenciais de armazenamento de snapshots.
Pré-requisitos
Antes de configurar um cofre de chave, você deve ter:
Uma implantação alcançável do HashiCorp Vault.
Políticas, funções e caminhos secretos do Vault que concedem ao MongoDB Ops Manager acesso somente leitura às credenciais do Amazon Web Services.
Conectividade de rede segura e confiável entre o MongoDB Ops Manager, o Backup Daemon e o HashiCorp Vault.
A função
Global Ownerno MongoDB Ops Manager.
Procedimento
Forneça os detalhes do cofre de chaves.
Campo | necessidade | Descrição |
|---|---|---|
Provedor de Cofre de Chaves | Obrigatório | Selecione HashiCorp Vault. |
Endereço do cofre | Obrigatório | Insira o endereço do seu servidor HashiCorp Vault, como |
Nome do cofre | Obrigatório | Insira um identificador para esta configuração de cofre de chaves. |
Método de autenticação | Obrigatório | Selecione o método que o MongoDB Ops Manager usa para autenticar no HashiCorp Vault:
|
Vault Token | Condicional | Insira o token do Vault. O Ops Manager exibe esse campo quando você define Authentication Method como Token. |
Chave privada JWT | Condicional | Insira a chave privada RSA no formato PEMque assina o JWT. O Ops Manager exibe esse campo quando você define Authentication Method como JSON Web Tokens (JWT). |
Reivindicações de JSON web token | Condicional | Insira as declarações |
Certificado CA personalizado (opcional) | Opcional | Clique em Select Certificate para carregar um certificado de autoridade de certificação personalizado, no formato PEM, para verificação TLS. |
Envie uma solicitação para o ponto de extremidade do Key Vault.
Envie uma solicitação POST para o ponto de extremidade Criar uma configuração do Key Vault. Especifique os campos friendlyName, type, url e auth.
curl --user '{PUBLIC-KEY}:{PRIVATE-KEY}' --digest \ --header 'Accept: application/json' \ --header 'Content-Type: application/json' \ --include \ --request POST 'https://<OpsManagerHost>:<Port>/api/public/v1.0/admin/keyVault?pretty=true' \ --data '{ "friendlyName": "myVault", "type": "HASHI_CORP", "url": "https://localhost:8200/", "auth": { "mechanism": "TOKEN", "secret": "<vault-token>" } }'