Para agentes de IA: um índice de documentação está disponível em https://www.mongodb.com/pt-br/docs/llms.txt — as versões de markdown de todas as páginas estão disponíveis anexando .md a qualquer caminho de URL.
Menu Docs

Girar certificados TLS sem tempo de inatividade

O Ops Manager pode girar certificados TLS em uma implantação gerenciada sem reiniciar os processos do MongoDB . Quando você incrementa o campo certificatesVersion na Configuração de automação, o MongoDB Agent executa db.adminCommand({ rotateCertificates: 1 }) em cada processo elegível em vigor, para que as conexões do cliente permaneçam ininterruptas durante toda a operação.

O MongoDB Agent aplica a rotação de tempo de inatividade zero apenas a processos que atendem a todos os seguintes requisitos:

  • O tipo de processo é mongod mongosou.

  • A versão do MongoDB é 5.0 ou posterior.

  • O TLS está configurado no processo.

  • Todos os nós da implantação atendem aos requisitos acima.

O MongoDB Agent não pode aplicar a rotação de tempo de inatividade zero a um processo em qualquer uma das seguintes categorias. Na IU do MongoDB Ops Manager, a caixa de seleção para uma implantação inelegível está desativada. Por meio da API de automação, o MongoDB Ops Manager rejeita uma atualização de configuração para uma implantação inelegível com um erro HTTP 400 explicando o motivo:

Condição
Comportamento

Versão do MongoDB anterior a 5.0

Não selecionável na IU do MongoDB Ops Manager. A API de automação rejeita a atualização de configuração com um erro HTTP 400.

TLS não configurado

Não selecionável na IU do MongoDB Ops Manager. A API de automação rejeita a atualização de configuração com um erro HTTP 400.

BI Connector ou mongosqld

Não selecionável na IU do MongoDB Ops Manager. A API de automação rejeita a atualização de configuração com um erro HTTP 400.

A mudança de caminho doTLS coincide com a rotação

A reinicialização contínua lida com a alteração do caminho. O MongoDB Ops Manager registra a rotação como concluída.

Importante

A rotação sem tempo de inatividade exige que todos os processos na implantação atendam aos requisitos de elegibilidade. Se algum processo não se qualificar, use o método existente: navegue até Deployment, Security, Settings, TLS Settings, atualize o caminho do certificado e trigger uma reinicialização contínua por meio de Review and Deploy.

Antes de girar os certificados, verifique o seguinte:

  • Sua implantação é gerenciada pelo MongoDB Ops Manager Automation.

  • Todos mongod os mongos processos do e no sistema executam 5 MongoDB.0 ou posterior.

  • O TLS está habilitado no sistema.

  • Seu novo certificado TLS é válido e sobrescrito corretamente no caminho configurado original.

Use a API de automação ou a IU do MongoDB Ops Manager para trigger a rotação de certificados.

Importante

Você não pode reverter certificatesVersion para um valor anterior por meio da IU ou da API. O MongoDB Ops Manager só permite que esse valor aumente.

Para girar certificados usando a API de automação, recupere a configuração de automação atual, incremente certificatesVersion e carregue a configuração atualizada.

1

Envie uma solicitação GET para o ponto de extremidade de configuração de automação:

curl --user "{PUBLIC-KEY}:{PRIVATE-KEY}" \
--digest \
--header "Accept: application/json" \
--request GET \
"https://<OpsManagerHost>/api/public/v1.0/groups/{GROUP-ID}/automationConfig"

Salve o corpo da resposta em um arquivo local, como automation-config.json.

2

No array processes, localize o objeto para cada processo que você deseja girar. Aumente o número inteiro certificatesVersion em 1. Se o campo estiver ausente, adicione-o e defina-o como 1.

Para trigger a rotação in-loco, defina um valor maior do que o valor publicado atualmente. Valores iguais não trigger a rotação. O MongoDB Ops Manager rejeita decrementos com HTTP 400 INVALID_AUTOMATION_CONFIG. Para regras de validação de campo, consulte Processos do MongoDB.

3

Envie uma solicitação PUT com a configuração modificada:

curl --user "{PUBLIC-KEY}:{PRIVATE-KEY}" \
--digest \
--header "Accept: application/json" \
--header "Content-Type: application/json" \
--request PUT \
--data @automation-config.json \
"https://<OpsManagerHost>/api/public/v1.0/groups/{GROUP-ID}/automationConfig"
4

Na IU do Ops Manager, clique em Deployment e depois em Processes. Aguarde até que o indicador de status mostre que todos os processos convergiram. O MongoDB Agent aplica a rotação a cada processo qualificado e registra o resultado.

Para girar certificados usando a IU do Ops Manager, navegue até as configurações de TLS do seu projeto e selecione as implantações a serem giradas.

1

Clique em Deployment, Security, Settings e, em seguida, em TLS Settings.

2

Clique em Edit e, em seguida, clique em Rotate Certificates. A tabela lista todos os itens de implantação no projeto. Os itens inelegíveis são desativados e exibem o motivo ao passar o mouse.

3

Selecione um ou mais itens de implantação elegíveis e, em seguida, confirme a operação.

4

Aguarde que todos os processos atinjam o estado de meta. O indicador de status no painel de status de automação do MongoDB Ops Manager é atualizado à medida que o MongoDB Agent aplica a rotação a cada processo elegível.

O MongoDB Agent persiste o resultado de cada rotação para que ele sobreviva às reinicializações do agente e seja retomado de onde parou.

O MongoDB Ops Manager registra um evento TLS_CERTIFICATES_ROTATED no feed de atividades do projeto sempre que uma atualização da configuração de automação gira certificados em um ou mais processos. Use este evento para auditar o histórico de rotação de certificados.

Se o comando rotateCertificates falhar, o MongoDB Agent retornará o código de erro 128 (TlsCertificatesRotationErr). O MongoDB Ops Manager exibe "Erro de rotação de certificado TLS" no painel de status de automação e reagenda a etapa no próximo tick de convergência. Corrija o arquivo de certificado no disco para resolver o erro.

Se o comando for bem-sucedido, mas o MongoDB Agent não conseguir manter o resultado, ele tentará novamente automaticamente.

Quando o MongoDB Agent detecta um certificatesVersion incrementado na configuração de automação, ele verifica cada processo elegível em relação aos requisitos de elegibilidade e executa db.adminCommand({ rotateCertificates: 1 }).