Você pode armazenar as credenciais da AWS para um armazenamento de snapshots compatível com S3no banco de dados de aplicativo do Ops Manager ou no HashiCorp Vault. Quando você armazena credenciais em um cofre de chaves, o MongoDB Ops Manager as busca no HashiCorp Vault sob demanda. A recuperação sob demanda ajuda você a centralizar, girar e auditar credenciais confidenciais.
O MongoDB Ops Manager oferece suporte ao HashiCorp Vault e ao armazenamento de credenciais locais. Você escolhe qual método usar para cada armazenamento de snapshots compatível com S3.
Opções de armazenamento de credenciais
O MongoDB Ops Manager suporta duas localizações de armazenamento de credenciais para um armazenamento de snapshots compatível com S3:
Local de armazenamento | Descrição |
|---|---|
AppDB | O MongoDB Ops Manager armazena a chave de acesso e a chave secreta do AWS no banco de dados de aplicativo. O AppDB é o método padrão e não requer o HashiCorp Vault. |
Key Vault | O MongoDB Ops Manager lê a chave de acesso e a chave secreta da AWS do HashiCorp Vault sob demanda. O MongoDB Ops Manager armazena apenas o caminho para cada segredo, não o valor secreto. |
Use um cofre de chaves quando seus requisitos de segurança ou auditar chamarem por um gerente de segredos centralizado. Use o AppDB quando não usar o HashiCorp Vault.
Como o MongoDB Ops Manager usa o HashiCorp Vault
Para usar o HashiCorp Vault para credenciais de armazenamento de snapshots compatíveis com S3, você deve concluir duas tarefas de configuração:
Crie uma configuração de cofre de chaves que armazene os detalhes de conexão e autenticação do seu servidor HashiCorp Vault. Para saber como, consulte Configurar um Key Vault para armazenamento de snapshots.
Configure um armazenamento de snapshots compatível com S3para usar o cofre de chaves. Você especifica o cofre de chaves, o caminho para a chave de acesso do AWS e o caminho para a chave secreta do AWS. O Ops Manager lê as credenciais do cofre de chaves e as passa para o AWS S3. Para saber como, consulte Adicionar um armazenamento de snapshots compatível com S3.
O Ops Manager autentica no HashiCorp Vault com um token ou um JSON web token. O Ops Manager lê a chave de acesso e a chave secreta do Amazon Web Services dos caminhos secretos que você especifica para o armazenamento de snapshots. Você fornece cada caminho no formato <secret-path>/<key>.
Recuperação e cache de credenciais
O MongoDB Ops Manager lê a chave de acesso e a chave secreta do AWS do HashiCorp Vault e as armazena em cache na memória. O MongoDB Ops Manager não armazena essas credenciais no banco de dados de aplicativo do MongoDB Ops Manager.
Por padrão, o MongoDB Ops Manager atualiza uma credencial em cache a cada cinco minutos. Para alterar este intervalo, defina a propriedade mms.keyVault.secret.cacheSoftTtlMs.
Se o HashiCorp Vault não estiver disponível quando o Ops Manager atualizar uma credencial em cache, o Ops Manager continuará usando a última credencial conhecida e registrará o log do evento, para que os backups existentes continuem. Se não houver credenciais em cache e o MongoDB Ops Manager não conseguir acessar o HashiCorp Vault, a operação que precisa da credencial falhará.
Importante
O MongoDB Ops Manager não tem um alerta específico para a disponibilidade do HashiCorp Vault. Se o Vault ficar inacessível e não houver credenciais em cache, as falhas de backup resultantes trigger os mesmos alertas de backup que se aplicam a qualquer tarefa de backup com falha. Configure alertas de backup para recebê-los. Para **aprender** como, consulte Definir configurações de **alerta**.
Quando o MongoDB Ops Manager valida um armazenamento de snapshots compatível com S3que usa um cofre de chaves e o S3 retorna um erro 401 ou 403, o MongoDB Ops Manager atualiza as credenciais do HashiCorp Vault uma vez e tenta novamente. Se a nova tentativa também falhar, o MongoDB Ops Manager retornará um erro e a validação falhará.
Segurança
O MongoDB Ops Manager protege seus detalhes de autenticação do HashiCorp Vault da seguinte forma:
O MongoDB Ops Manager criptografa o segredo de autenticação do Vault em repouso com o arquivo
gen.key, o mesmo método que o MongoDB Ops Manager usa para outras integrações.O MongoDB Ops Manager oculta o segredo de autenticação do Vault e qualquer certificado personalizado nas respostas da API e no console do MongoDB Ops Manager. O MongoDB Ops Manager retorna
[REDACTED]em vez do valor armazenado.
Requisitos
Para usar o HashiCorp Vault para credenciais de armazenamento de snapshots compatíveis com S3, você precisa:
Uma implantação alcançável do HashiCorp Vault.
Políticas, funções e caminhos secretos do Vault que concedem ao MongoDB Ops Manager acesso somente leitura às credenciais do Amazon Web Services.
Conectividade de rede segura e confiável entre o MongoDB Ops Manager, o Backup Daemon e o HashiCorp Vault.
Migrar armazenamento de snapshots existentes para o HashiCorp Vault
Para alternar um armazenamento de snapshots compatível com S3existente de credenciais locais para o HashiCorp Vault:
Crie uma configuração de cofre de chaves, conforme descrito em Configurar um cofre de chaves para armazenamento de snapshots.
Edite o armazenamento de snapshots compatível com S3e defina seu localização de armazenamento de credenciais para o cofre de chaves, conforme descrito em Editar um armazenamento de snapshots compatível com S3existente.