Visão geral
O MongoDB Search e a pesquisa vetorial usam dois canais de comunicação internos entre mongot e mongod:
Conexões de origem de sincronização (
mongot→mongod/mongos):mongotlê dados e metadados do conjunto de réplicas para criar e manter índices de pesquisa. Você pode configurar o TLS para esta conexão na seçãosyncSourcedo arquivo de configuraçãomongot.Query Servidor connections (
mongod→mongot):mongodencaminha query de pesquisa do MongoDB e pesquisa vetorial e comandos de gerenciamento de índice paramongotsobre gRPC. Você configura o TLS para esta conexão na seçãoserver.grpc.tlsdo arquivo de configuraçãomongot.
Configurar TLS para conexões de origem de sincronização
mongot conecta-se ao conjunto de réplicas como um cliente MongoDB para sincronizar dados para indexação. Para criptografar essa conexão, configure o bloco scramAuth.tls na seção syncSource.replicaSet do seu arquivo de configuração mongot.
syncSource: replicaset: hostAndPort: "localhost:27017" #Replace with the mongod host and port. scramAuth: username: "mongot" passwordFile: "/etc/mongot/secrets/passwordFile" tls: enabled: true tlsCertificateKeyFile: "/path/to/mongot-client.pem" tlsCertificateKeyFilePasswordFile: "etc" caFile: "/path/to/ca.pem"
Se você não especificar caFile na configuração scramAuth.tls, mongot usará o armazenamento de chaves do sistema para verificar o certificado do servidor. Especifique um arquivo CA para controlar os certificados em que mongot confia.
If mongot connects to a sharded cluster through a mongos router, you must also set syncSource.router.scramAuth.tls to true.
Configurar TLS para o query servidor
mongod conecta-se ao mongot por gRPC para enviar querys de pesquisa do MongoDB e pesquisa vetorial. Para criptografar essa conexão, configure server.grpc.tls em seu arquivo de configuração mongot.
O query servidor oferece suporte aos seguintes modos TLS:
Modo | Descrição |
|---|---|
| Desativar TLS. |
| Habilitar TLS. |
| Habilitar TLS mútuo. Ambos |
Ativar TLS no query servidor
Para habilitar o TLS no query servidor, defina server.grpc.tls.mode como "TLS" e especifique o caminho para o certificado mongot e o arquivo PEM da chave privada:
server: grpc: address: "<host>:<port>" tls: mode: "TLS" certificateKeyFile: "/etc/mongot-tls/mongot-combined.pem"
Habilite o mTLS no query servidor
Para habilitar o TLS mútuo no Query servidor, defina server.grpc.tls.mode como "mTLS". Especifique o arquivo de chave de certificado e o arquivo CA para que mongot possa autenticar em mongod:
server: grpc: address: "<host>:<port>" tls: mode: "mTLS" certificateKeyFile: "/etc/mongot-tls/mongot-combined.pem" caFile: "/etc/mongot-tls/ca.pem"