A interface SQL oferece suporte a vários mecanismos de autenticação para se conectar à sua implantação do MongoDB . Esta página inclui métodos de autenticação suportados, compatibilidade de componentes e disponibilidade de implantação para sistemas Atlas e MongoDB Enterprise autogerenciadas.
Matriz de suporte de autenticação
A tabela a seguir mostra quais mecanismos de autenticação são suportados por cada componente da Interface SQL:
Componente | SCRAM | X.509 | LDAP | GSSAPI | AWS IAM | OIDC |
|---|---|---|---|---|---|---|
Construtor de esquema SQL MongoDB | Sim | Sim | Sim | Sim | Sim | Sim |
Driver do ODBC | Sim | Sim | Sim | Sim | Sim | Sim |
Driver do JDBC | Sim | Sim | Sim | Sim | Sim | Sim |
Desktop Power BI | Sim | Sim | Sim | Sim | Sim | Sim |
Gateway de BI | Sim | No | No | No | No | No |
Tableau Desktop | Sim | Sim | Sim | Sim | Sim | Sim |
Tableau servidor | Sim | Sim | No | No | No | No |
Tableau Cloud | Sim | No | No | No | No | No |
Observação
Nem todas as ferramentas de BI de terceiros oferecem suporte a essas opções de autenticação, embora elas sejam suportadas nos drivers do MongoDB . Teste os recursos que você deseja usar para confirmar que funcionam com sua ferramenta de BI específica.
Matriz de compatibilidade de implantação
A tabela a seguir mostra quais mecanismos de autenticação estão disponíveis para cada tipo de implantação do MongoDB :
Mecanismo de autenticação | Atlas | |
|---|---|---|
SCRAM | Sim | Sim |
X.509 | Sim | Sim |
LDAP | No | Sim |
Kerberos (GSSAPI) | No | Sim |
AWS IAM | Sim | No |
OIDC | Sim | Sim |
Importante
A partir do MongoDB 8.0, a autenticação e autorização LDAP estão obsoletas. O LDAP permanece disponível e continua a operar sem alterações em todo o MongoDB 8, mas uma futura versão principal o removerá. Considere migrar para o OIDC ou outro mecanismo de autenticação compatível . Para obter mais informações, consulte Descontinuação do LDAP.
Configuração do driver JDBC
O driver MongoDB JDBC suporta todos os mecanismos de autenticação que o MongoDB suporta. Para saber mais, consulte Mecanismos de autenticação. Se você configurá-lo, o driver também suportará conexões TLS/SSL. Para saber mais, consulte Configuração TLS/SSL.
As seções a seguir descrevem as propriedades de conexão que configuram a autenticação X.509, Kerberos (GSSAPI) e OIDC para o driver JDBC. Essas propriedades se aplicam tanto aos sistemas do Atlas quanto do MongoDB Enterprise autogerenciados.
Autenticação X.509
O driver MongoDB JDBC suporta autenticação de certificado de cliente X.509. As seguintes propriedades controlam como o driver configura o certificado do cliente e a confiança da CA:
Propriedade | Propósito |
|---|---|
| Caminho para um arquivo PEM que contém o certificado do cliente e a chave privada. Necessário para chaves PKCS #1 e PKCS #8 não criptografadas ou criptografadas. |
| Opcional. Caminho para um arquivo PEM que contém um ou mais certificados X.509 confiáveis. Quando definido, o driver aceita apenas certificados assinados por essas CAs. |
| Tem uma finalidade diferente dependendo se você define |
Considere o seguinte comportamento ao configurar a autenticação X.509:
Se você definir
x509pempath, ele terá precedência sobre qualquer conteúdo PEM na propriedadepassword.Se você não definir o
tlscafile, o driver utilizará o armanezamento JVM padrão.O conteúdo PEM deve conter o certificado do cliente e sua chave privada correspondente, seja você por meio de
x509pempathou na propriedadepassword.
Autenticação Kerberos (GSSAPI)
O driver MongoDB JDBC suporta GSSAPI para autenticação baseada em Kerberos. Esse mecanismo exige que você defina as configurações de Kerberos e JAAS fora do driver. As seguintes propriedades controlam como o driver utiliza esta configuração:
Propriedade | Descrição |
|---|---|
| Caminho para um arquivo de configuração JAAS, como |
| Especifica o nome do contexto de login definido na configuração JAAS. |
| Quando definido para |
| Controla se o driver usa bibliotecas GSSAPI nativas. Aceita |
Autenticação OIDC
O driver JDBC do MongoDB distingue entre fluxos OIDC iniciados por humanos e automatizados por máquina com base nas propriedades do mecanismo de autenticação que você define:
Fluxo humano: o comportamento padrão. Requer interação com o usuário por meio de login no navegador.
Fluxo de máquina: usado em ambientes automatizados, como GCP Workload Identity, Azure Managed Identity e Kubernetes. Para habilitar o fluxo da máquina, defina os parâmetros
ENVIRONMENTeTOKEN_RESOURCE.
Considerações de segurança
Ao configurar a autenticação para a interface SQL, considere as seguintes práticas recomendadas de segurança:
Use mecanismos de autenticação fortes: prefira X.509, OIDC ou Kerberos em relação à autenticação baseada em senha, quando possível.
Habilitar criptografia TLS: sempre use o TLS para proteger credenciais e dados em trânsito.
Siga o princípio do privilégio mínimo: conceda aos usuários apenas as permissões mínimas necessárias para suas tarefas.
Armazenamento seguro de credenciais: Nunca codifique credenciais em connection strings. Use variáveis de ambiente, arquivos de credenciais ou sistemas seguros de gerenciamento de credenciais.
Rotação regular de credenciais: implemente a rotação regular de senhas e certificados.
Monitorar eventos de autenticação: ative o registro de auditar para rastrear tentativas e falhas de autenticação.