Para agentes de IA: um índice de documentação está disponível em https://www.mongodb.com/pt-br/docs/llms.txt — as versões de markdown de todas as páginas estão disponíveis anexando .md a qualquer caminho de URL.
Menu Docs

Autenticação de interface SQL

A interface SQL oferece suporte a vários mecanismos de autenticação para se conectar à sua implantação do MongoDB . Esta página inclui métodos de autenticação suportados, compatibilidade de componentes e disponibilidade de implantação para sistemas Atlas e MongoDB Enterprise autogerenciadas.

A tabela a seguir mostra quais mecanismos de autenticação são suportados por cada componente da Interface SQL:

Componente
SCRAM
X.509
LDAP
GSSAPI
AWS IAM
OIDC

Construtor de esquema SQL MongoDB

Sim

Sim

Sim

Sim

Sim

Sim

Driver do ODBC

Sim

Sim

Sim

Sim

Sim

Sim

Driver do JDBC

Sim

Sim

Sim

Sim

Sim

Sim

Desktop Power BI

Sim

Sim

Sim

Sim

Sim

Sim

Gateway de BI

Sim

No

No

No

No

No

Tableau Desktop

Sim

Sim

Sim

Sim

Sim

Sim

Tableau servidor

Sim

Sim

No

No

No

No

Tableau Cloud

Sim

No

No

No

No

No

Observação

Nem todas as ferramentas de BI de terceiros oferecem suporte a essas opções de autenticação, embora elas sejam suportadas nos drivers do MongoDB . Teste os recursos que você deseja usar para confirmar que funcionam com sua ferramenta de BI específica.

A tabela a seguir mostra quais mecanismos de autenticação estão disponíveis para cada tipo de implantação do MongoDB :

Mecanismo de autenticação
Atlas

SCRAM

Sim

Sim

X.509

Sim

Sim

LDAP

No

Sim

Kerberos (GSSAPI)

No

Sim

AWS IAM

Sim

No

OIDC

Sim

Sim

Importante

A partir do MongoDB 8.0, a autenticação e autorização LDAP estão obsoletas. O LDAP permanece disponível e continua a operar sem alterações em todo o MongoDB 8, mas uma futura versão principal o removerá. Considere migrar para o OIDC ou outro mecanismo de autenticação compatível . Para obter mais informações, consulte Descontinuação do LDAP.

O driver MongoDB JDBC suporta todos os mecanismos de autenticação que o MongoDB suporta. Para saber mais, consulte Mecanismos de autenticação. Se você configurá-lo, o driver também suportará conexões TLS/SSL. Para saber mais, consulte Configuração TLS/SSL.

As seções a seguir descrevem as propriedades de conexão que configuram a autenticação X.509, Kerberos (GSSAPI) e OIDC para o driver JDBC. Essas propriedades se aplicam tanto aos sistemas do Atlas quanto do MongoDB Enterprise autogerenciados.

O driver MongoDB JDBC suporta autenticação de certificado de cliente X.509. As seguintes propriedades controlam como o driver configura o certificado do cliente e a confiança da CA:

Propriedade
Propósito

x509pempath

Caminho para um arquivo PEM que contém o certificado do cliente e a chave privada. Necessário para chaves PKCS #1 e PKCS #8 não criptografadas ou criptografadas.

tlscafile

Opcional. Caminho para um arquivo PEM que contém um ou mais certificados X.509 confiáveis. Quando definido, o driver aceita apenas certificados assinados por essas CAs.

password

Tem uma finalidade diferente dependendo se você define x509pempath. Ao definir x509pempath, password é a senha do arquivo PEM criptografado. Quando você não define x509pempath, password pode conter conteúdo PEM bruto, que consiste em um certificado não criptografado e uma chave privada, ou um objeto JSON no formato {"pem": "...", "passphrase": "..."} para dados PEM criptografados.

Considere o seguinte comportamento ao configurar a autenticação X.509:

  • Se você definir x509pempath, ele terá precedência sobre qualquer conteúdo PEM na propriedadepassword.

  • Se você não definir o tlscafile, o driver utilizará o armanezamento JVM padrão.

  • O conteúdo PEM deve conter o certificado do cliente e sua chave privada correspondente, seja você por meio de x509pempath ou na propriedadepassword.

O driver MongoDB JDBC suporta GSSAPI para autenticação baseada em Kerberos. Esse mecanismo exige que você defina as configurações de Kerberos e JAAS fora do driver. As seguintes propriedades controlam como o driver utiliza esta configuração:

Propriedade
Descrição

jaasconfigpath

Caminho para um arquivo de configuração JAAS, como jaas.config. Se você não definir essa propriedade, o driver usará a configuração padrão do JVM JAAS.

gssapilogincontextname

Especifica o nome do contexto de login definido na configuração JAAS.

gssapiserverauth

Quando definido para true, habilita a autenticação do servidor durante a negociação SASL.

gssnativemode

Controla se o driver usa bibliotecas GSSAPI nativas. Aceita true ou false.

O driver JDBC do MongoDB distingue entre fluxos OIDC iniciados por humanos e automatizados por máquina com base nas propriedades do mecanismo de autenticação que você define:

  • Fluxo humano: o comportamento padrão. Requer interação com o usuário por meio de login no navegador.

  • Fluxo de máquina: usado em ambientes automatizados, como GCP Workload Identity, Azure Managed Identity e Kubernetes. Para habilitar o fluxo da máquina, defina os parâmetros ENVIRONMENT e TOKEN_RESOURCE.

Ao configurar a autenticação para a interface SQL, considere as seguintes práticas recomendadas de segurança:

  • Use mecanismos de autenticação fortes: prefira X.509, OIDC ou Kerberos em relação à autenticação baseada em senha, quando possível.

  • Habilitar criptografia TLS: sempre use o TLS para proteger credenciais e dados em trânsito.

  • Siga o princípio do privilégio mínimo: conceda aos usuários apenas as permissões mínimas necessárias para suas tarefas.

  • Armazenamento seguro de credenciais: Nunca codifique credenciais em connection strings. Use variáveis de ambiente, arquivos de credenciais ou sistemas seguros de gerenciamento de credenciais.

  • Rotação regular de credenciais: implemente a rotação regular de senhas e certificados.

  • Monitorar eventos de autenticação: ative o registro de auditar para rastrear tentativas e falhas de autenticação.