Para agentes de IA: um índice de documentação está disponível em https://www.mongodb.com/pt-br/docs/llms.txt — as versões de markdown de todas as páginas estão disponíveis anexando .md a qualquer caminho de URL.
Menu Docs

Obter certificados de servidor TLS

Obtenha certificados de servidor para habilitar a criptografia TLS para suas implementações autogerenciadas de conjunto de réplicas do MongoDB .

Importante

Essas etapas se aplicam a deployments autogerenciados do MongoDB . Os clusters do MongoDB Atlas usam TLS por padrão. Se você usar o Cloud Manager ou o Ops Manager, configure o TLS por meio de sua ferramenta de gerenciamento de implementação.

Antes de começar, certifique-se de ter as seguintes informações e recursos:

  • Você tem uma implantação de conjunto de réplicas do MongoDB autogerenciada que deseja proteger com TLS.

  • Você tem pelo menos um usuário administrador habilitado em sua implantação para verificar as conexões TLS em tutoriais posteriores. Se você quiser habilitar a autenticação de cliente X.509, o usuário administrador deve ter pelo menos a função userAdmin para criar e modificar usuários no banco de dados $external.

  • Você tem um nome de host para cada nó em seu sistema, como mongo0.example.com, mongo1.example.com e mongo2.example.com. Se você estiver usando uma CA pública, deverá ter um nome de domínio registrado que corresponda a esses nomes de host.

  • Você tem o OpenSSL instalado em seu computador.

  • Se você está planejando usar uma CA pública, como Let's Encrypt ou DigiCert, sabe qual CA pública está usando. Se você estiver planejando usar uma CA privada, terá acesso às informações de PKI da sua organização. O processo para obter certificados pode ser diferente com base na CA que você usa. No entanto, você deve terminar com os mesmos arquivos .pem descritos na seção de resultado final deste tutorial.

  • Você tem sua interface da linha de comando preferida aberta.

  • Você conhece os requisitos de configuração do TLS de implantação e se seus certificados precisam do clientAuth EKU com base na página Planejamento do TLS.

Este tutorial cria um certificado chamado mongo0.pem para o primeiro nó em sua implantação. Ao gerar certificados para nós adicionais, seja específico nos nomes de seus arquivos. Por exemplo, nomeie o certificado para seu primeiro nó secundário mongo1.pem.

Ao final deste tutorial, você terá os seguintes .pem arquivos em /etc/ssl/mongodb:

  • Para cada nó, você tem um arquivo .pem que contém o certificado e a chave privada para esse nó, como mongo0.pem, mongo1.pem e mongo2.pem.

  • Para a implantação geral, você tem o certificado CA intermediário que emitiu os certificados para cada nó, como ca.pem.

Para aprender como configurar o TLS para sua implantação autogerenciada do MongoDB, continue no próximo tutorial, Configurar o TLS para uma implantação autogerenciada.