Obtenha certificados de servidor para habilitar a criptografia TLS para suas implementações autogerenciadas de conjunto de réplicas do MongoDB .
Importante
Essas etapas se aplicam a deployments autogerenciados do MongoDB . Os clusters do MongoDB Atlas usam TLS por padrão. Se você usar o Cloud Manager ou o Ops Manager, configure o TLS por meio de sua ferramenta de gerenciamento de implementação.
Antes de começar
Antes de começar, certifique-se de ter as seguintes informações e recursos:
Você tem uma implantação de conjunto de réplicas do MongoDB autogerenciada que deseja proteger com TLS.
Você tem pelo menos um usuário administrador habilitado em sua implantação para verificar as conexões TLS em tutoriais posteriores. Se você quiser habilitar a autenticação de cliente X.509, o usuário administrador deve ter pelo menos a função
userAdminpara criar e modificar usuários no banco de dados$external.Você tem um nome de host para cada nó em seu sistema, como
mongo0.example.com,mongo1.example.comemongo2.example.com. Se você estiver usando uma CA pública, deverá ter um nome de domínio registrado que corresponda a esses nomes de host.Você tem o OpenSSL instalado em seu computador.
Se você está planejando usar uma CA pública, como Let's Encrypt ou DigiCert, sabe qual CA pública está usando. Se você estiver planejando usar uma CA privada, terá acesso às informações de PKI da sua organização. O processo para obter certificados pode ser diferente com base na CA que você usa. No entanto, você deve terminar com os mesmos arquivos
.pemdescritos na seção de resultado final deste tutorial.Você tem sua interface da linha de comando preferida aberta.
Você conhece os requisitos de configuração do TLS de implantação e se seus certificados precisam do
clientAuthEKU com base na página Planejamento do TLS.
Passos
Este tutorial cria um certificado chamado mongo0.pem para o primeiro nó em sua implantação. Ao gerar certificados para nós adicionais, seja específico nos nomes de seus arquivos. Por exemplo, nomeie o certificado para seu primeiro nó secundário mongo1.pem.
Resultado final
Ao final deste tutorial, você terá os seguintes .pem arquivos em /etc/ssl/mongodb:
Para cada nó, você tem um arquivo
.pemque contém o certificado e a chave privada para esse nó, comomongo0.pem,mongo1.pememongo2.pem.Para a implantação geral, você tem o certificado CA intermediário que emitiu os certificados para cada nó, como
ca.pem.
Próximos passos
Para aprender como configurar o TLS para sua implantação autogerenciada do MongoDB, continue no próximo tutorial, Configurar o TLS para uma implantação autogerenciada.