对于 AI 代理:可在 https://www.mongodb.com/zh-cn/docs/llms.txt 获取文档索引—通过在任何 URL 路径后添加 .md 可获取所有页面的 Markdown 版本。
Docs 菜单

高级用户配置

学习 Atlas Data Federation 中数据库用户的高级身份验证和授权设置,包括可用的身份验证方法。您可以使用 Atlas CLI、Atlas Administration API 和 Atlas 用户界面管理用户。

注意

在 Atlas 中,每个 Atlas 项目默认最多支持 100 个数据库用户。如果您的项目需要超过 100 个数据库用户,可以使用 Atlas Administration API 来增加限值。如需帮助,请联系 Atlas 支持部门

要使用高级数据库用户配置,您必须在Atlas中拥有 Organization OwnerProject OwnerProject Database Access Admin 访问权限。

使用 Atlas CLI、Atlas Administration API 或 Atlas 用户界面管理 Atlas Data Federation 的数据库用户。

Atlas Data Federation 为数据库用户提供以下形式的身份验证:

  • 密码: SCRAM 是 MongoDB 的默认身份验证方法。SCRAM 要求为每个用户设置密码。

    SCRAM 认证用户的身份验证数据库admin 数据库。

    注意

    默认下,Atlas支持SCRAM-SHA-256身份验证。如果您在MongoDB 4.0 之前创建用户,则必须更新MongoDB 4.0,更新其密码以生成SCRAM-SHA-256凭证。您可以重复使用现有密码。

    何时使用SCRAM:

    您可以对人类用户和应用程序用户使用SCRAM身份验证。对于较低的环境, SCRAM是一种合适的身份验证方法。对于生产和更高层环境,请遵循安全最佳实践以确保密钥安全且短期有效,例如与特权访问管理 (PAM) 解决方案集成。

  • X.509 证书: X.509 证书,也称为双向 TLS 或 mTLS,允许使用可信证书进行无密码身份验证。

    通过 X.509 身份验证的用户的身份验证数据库$external 数据库。

    如果您启用LDAP授权,则使用 Atlas 托管的 X.509 证书进行身份验证的用户将无法连接到集群。要启用LDAP并使用 X.509 用户连接到集群,请参阅设置自管理的 X.509 证书。

    何时使用 X.509:

    当工作负载身份联合 (OIDC) 或 AWS IAM身份验证不可行或需要相互身份验证时,X.509身份验证适用于安全工作负载访问权限。

  • OIDC:OpenID Connect (OIDC)身份验证支持使用外部身份提供程序进行无密码、无秘密的身份验证。Atlas支持以下类型的 OIDC身份验证:

    经过 OIDC 身份验证的用户的身份验证数据库$external数据库。

    OIDC身份验证仅适用于使用MongoDB 7.0 及更高版本的集群。

    何时使用 OIDC:

    对于人类用户,我们建议您将 Workforce Identity Federation 与 OIDC 结合使用。

    对于应用程序用户,对于在GCP或Azure上运行的应用程序,我们建议您将 Workload Identity Federation 与 OIDC 结合使用。

  • AWS IAM:您可以创建使用 AWS IAM 用户或角色 ARN 进行身份验证的数据库用户。

    AWS IAM 认证用户的身份验证数据库$external 数据库。

    何时使用 AWS IAM:

    我们建议您对 AWS 上运行的应用程序用户使用具有 IAM 角色的 AWS IAM身份验证。

项目用户可以使用不同的身份验证方法。

用户的身份验证方法在创建时固定。要使用其他身份验证方法,请创建新用户。