对于 AI 代理:可在 https://www.mongodb.com/zh-cn/docs/llms.txt 获取文档索引—通过在任何 URL 路径后添加 .md 可获取所有页面的 Markdown 版本。
Docs 菜单

为 Cloud Manager 项目启用 Kerberos 身份验证

Cloud Manager 使您能够配置所有客户端(包括 Cloud Manager 代理)用于连接到 MongoDB 部署的身份验证机制。您可以为每个项目启用多种身份验证机制,但必须为代理仅选择一种机制。

MongoDB Enterprise 支持使用 Kerberos 服务进行身份验证。Kerberos 是一种面向大型客户端/服务器系统的行业标准身份验证协议。

重要

设置和配置 Kerberos 部署超出了本文档的范围。 本教程假设您已为每个代理配置了 Kerberos 主体,并且每个代理都有一个有效的文件。

要使用 Kerberos 对 MongoDB 进行身份验证,您必须:

  1. 具有正确配置的 Kerberos 部署,

  2. 为 MongoDB 配置Kerberos 服务主体,以及

  3. 为代理添加Kerberos 用户主体

MongoDB 手册的Kerberos 身份验证部分提供了有关将 MongoDB 与 Kerberos 结合使用的更多详细信息。

Kerberos (GSSAPI) 仅适用于 MongoDB Enterprise 版本。 如果您有在 MongoDB Community 版本上运行的现有部署,则必须将其升级到 MongoDB Enterprise ,然后才能为 Cloud Manager 项目启用Kerberos (GSSAPI)

本教程介绍如何为 Cloud Manager 项目之一启用 Kerberos,以及如何配置 Cloud Manager 代理以连接到启用 Kerberos 的部署。

这些过程描述了如何在使用自动化时配置和启用 Kerberos 身份验证。 如果 Cloud Manager管理您的监控或备份,您必须手动将其配置为使用 Kerberos 进行身份验证。

有关说明,请参阅为 Kerberos 配置 MongoDB Agent

如果您使用 Cloud Manager 托管项目中 Linux 上的现有 MongoDB 部署,则必须为项目中的所有 MongoDB 部署配置 Kerberos 身份验证,然后才能为项目启用 Kerberos 身份验证。

1
  1. 如果尚未显示,请从导航栏上的 Organizations 菜单中选择包含所需项目的组织。

  2. 如果尚未显示,请从导航栏的Projects菜单中选择所需的项目。

  3. 在侧边栏中,单击 Database 标题下的 Processes

显示“进程”页面。

2
3
4
5

如果kerberosKeytab尚未设置:

  1. 单击 Add Option(连接)。

  2. 展开Select a Startup Option列表。

  3. 搜索并选择kerberosKeytab选项,然后单击Add

  4. kerberosKeytab列中,提供 keytab 文件的绝对路径。

  5. 单击 Save(连接)。

为每个部署配置好 Kerberos 选项后,您可以继续为 Cloud Manager 项目启用 Kerberos。

1
  1. 如果尚未显示,请从导航栏上的 Organizations 菜单中选择包含所需项目的组织。

  2. 如果尚未显示,请从导航栏的Projects菜单中选择所需的项目。

  3. 在侧边栏中,单击 Database 标题下的 Security

显示“安全”页面。

2

执行以下操作之一:

  • If this is your first time configuring TLS, authentication, or authorization settings for this project, click Get Started.

  • If you have already configured TLS authentication, or authorization settings for this project, click Edit.

3
字段
操作

MongoDB 部署传输层安全 (TLS)

将此滑块切换至 ON(开启)。

TLS CA 文件路径

The TLS Certificate Authority file is a .pem-format certificate file that contains the root certificate chain from the Certificate Authority. The MongoDB Agent uses this same Certificate Authority file to connect to every item in your deployment.

.pem证书文件的加密私钥必须采用 PKCS #1 格式。 MongoDB 助手不支持PKCS #8 格式。

在运行 MongoDB 进程的每个主机上键入 TLS 证书颁发机构文件的文件路径:

  • 在第一个框中键入所有 Linux 主机上的文件路径。

  • 在第二个框中键入所有 Windows 主机上的文件路径。

This enables the net.tls.CAFile setting for the MongoDB processes in the project.

单击 Validate(验证)测试部署中每个主机在您指定的路径上是否都有 TLS 证书颁发机构。

客户端证书模式

选择在连接到启用 TLS 的 MongoDB 部署时客户端应用程序或 MongoDB 助手是否必须提供 TLS 证书。每个 MongoDB 部署都会在这些客户端主机尝试连接时检查来自这些客户端主机的证书。如果选择要求客户端提供 TLS 证书,请确保它们有效。

接受的值为:

Optional

Every client may present a valid TLS certificate when connecting to MongoDB deployments. MongoDB Agents might use TLS certificates if you don't set the mongod tlsMode to None.

必需

此项目中的每个 MongoDB 部署都从 TLS 加密的网络连接开始。所有助手都必须使用 TLS 连接到任何 MongoDB 部署。

4
5

重要

从 MongoDB 3.4 开始,只要先启用 LDAP 授权,就可以使用 LDAP、Kerberos 和 X.509 证书对用户进行身份验证,而无需$external数据库中的本地用户文档。 当此类用户成功进行身份验证时,MongoDB 会对 LDAP 服务器执行查询以检索该 LDAP 用户拥有的所有群组,并将这些群组转换为等效的 MongoDB 角色。

如果您不想启用 LDAP 授权,请跳过此步骤。

  1. 输入以下字段的值:

    设置

    LDAP Authorization

    切换到ON以启用 LDAP 授权。

    Authorization Query Template

    为 LDAP 查询 URL 指定模板,以检索 LDAP 用户的 LDAP 群组列表。

6

您可以为MongoDB 部署启用多种身份验证机制,但Cloud Manager助手只能使用一种身份验证机制。 选择 {{ Mechanism}} 以连接到您的MongoDB 部署。

  1. Agent Auth Mechanism部分选择 {{机制}} 选项。

  2. 为 MongoDB 助手提供档案:

    如果使用 Linux,请配置:

    设置

    MongoDB Agent Kerberos Principal

    Kerberos 主体。

    MongoDB Agent Keytab Path

    代理的 Keytab 路径。

    如果使用 Windows,请配置:

    设置

    MongoDB Agent Username

    Active Directory 用户名。

    MongoDB Agent Password

    Active Directory 密码。

    Domain

    Active 目录 域服务中域的 NetBIOS 名称。 必须全部大写。

7
8
9

否则,请单击 Cancel,您可以进行其他更改。

10

启用 LDAP 授权后,您需要为指定用于 LDAP 授权的每个 LDAP 群组创建自定义 MongoDB 角色

给本页内容打分