对于 AI 代理:可在 https://www.mongodb.com/zh-cn/docs/llms.txt 获取文档索引—通过在任何 URL 路径后添加 .md 可获取所有页面的 Markdown 版本。
Docs 菜单

获取 TLS 服务器证书

获取服务器证书,为自管理的MongoDB副本集部署启用TLS加密。

重要

这些步骤适用于自管理 MongoDB 部署。MongoDB Atlas 集群默认使用 TLS。如果使用 Cloud Manager 或 Ops Manager,请通过部署管理工具配置 TLS。

在开始之前,请确保您具有以下信息和资源:

  • 您有一个自管理的 MongoDB 副本集部署,并希望使用 TLS 对其进行保护。

  • 您的部署中至少启用了一个管理员用户,以在后续教程中验证 TLS 连接。如果要启用 X.509 客户端身份验证,则管理员用户必须至少具有 userAdmin 角色,才能在 $external 数据库中创建和修改用户。

  • 在部署中,每个节点都有一个主机名,例如 mongo0.example.commongo1.example.commongo2.example.com。如果使用公共CA,则必须拥有与这些主机名相对应的注册域名。

  • 您的计算机上已安装 OpenSSL。

  • 如果您计划使用公共 CA(例如 Let's Encrypt 或 DigiCert),您就知道自己正在使用哪个公共 CA。如果计划使用私有 CA,则可以访问权限组织的 PKI 信息。获取证书的进程可能会有所不同,具体取决于您使用的 CA。但是,您必须以本教程的最终结果部分中描述的相同.pem 文件结束。

  • 您已打开了首选的命令行界面。

  • 您了解部署 TLS 配置要求,并且根据 TLS 规划页面了解您的证书是否需要 clientAuth EKU

本教程为部署中的第一个节点创建一个名为 mongo0.pem 的证书。为其他节点生成证书时,请在文件名中指定。示例,将第一个从节点(secondary node from replica set)的证书命名为 mongo1.pem

在本教程结束时,/etc/ssl/mongodb 中有以下 .pem 个文件:

  • 对于每个节点,都有一个包含该节点证书和私钥的 .pem 文件,例如 mongo0.pemmongo1.pemmongo2.pem

  • 对于整个部署,您拥有为每个节点颁发证书的中间 CA 证书,例如 ca.pem

要了解如何为自管理的 MongoDB 部署配置 TLS,请继续阅读下一个教程:为自管理的部署配置 TLS。