对于 AI 代理:可在 https://www.mongodb.com/zh-cn/docs/llms.txt 获取文档索引—通过在任何 URL 路径后添加 .md 可获取所有页面的 Markdown 版本。
Docs 菜单

Ops Manager 配置设置

Ops Manager 将配置设置全局存储在 Ops Manager 应用程序数据库中,并本地存储在每台服务器上。全局设置适用于所有 Ops Manager 服务器。本地设置适用于已配置这些设置的服务器。 服务器上的任何本地设置都会覆盖全局设置。

可以通过服务器的 conf-mms.properties 文件配置本地设置。每个服务器的 conf-mms.properties 都必须包含用来访问 Ops Manager 应用程序数据库的连接字符串和身份验证设置。conf-mms.properties 文件还包含对特定于该服务器的全局设置的所有覆盖项。

conf-mms.properties 文件的位置取决于 Ops Manager 的安装方式,如下表所述。

安装方法
位置 conf-mms.properties

rpm 或 deb 包

/opt/mongodb/mms/conf/

tar.gz 存档

<install-directory>/conf/

如果要在创建第一个帐户后跳过初始设置向导,并编辑 conf-mms.properties 文件或使用 API 配置 Ops Manager,请更改以下设置。如果要自动部署 Ops Manager 实例,此设置会有所帮助。

mms.ignoreInitialUiSetup

类型:布尔值

将其设为 true 可允许充分使用 Ops Manager,而无需通过第一个用户帐户来完成初始设置向导。

警告

Ops Manager 会定期执行动态检查,以验证它是否具有所有必需的设置。如果其中一个或多个设置未包含在 conf-mms.properties 中,则 Ops Manager 将拒绝启动并列出日志文件中缺少的字段。

在启动 Ops Manager 之前,请将以下必需设置添加到 conf-mms.properties 以启用基本 Ops Manager 功能:

注意

标记为“可选”的字段具有默认值。如果要更改它们,可以提供设置和新值。

例子

以下值是示例。替换适合 Ops Manager 安装的值。你可以添加本参考中指定的任何其他设置。

要配置具有最低功能的 Ops Manager 安装,请将以下设置添加到 conf-mms.properties:

mms.ignoreInitialUiSetup=true
mongo.mongoUri=mongodb://db1.example.com:27017,db2.example.com:27017,db3.example.com:27017
mms.centralUrl=http://localhost:8080
mms.fromEmailAddr=example@example.com
mms.replyToEmailAddr=example@example.com
mms.adminEmailAddr=example@example.com
mms.mail.transport=smtp
mms.mail.hostname=mail.example.com
mms.mail.port=465
mms.allclusters.onlyMembership

类型:布尔值

默认值:False

确定“查看全部集群”是仅显示 Ops Manager 管理员所属的部署(将值设置为 true),还是管理员有权访问的部署(将值设置为 false)。

以下设置配置 Ops Manager 与 Ops Manager Application Database 的连接。必须在每个 Ops Manager 服务器上的 conf-mms.properties 文件中配置此设置。要加密身份验证信息,请参阅加密用户凭证。

mongo.mongoUri 设置是Ops Manager配置的一部分,负责连接到应用程序数据库。如果将应用程序数据库部署为副本集,请将 mongo.mongoUri设立为包括副本集的所有成员或副本集的 DNS 种子列表的连接字符串:

mongo.mongoUri=mongodb://mongod1.example.com:40000,mongod2.example.com:40000,mongod3.example.com:40000

如果应用程序数据库使用身份验证,则连接字符串还必须包含数据库使用的身份验证机制的凭证。要查找与部署类型、协议和身份验证方法匹配的连接字符串格式,请使用mongo.mongoUri 中的选择器。

mongo.mongoUri

类型:字符串

用于访问权限Ops Manager 应用程序数据库的连接字符串。如果适用,连接字符串必须包含Ops Manager 应用程序数据库上使用的 authentication mechanism的身份验证凭证。

如何设置连接字符串的格式取决于:

  • 为后端数据库部署的集群类型,

  • 你使用的协议,以及

  • 你使用的身份验证方法。

注意

必要的 MongoDB 角色

对后端数据库进行身份验证的 MongoDB 用户必须具有以下角色:

mongo.encryptedCredentials

类型:布尔值

要在mongo.mongoUri 中使用加密凭证,请使用Ops Manager凭证工具对凭证进行加密,在 mongo.mongoUri设置中输入这些凭证,并将其设立true :

mongo.encryptedCredentials=true
mms.kerberos.debug

类型:布尔值

调试标志以输出有关 Kerberos 身份验证进程的详细信息。

mms.kerberos.debug=false
mms.kerberos.keyTab

类型:字符串

如果使用 Kerberos,则为必填项。主体密钥表文件的绝对路径。

mms.kerberos.keyTab=/path/to/mms.keytab
mms.kerberos.principal

类型:字符串

使用Kerberos时必需。用于与MongoDB进行身份验证的主体。这应该与 上的用户完全相同。mongo.mongoUri

mms.kerberos.principal=mms/mmsweb.example.com@EXAMPLE.COM
jvm.java.security.krb5.conf

类型:字符串

可选。备用Kerberos配置文件的路径。该值设立为Java虚拟机(JVM)的 java.security.krb5.conf。

jvm.java.security.krb5.conf=/etc/conf/krb5.conf
jvm.java.security.krb5.kdc

类型:字符串

使用Kerberos时必需。 KDC服务器的IP /FQDN。该值将设立为Java虚拟机(JVM)的 java.security.krb5.kdc。

jvm.java.security.krb5.kdc=kdc.example.com
jvm.java.security.krb5.realm

类型:字符串

使用Kerberos时必需。这是Kerberos的默认域 。它用于Java虚拟机(JVM)的 java.security.krb5.realm。

jvm.java.security.krb5.realm=EXAMPLE.COM

除了此页面上的现有身份验证机制外, Ops Manager和备份守护程序还可以使用 OIDC 对Ops Manager 应用程序数据库进行身份验证。 Ops Manager在初创企业从 conf-mms.properties 读取这些设置。更改任何这些设置都需要重新启动Ops Manager;由于备份守护程序在初创企业时会读取相同的 conf-mms.properties文件,因此请重新启动备份守护程序。

这些设置全局应用于 conf-mms.properties 中每个配置了 mongo.* 的连接,因此所有此类连接股票相同的 OIDC 配置。

mms.oidcEnabled

类型:布尔值

默认:false

启用从Ops Manager和备份守护程序到Ops Manager 应用程序数据库的 OIDC身份验证。除了现有的身份验证机制之外,还可以使用 OIDC身份验证;启用它不会禁用其他已配置的机制。

mongo.oidcEnabled=true
mms.oidcMethod

类型:字符串

Ops Manager用于通过 OIDC 向Ops Manager 应用程序数据库进行身份验证的令牌获取方法。将此选项设置为以下值之一:

  • callback:使用针对自定义 IdP 的客户端凭证流,例如 Keycloak、Okta 或Azure。

  • azure: 对于 Azure 上的工作负载身份,使用内置环境身份验证。

  • gcp: 在 GCP 上为工作负载身份使用内置环境身份验证。

  • k8s: 对于 Kubernetes 工作负载身份,请使用内置环境身份验证。

对于 azure、gcp 和 k8s 方法,MongoDB 驱动程序从环境获取工作负载身份词元,不需要客户端秘密。

mongo.oidcMethod=callback
mms.oidcTokenUri

类型:字符串

IdP 的令牌端点URL 。 Ops Manager使用此端点通过客户端凭证流请求访问权限令牌。

mms.oidcMethod当 为callback 时为必需。不用于azure 、gcp 或k8s 方法。

mongo.oidcTokenUri=https://idp.example.com/realms/prod/protocol/openid-connect/token
mms.oidcClientId

类型:字符串

Ops Manager在请求访问权限令牌时向 IdP 提供的客户端标识符。

mms.oidcMethod当 为callback 时为必需。对于azure 方法,您可以选择将其设立为用户分配的托管身份的客户端ID ;如果省略, Ops Manager将使用系统分配的托管标识。不用于gcp 或k8s 方法。

mongo.oidcClientId=ops-manager-appdb
mms.oidcClientSecret

类型:字符串

Ops Manager在请求访问权限令牌时向 IdP 提供的客户端端密钥。

mms.oidcMethod当 为callback 时为必需。不用于azure 、gcp 或k8s 方法,因为这些方法不需要客户端密钥。

mongo.oidcClientSecret=<client-secret>
mms.oidcScope

类型:字符串

Ops Manager在使用客户端凭证流程获取访问权限令牌时从 IdP 请求的 OAuth2 作用域。

mms.oidcMethod仅当 为callback 时使用。不用于azure 、gcp 或k8s 方法。

mongo.oidcScope=openid
mms.oidcTokenResource

类型:字符串

Ops Manager从环境获取工作负载身份令牌时请求的受众或资源标识符。此值必须与目标MongoDB部署的 oidcIdentityProviders 设置中为此 IdP 配置的 audience 相匹配。

当mms.oidcMethod azure为 或gcp 时为必填项。不用于callback 或k8s 方法。

mongo.oidcTokenResource=https://my-mongodb-audience

重要

Ops Manager仅通过 conf-mms.properties 公开Ops Manager 应用程序程序数据库的 OIDC 配置。管理界面不包括此配置的用户界面。

mongo.ssl

类型:布尔值

设立为 true 时,启用与Ops Manager 应用程序数据库的 TLS 连接。

mongodb.ssl.CAFile

类型:字符串

PEM 文件的名称,而此文件包含签署 MongoDB 服务器证书的证书颁发机构所提供的根证书链。

mongodb.ssl.PEMKeyFile

类型:字符串

包含 X509 证书和私钥的--tlsCAFile PEM文件的名称。如果MongoDB实例使用 选项或net.tls.CAFile 设置运行,则为必填项。

该证书的 Extended Key Usage 字段应包含 TLS Web client authentication。

如果你使用 MONGODB-X509 身份验证机制进行身份验证,则还可以在 mongoUri 连接字符串中将其作为用户名输入。

mongodb.ssl.PEMKeyFilePassword

类型:字符串

如果 PEM文件包含加密私钥,则为必填项。指定 PEM文件的密码。您可以使用Ops Manager encryptiontool 加密密码。

automation.default.backupAgentLogFile

类型:字符串

默认值:/var/log/mongodb-mms-automation/backup-agent.log

Linux/macOS 上备份日志的默认路径。

automation.default.certificateAuthorityFile

类型:字符串

Linux/macOS 上证书颁发机构文件的默认路径。

automation.default.dataRoot

类型:字符串

默认值:/data

自动化管理的 MongoDB 数据库的默认数据路径。

automation.default.downloadBase

类型:字符串

默认值:/var/lib/mongodb-mms-automation

Linux/macOS 上由自动化功能管理的部署的监控、备份和 MongoDB 二进制文件的默认路径。

automation.default.monitoringAgentLogFile

类型:字符串

默认值:/var/log/mongodb-mms-automation/monitoring-agent.log

Linux/macOS 上监控日志的默认路径。

mms.agentCentralUrl

类型:字符串

旧版监控代理或 MongoDB 助手用来向其推送监控数据的 Ops Manager 应用程序的 FQDN。

如果未设立,则使用mms.centralUrl 的值。

重要

如果计划使用其 IPv6解决访问Ops Manager 应用程序,则必须将 IPv6解决括在方括号 ([ ]) 中,以将其与其端口号分隔开。

例如:

http://[2600:1f16:777:8700:93c2:b99c:a875:2b10]:8080
mms.alerts.BackupAgentConfCallFailure.maximumFailedConfCalls

类型:整型

默认值:10

如果备份遇到超过此次数的连续失败配置调用,则 Ops Manager 将触发以下全局警报:Backup has too many conf call failures

mms.alerts.OutsideSpaceUsedThreshold.maximumSpaceUsedPercent

类型:整型

默认值:85

如果块存储使用的磁盘总容量至少达到这个百分比, Ops Manager将触发以下系统警报: Blockstore space used exceeds threshold。

mms.backupCentralUrl

类型:字符串

旧版备份代理或 MongoDB 助手用来向其发送备份数据的 Ops Manager 应用程序的 FQDN。

如果未设立,则使用mms.centralUrl 的值。

重要

如果计划使用其 IPv6解决访问Ops Manager 应用程序,则必须将 IPv6解决括在方括号 ([ ]) 中,以将其与其端口号分隔开。

例如:

http://[2600:1f16:777:8700:93c2:b99c:a875:2b10]:8080
mms.backup.journal.heads

类型:布尔值

默认值:False

这设置了头部数据库是否应使用日志。请参阅管理备份作业,为单个备份作业的头部数据库启用或禁用日志。

FCV 4.2 并在以后使用备份游标而不是头部数据库进行备份。

mms.backup.minimumOplogWindowHours

类型:浮点

默认值:3

这设置了 oplog 应记录的数据库操作的最小小时数。

部署的oplog需要足够大,以保存自上次快照以来的恢复数据。增加此值以使Ops Manager监控oplog容量。您应将此值设立为达到或超过brs.snapshotSchedule.interval 中的值。

如果将该值设立为小于brs.snapshotSchedule.interval ,则最后一个快照和oplog结尾之间可能会有间隔。这使得备份无法用于恢复。必须重新同步过时的备份作业才能将其用于恢复。

backup.fileSystemSnapshotStore.gzip.compressionLevel

类型:整型

默认:6

确定 Ops Manager 对基于文件系统的快照应用的压缩程度。此级别介于 0 到 9(含):

  • 0 不提供压缩。

  • 1 为 9 可提高压缩程度,但会损失压缩速度。1 级的压缩程度最低,但速度最快。9 级的压缩程度最大,但速度最慢。

注意

更改 File System Store Gzip Compression Level 仅影响新快照。它不会影响现有快照的压缩级别。

对应 File System Store Gzip Compression Level。

brs.restore.digest.method

类型:字符串

Default: SHA1

指定是否为恢复存档文件生成 SHA 校验和和。1

接受的值为 SHA1 或 NONE。

对应 Restore Digest Method。

brs.snapshotSchedule.interval

类型:整型

默认:24

指定两个连续快照之间的时间(以小时为单位)。

接受的值为:

6、8、12 或 24

对应 Snapshot Interval (Hours)

brs.snapshotSchedule.retention.base

类型:整型

默认值:2

指定间隔快照的存储天数。接受的值因brs.snapshotSchedule.interval 的值而异:

接受的值

< 24

2、3、4 或 5。

= 24

2, 3, 4, 5, 6, 7, 8, 9, 10, 11, 12, 13, 14, 15, 16, 17, 18, 19, 20, 21, 22, 23, 24, 25, 26, 27, 28, 29, 30.

对应 .Base Retention of Snapshots

brs.snapshotSchedule.retention.daily

类型:整型

默认值:0

指定每日快照的存储天数。

接受的值为:

0, 3, 4, 5, 6, 7, 15, 30, 60, 90, 120, 180 or 360

对应 .Daily Retention of Snapshots

brs.snapshotSchedule.retention.monthly

类型:整型

默认值:1

指定每月快照存储的月数。

接受的值为:

0, 1, 2, 3, 4, 5, 6, 7, 8, 9, 10, 11, 12, 13, 18, 24, 36, 48, 60, 72, and 84

对应 Monthly Retention of Snapshots (in Months)

brs.snapshotSchedule.retention.weekly

类型:整型

默认值:2

指定每周快照的存储周数。

接受的值为:

0, 1, 2, 3, 4, 5, 6, 7, 8, 12, 16, 20, 24, and 52

对应 .Weekly Retention of Snapshots

brs.pitWindowInHours

类型:整型

默认:24

可从特定时间点 (PIT) 恢复的持续时间(以小时为单位)。

对应 .PIT Window

backup.kmip.server.host

类型:字符串

默认:无

指定 KMIP 服务器的主机名。

从MongoDB 4.2.1 开始(和 4.0.14),可以在以逗号分隔的列表中指定多个 KMIP 服务器。

重要

在 4.0.14 或 4.2.1 之前的MongoDB版本中,Ops Manager仅使用KMIP服务器主机名列表中的第一个KMIP主机名。

对应 KMIP Server Host。

backup.kmip.server.port

类型:整型

默认:无

指定 KMIP 服务器的端口。

对应 KMIP Server Port。

backup.kmip.server.ca.file

类型:字符串

默认:无

指定包含一个或多个证书颁发机构的 .PEM 格式文件。

对应 KMIP Server CA File。

mms.backup.snapshot.maxSumFileForWorkersMB

类型:整型

默认:2048

这将设置创建快照时同时保存的文件的最大累积大小(以 MB 为单位)。

mms.backup.snapshot.maxWorkers

类型:整型

默认值:4

在创建快照时,对同时保存的文件数量进行设置。在高延迟环境中存在大量小文件时,增加此设置值可提高备份作业性能。

brs.queryable.connecttimeout

类型:整型

默认值:30

mongod在超时之前等待连接到可查询快照 实例的秒数。

对应 Mongo .Connection Timeout

brs.queryable.expiration

类型:整型

默认:24

启动后可查询快照的持续时间(以小时为单位)。

对应 Expiration (Hours)。

brs.queryable.lruCacheCapacityMB

类型:整型

默认:512

从 JVM 堆中为全局快照缓存分配的大小(以兆字节为单位)。全局快照缓存可将针对同一快照数据的重复查询优化为可查询快照。

重要

MongoDB 不建议更改此值,除非 MongoDB 支持人员指示你更改它。

对应 Read Cache Size (MB)。

brs.queryable.mounttimeout

类型:整型

默认:60

超时之前等待可查询快照准备的秒数。

对应 .Queryable Startup Timeout

brs.queryable.pem.pwd

类型:字符串

如果 Proxy Server PEM File 已加密,则为必需。

注意

更新 Proxy Server PEM File Password 后,重启 Web 服务器以使更改生效。

对应 Proxy Server PEM File Password。

brs.queryable.pem

类型:字符串

如果使用可查询快照,则为必需。PEM 文件,其中包含一个或多个受信任证书的完整证书链及相关私钥。

Proxy Server PEM File 存在以下限制:

  • 此 PEM文件必须与用于与Ops Manager (mms.https.PEMKeyFile) 建立 HTTPS 连接的文件不同。

  • 此 PEM 文件应使用大于 512 位的密钥长度。建议使用 2048 位 RSA 密钥。

  • 此 PEM 文件应使用比 sha1 更强的消息摘要,例如 sha256。

注意

更新 Proxy Server PEM File 后,重启 Web 服务器以使更改生效。

对应 Proxy Server PEM File。

brs.queryable.proxyPort

类型:整型

默认:25999

可查询备份主机的端口。

注意

更新 Proxy Server Port 后,重启 Web 服务器以使更改生效。

对应 Proxy Server Port。

brs.queryable.tls.disabledProtocols

类型:字符串

默认值:SSLv 2 Hello,SSLv 3 ,TLSv 1 ,TLSv 1.1 ,TLSv 1.3

已禁用可查询快照和恢复的 TLS 协议版本。

brs.queryable.tls.disabledCiphers

类型:字符串

Default: TLS_DHE_RSA_WITH_AES_128_CBC_SHA,TLS_DHE_RSA_WITH_AES_128_CBC_SHA256,TLS_DHE_RSA_WITH_AES_128_GCM_SHA256,TLS_DHE_RSA_WITH_AES_256_CBC_SHA,TLS_DHE_RSA_WITH_AES_256_CBC_SHA256,TLS_DHE_RSA_WITH_AES_256_GCM_SHA384

当客户端连接到可查询的备份主机时,Ops Manager 实例无法接受的 TLS 密码套件列表。将 TLS 密码套件名称指定为以逗号分隔的列表,条目之间没有空格。

mms.admin.diagnostics.archiveDocCountLimit

类型:整型

默认值:10000

Ops Manager 应从操作日志中检索的最大条目数。

mms.admin.diagnostics.archiveDocSizeLimit

类型:整型

默认:7

Ops Manager 应从活动源中检索的最大数据天数。

mms.admin.diagnostics.archiveDocAgeLimit

类型:整型

默认:7

Ops Manager 应从活动源中检索的最大数据天数。

mms.automation.diagnostics.lastAgentStatusDocAgeLimit

类型:整型

默认:7

在诊断存档中添加 AutomationLastAgentStatus 的最后指定天数。

mms.automation.diagnostics.includeEmptyProcessConfigs

类型:布尔值

默认值:False

指示是否为诊断归档中具有非空进程数组的组添加 automationConfigs 的标志。

mms.fromEmailAddr

类型:字符串

用于发送常规电子邮件(如 Ops Manager 警报)的电子邮件地址。你可以在电子邮件地址中包含别名。

mms.fromEmailAddr=mms-alerts@example.com

对应 From Email Address。

mms.replyToEmailAddr

类型:字符串

用于回复常规电子邮件的电子邮件地址。

对应 Reply To Email Address。

mms.adminEmailAddr

类型:字符串

Ops Manager 管理员的电子邮件地址。此地址接收与 Ops Manager 问题相关的电子邮件。

对应 Admin Email Address。

mms.emailDaoClass

类型:字符串

默认值:SIMPLE_MAILER

要使用的电子邮件接口。

此设置以不同方式标记用户界面和配置文件。

发送方式
配置设置(mms.emailDaoClass)

AWS SES

AWS_MAILER

SMTP

SIMPLE_MAILER

如果将其设置为 SMTP 电子邮件服务器,则必须设置:

如果将此项目设为 AWS Simple Email Service,则必须设置:

对应 Email Delivery Method Configuration。

有条件。如果将 mms.emailDaoClass设立为SIMPLE_MAILER ,则会出现以下设置。

mms.mail.transport

类型:字符串

Default: smtp

电子邮件提供商指定的传输协议:

  • smtp (标准 SMTP)

对应 Transport。

mms.mail.hostname

类型:字符串

默认值:localhost

电子邮件提供商指定的电子邮件主机名。

mms.mail.hostname=mail.example.com

对应 SMTP Server Hostname。

mms.mail.port

类型:数字

默认:25

电子邮件提供商指定的 SMTP 端口号。

对应 SMTP Server Port。

mms.mail.username

类型:字符串

电子邮件帐户的用户名。如果未设置,则默认为禁用 SMTP 身份验证。

对应 Username。

mms.mail.password

类型:字符串

电子邮件帐户的密码。如果留空,此设置将禁用 SMTP 身份验证。

对应 Password。

mms.mail.tls

类型:布尔值

默认值:False

如果传输协议使用 TLS,则将其设置为 true。

对应 Use SSL。

有条件。如果将 mms.emailDaoClass设立为AWS_MAILER ,则会出现以下设置。

aws.ses.endpoint

类型:字符串

默认值:https://email.us-east-1.amazonaws.com

设置 AWS SES 的发送API端点。

对应 AWS Endpoint。

aws.accesskey

类型:字符串

AWS 的访问密钥 ID。

对应 AWS Access Key。

aws.secretkey

类型:字符串

AWS 的访问密钥。

对应 AWS Secret Key。

http.proxy.host

类型:字符串

指定要连接到的 HTTP 或 HTTPS 代理的主机名。

http.proxy.host=proxy.example.com

对应 Proxy Host。

http.proxy.port

类型:整型

指定要连接到主机的端口。要使用代理,必须同时指定 Proxy Port 和 Proxy Host。

对应 Proxy Port。

http.proxy.username

类型:字符串

如果代理要求进行身份验证,请使用此设置来指定用于连接到代理的用户名。

对应 Proxy Username。

http.proxy.password

类型:字符串

如果代理要求进行身份验证,请使用此设置来指定用于连接到代理的密码。

对应 Proxy Password。

http.proxy.nonProxyHosts

类型:字符串

指定以竖线字符分隔 (|) 的内部主机列表,以绕过已配置的传出代理。

*.foo.com|localhost

对应 Non Proxy Hosts。

kubernetes.templates.credentialsFilePath

类型:字符串

YAML文件的路径,该文件包含作为Kubernetes密钥的编程API密钥,用于在Ops Manager项目中创建或更新对象。此文件必须采用 YAML 格式,并且必须存储在/mongodb-ops-manager/ 目录下。此文件对应于Kubernetes Secret Setup 。

apiVersion: v1
kind: Secret
metadata:
name: organization-secret
namespace: mongodb
stringData:
user: ${publicKey}
publicApiKey: ${privateKey}
kubernetes.templates.projectFilePath

类型:字符串

YAML 文件的路径,其中包含用于链接到 Ops Manager 项目的 ConfigMap。此文件必须采用 YAML 格式,并且必须存储在 /mongodb-ops-manager/ 目录下。对应 Kubernetes ConfigMap Setup。

automation.versions.source

类型:字符串

默认值:remote

指示 MongoDB 安装程序二进制文件的来源。

automation.versions.source的可接受值以及设立该值必须存在的条件是:

值
条件

remote

Ops Manager和代理可以访问权限互联网。

hybrid

Ops Manager可以访问权限互联网,但代理不能访问互联网。 Ops Manager从 Internet 下载MongoDB二进制文件;代理会从Ops Manager下载二进制文件。

local

Ops Manager和代理都无法访问权限互联网。 Ops Manager管理员必须将版本清单和MongoDB二进制文件上传到Ops Manager托管,如配置部署以限制互联网访问权限中所述。

对应 Installer Download Source。

automation.versions.download.baseUrl

类型:字符串

默认:downloads.mongodb.com、downloads.mongodb.org、fastdl.mongodb.org、opsmanager.mongodb.com

要从中获取MongoDB二进制文件的HTTP (S) 端点。如果端点是 HTTPS 端点,则将使用 httpsCAFile 指定的证书颁发机构文件来验证证书。如果未设置 automation.versions.download.baseUrl, MongoDB将使用MongoDB二进制文件的默认远程 URL。

对应 Base URL。

automation.versions.download.baseUrl.allowOnlyAvailableBuilds

类型:布尔值

默认:真

设置为 true 时,Ops Manager 会将你可以指定的 MongoDB 版本限制为可用于部署的版本。

仅当为automation.versions.download.baseUrl 设立了自定义值时,才会应用此设置。

automation.versions.directory

类型:字符串

默认值:/opt/mongodb/mms/mongodb-releases/

指定 Ops Manager 应用程序服务器上 Ops Manager 存储 MongoDB 二进制文件的目录。在部署上安装或更改 MongoDB 版本时,自动化会访问二进制文件。如果将 Version Manifest Source 设置为在 Local 模式下运行,则备份守护程序也会从该目录访问 MongoDB 二进制文件。有关详细信息,请参阅配置部署以限制互联网访问。

对应 Versions Directory。

mongodb.release.autoDownload

类型:布尔值

默认:真

指明备份守护程序是否会自动安装备份守护程序所需 MongoDB 版本的标志。

true

守护进程通过 Internet 从MongoDB Inc.检索二进制文件。

false

备份守护程序没有互联网访问权限,需要Ops Manager管理员手动下载并提取备份程序所需的MongoDB发布的每个存档版本。管理员必须将提取的二进制文件放入Ops Manager主机上的 Versions Directory 中。

警告

当 Ops Manager 以本地模式运行时,设置为 false。

对应 Backup Versions Auto Download。

mongodb.release.autoDownload.enterprise

类型:布尔值

指示备份守护程序是否自动安装备份守护程序所需的MongoDB企业版的标志。需要将mongodb.release.autoDownload 设立为true 。

警告

如果计划在 Linux 主机上运行 MongoDB Enterprise,则须在安装 MongoDB 之前手动向每个主机安装一组依赖项。MongoDB 手册提供了相应命令来安装这些依赖项。

请参阅配置部署以限制互联网访问。

对应 Backup Versions Auto Download Enterprise Builds

mongodb.release.modulePreference

类型:字符串

指定使用 MongoDB 社区版还是 Enterprise 版二进制文件进行备份。

接受的值为:

  • enterprisePreferred

  • enterpriseRequired

  • communityRequired

选择 enterpriseRequired 或 communityRequired 时,Ops Manager 仅使用这些二进制文件进行备份。选择 enterprisePreferred 时,Ops Manager 将使用企业版二进制文件(如果可用)和社区版二进制文件(如果不可用)。

警告

选择enterpriseRequired 或communityRequired 时,备份会失败,但automation.versions.directory 不包含所需的二进制文件。

对应 Required Module For Backup。

mms.mongoDbUsage.defaultUsageType

类型:字符串

默认值:PRODUCTION_SERVER

此 Ops Manager 管理的所有 Enterprise 进程的默认 MongoDB Enterprise 服务器类型。

在配置文件中,将此参数设立为以下值之一:

  • PRODUCTION_SERVER

  • TEST_SERVER

  • DEV_SERVER

  • RAM_POOL

  • RAM_POOL_TEST

  • BACKING_DATABASE

仅当托管、其项目和组织未指定服务器类型时, Ops Manager才会使用此值。要为特定托管设立服务器类型,请使用MongoDB使用页面。 Ops Manager根据每个主机自己的服务器类型报告使用情况。

下表描述了每种服务器类型的环境用途和许可证要求。该表使用Ops Manager用户界面中显示的服务器类型标签,而不是上面列出的配置文件值:

服务器意图
环境目的
许可证要求

生产服务器

将应用程序托管给内部或外部最终用户。

如果最终用户可能使用某个环境,则该环境将用作生产环境。无论环境是否还提供测试、质量保证、评估或开发功能,这一点都适用。

每台服务器一个许可

测试/QA 服务器

这类环境可用于:

测试

测试您的应用程序,验证其是否按设计和预期运行。平台配置可能是计算、网络和存储功能方面性能较低的生产版本。

确保系统质量

根据配置为模拟生产的数据、硬件和软件的组合来验证您的应用程序。平台配置必须是在计算、网络和存储功能方面小于生产扩展的平台。

阶段

模拟生产环境,包括性能测试和发布候选批准。平台配置必须在计算、网络和存储功能方面反映生产环境。

每台服务器一个许可

开发服务器

主机正在为您的应用程序进行设计、代码、调试或其中的某些组合。用于评估是否可以将应用程序的当前状态提升到另一个环境。

无

RAM 池

为任何环境目的提供服务器的任意组合。

一个许可证适用于任意数量的服务器,但不超过您在这些服务器上购买的总 GB RAM 的最大值。

后端数据库

托管 Ops Manager 后端数据库。启用应用程序数据库监控以启用此选项。

无

对应 Default Ops Manager MongoDB Server Type。

mms.mongoDbUsage.ui.enabled

类型:布尔值

如果设置为 true,则在 Ops Manager Admin 中启用 MongoDB 使用情况用户界面。

对应 MongoDB Usage UI。

mms.mongoDbUsage.collectData

类型:布尔值

默认值:False

如果设置为 true,则启用 MongoDB 使用情况数据的每日集合。

对应 MongoDB Usage Data Collection。

mms.agentCentralUrl

类型:字符串

旧版监控代理或 MongoDB 助手用来向其推送监控数据的 Ops Manager 应用程序的 FQDN。

如果未设立,则使用mms.centralUrl 的值。

重要

如果计划使用其 IPv6解决访问Ops Manager 应用程序,则必须将 IPv6解决括在方括号 ([ ]) 中,以将其与其端口号分隔开。

例如:

http://[2600:1f16:777:8700:93c2:b99c:a875:2b10]:8080

您可对多个 MongoDB 助手激活监控功能,从而分发监控任务并提供故障转移。Ops Manager 可在最多 100 个正在运行的 MongoDB 助手之间分配监控任务。每个运行主动监控的 MongoDB 助手均会监控各不相同的一组 MongoDB 进程。对于每个项目,运行主动监控的一个 MongoDB 助手即为主监控器。主监控器会向 Ops Manager 报告集群的状态。当 MongoDB 助手启用或禁用监控时,Ops Manager 会重新分发任务。如果主监控器出现故障,Ops Manager 则会将运行主动监控的另一 MongoDB 助手指定为主监控器。

以下设置调整 Ops Manager 用于确定监控是否不可访问的时间间隔,以及备用代理轮询 Ops Manager 以确定它们是否应接收监控分配的频率。

mms.monitoring.agent.session.timeoutMillis

类型:整型

默认:90000

Ops Manager 用于确定备用代理是否应开始监控的时间间隔。如果 Ops Manager 在指定时间内未收到来自监控的消息,则 Ops Manager 将升级备用代理。将超时配置为低于 90000(90 秒)将导致 Ops Manager 在启动时失败并出现配置错误。

mms.monitoring.agent.standbyCollectionFactor

类型:整型

默认值:4

指定备用代理签入 Ops Manager 以查看是否应开始监控的频率。允许使用以下值:

值
备用助手检查频率

1

每 55 秒

2

每 27 秒

3

每 18 秒

4

每 14 秒一次

mms.publicApi.accessListEnabled

类型:布尔值

某些API调用要求请求源自访问权限列表中的IP解决。要关闭此要求,请添加此设置并将其值设立false。

您必须配置以下设置,以启用可通过 Prometheus 摄取的指标。您还可以在管理控制台:常规标签页中的 Ops Manager 配置页面的 Custom 标签页配置这些设置。

配置这些设置后,您必须在每个实例上重新启动 Ops Manager。重启后,新的 Prometheus 终结点可以通过以下格式的 URL 访问:

http(s)://<opsManagerUri>:<port>/metrics

注意

您可以为 Prometheus指标指定侦听端口。这不一定是Ops Manager使用的默认端口,即 8080(适用于HTTP)或 8443(适用于 HTTPS)。确保您的网络支持指定 Prometheus指标端口的流量。

启用后,您必须在 Prometheus 中为每个希望收集统计信息的 Ops Manager 服务器配置一个类似于以下内容的新抓取配置。

scrape_config
scrape_configs:
- job_name: 'opsmanager'
static_configs:
- targets: [<opsManagerHostname>:<port>]

请注意,每个服务器的终结点仅提供该服务器的指标。

prom.listening.enabled

类型:布尔值

指定是否启用 Prometheus 访问的标志。要启用 Ops Manager 的 Prometheus 终结点,请将值设置为 true。如果省略,则默认值为 false。

prom.listening.port

类型:数字

Ops Manager用于侦听针对 Prometheus 端点的请求的端口。该端口必须不同于Ops Manager已侦听的端口,8080(适用于HTTP)或 8443(适用于 HTTPS)。每个服务器都会侦听指定端口。因此,请确保该端口在每台服务器上均可用作开放端口。如果要为每个服务器指定不同的端口,请使用 conf-mms.properties 来指定端口。

mms.pushLiveMigrations.mmsUi.centralUrl

类型:字符串

从 Ops Manager 实时迁移到 Atlas 的基本 URL,例如 https://cloud.mongodb.com。

mms.pushLiveMigrations.syncJobs.enabled

类型:布尔值

如果设为 true,则允许 Ops Manager 请求有关实时迁移流程的信息,例如:

  • 可用作实时迁移源的可用项目与部署的列表。

  • 已配置的可用迁移主机的列表,而这些主机有助于相应部署与项目中的实时迁移。

  • 在 Atlas 中运行的实时迁移的当前状态。

Ops Manager 使用此信息来简化实时迁移进程。默认为 true。

mms.pushLiveMigrations.updateJob.intervalSeconds

类型:布尔值

同步刷新之间的重复间隔(以秒为单位)。Ops Manager 和 Atlas 之间的组织项目信息会定期同步。默认同步间隔为 60。Ops Manager 预计同步刷新会在 10 到 43200 秒(12 小时)的时间间隔内发生。如果同步刷新之间的实际间隔超过 43200 秒,或者在验证阶段同步刷新之间的实际间隔超过 1800 秒(30 分钟),则实时迁移到 Atlas 可能会停止、超时或失败。

注意

更新此设置后,重启 Web 服务器以使更改生效。

mms.pushLiveMigrations.updateJob.cooldownSeconds

类型:布尔值

组织项目的信息同步刷新之间的时间间隔(以秒为单位)。同步刷新之间的默认间隔为 10。Ops Manager 预计同步刷新会在 10 到 43200 秒(12 小时)的时间间隔内发生。如果连续同步之间的实际间隔超过 43200 秒,则实时迁移到 Atlas 可能会停止、超时或失败。

注意

更新此设置后,重启 Web 服务器以使更改生效。

mms.pushLiveMigrations.fetchJob.intervalSeconds

类型:布尔值

用于从 Atlas 同步实时迁移计划更新的重复间隔(以秒为单位)。该计划列出了 Atlas 迁移流程中的步骤。Ops Manager 会定期从 Atlas 检索当前计划以检查进度。如果没有此信息,Ops Manager 则不会将实时迁移流程推进到下一阶段。

默认同步间隔为 60。Ops Manager 预计同步刷新会在 10 到 43200 秒(12 小时)的时间间隔内发生。如果连续同步之间的实际间隔超过 43200 秒,则实时迁移到 Atlas 可能会停止、超时或失败。

注意

更新此设置后,重启 Web 服务器以使更改生效。

mms.automation.agentFeatures.migrationHosts.canManageDeployments

类型:布尔值

指示是否在用户界面 Projects(项目)下的 Add new deployment(添加新部署)视图中将实时迁移主机显示为可用代理。默认为 false。

mms.security.disableBrowserCaching

类型:布尔值

默认值:False

当为 true 时,Ops Manager 将所有 HTTP 响应设为不可缓存。

mms.security.hstsMaxAgeSeconds

类型:整型

默认值:0(可以使用HTTP或 HTTPS。)

Ops Manager限制浏览器连接使用 HTTPS 的时间长度(以秒为单位)。此值必须是正整数。值为 0 表示可以使用HTTP或 HTTPS。

mms.security.show.om.version

类型:布尔值

默认:真

当 false 时, MongoDB Ops Manager不会在登录页面显示版本号。

mongodb.disable.numa

类型:布尔值

要为头部数据库禁用 NUMA,请使用以下值并按修改自定义设置过程进行操作:

Key

mongodb.disable.numa

Value

true

要了解有关 NUMA 的详情,请参阅 MongoDB 生产说明中的 MongoDB 和 NUMA 硬件。

重要

每个已启用备份守护程序的 Ops Manager 实例都必须安装 numactl 服务。如果未安装 numactl,且此设置设置为 true,则备份任务将失败。

MongoDB Ops Manager可以加密任何备份作业。 使用备份游标而不是头部数据库来加密备份作业。 有关详细信息,请参阅备份守护程序服务。

以下设置控制 Ops Manager 中数据浏览器功能的可用性。

mms.featureFlag.dataExplorer

类型:字符串

默认值:controlled

全局控制 Ops Manager 中数据浏览器功能的可用性。默认值 controlled 将一直存在,直到您明确地将其更改为 enabled 或 disabled。当设置为 disabled 时,用户无法在任何项目中访问数据浏览器。此设置会覆盖任何项目级别的数据浏览器设置。

值
说明

controlled

(默认)管理员可以按组织或项目启用或禁用数据浏览器。

enabled

所有组织和项目都已全面启用数据浏览器。

disabled

数据浏览器已全局禁用。用户无法访问任何项目中的数据浏览器。

提示

要了解如何添加此设置,请参阅修改自定义设置。

datadog.api.url

类型:字符串

默认值:https://api.datadoghq.com/api/v1

Ops Manager 用于访问 Datadog API 的 URL。

如果您已在本地部署 Datadog,则请启用此自定义参数。将其设为适合您部署的值。

提示

要了解如何添加此设置,请参阅修改自定义设置。

opsgenie.api.url

类型:字符串

默认值:https://api.opsgenie.com/v2/alerts

Ops Manager 用于访问欧洲国家/地区的 Ops Genie API 的 URL。

如果 Ops Manager 实例在欧洲运行,请启用此自定义参数。然后,将其值设置为 https://api.eu.opsgenie.com/v2/alerts。

有关详细信息,请参阅 Opsgenie 警报文档。

提示

要了解如何添加此设置,请参阅修改自定义设置。

要通过短信或 2FA 代码接收警报通知,您必须拥有 Twilio 帐户。

twilio.account.sid

类型:字符串

Twilio 账户 ID。

对应 Account SID。

twilio.auth.token

类型:字符串

Twilio API 令牌。

对应 Twilio Auth Token。

twilio.from.num

类型:字符串

Twilio 电话号码。

对应 Twilio From Number。

mms.email.validation

类型:字符串

默认:false

确定 Ops Manager 是否要求用户名必须是电子邮件地址。

值
说明

false

(默认)用户名不必为电子邮件地址。

loose

用户名必须包含一个 @ 符号,且后跟一个句点。

strict

用户名必须遵循严格的电子邮件地址验证正则表达式。

如果设立为strict , Ops Manager将使用以下正则表达式来验证电子邮件解决是否符合3 RFC-3696 的 部分中所述的要求:

^[a-z0-9!#$%&'*+/=?^_`{|}~-]+(?:\.[a-z0-9!#$%&'*+/=?^_`{|}~-]+)*@(?:[a-z0-9](?:[a-z0-9-]*[a-z0-9])?\.)+[a-z0-9](?:[a-z0-9-]*[a-z0-9])?$

例子

jane.smith@example.com 是有效的。jane.smith@ex@mple.com 是无效的。

对应 Username Validation。

mms.userSvcClass

类型:字符串

默认值:UserSvcDb

选择将身份验证凭证存储在 Ops Manager 应用程序数据库还是 LDAP 目录中。

接受的值为:

身份验证方法
接受的值

应用程序数据库

UserSvcDb

重要提示:在MongoDB Ops Manager 6.0 中,可接受的值为 com.xgen.svc.mms.svc.user.UserSvcDb。 如果使用这个旧的接受值,您的MongoDB Ops Manager实例将在预检查期间不会启动。

LDAP

UserSvcLdap

SAML

UserSvcSaml

对应 User Authentication Method。

mms.password.maxDaysBeforeChangeRequired

类型:数字

密码在过期之前的有效天数。

对应 Days Before Password Change Required。

mms.password.maxDaysInactiveBeforeAccountLock

类型:数字

在 Ops Manager 锁定帐户之前未访问 Ops Manager 网站的最大天数。

对应 Days Inactive Before Account Lock。

mms.password.maxFailedAttemptsBeforeAccountLock

类型:数字

锁定账户前尝试登录失败的次数。只有 Ops Manager 管理员才能解锁锁定的帐户。

对应 Failed Login Attempts Before Account Lock。

mms.password.minChangesBeforeReuse

类型:数字

要记住的之前的密码的数量。你不能将记住的密码作为新密码重复使用。

对应 Password Changes Before Reuse。

mms.login.ratelimit.attemptsAllowed

类型:数字

在超时期间,来自特定 IP 地址的用户可以尝试登录的次数。必须将此设置与 Login Attempts Timeout Period 一起配置。

对应 Login Attempts Allowed Before Timeout。

mms.login.ratelimit.lockedPeriodMinutes

类型:数字

此设置指定:

  • 用于确定登录尝试次数是否过多的时间段(以分钟为单位)。

  • 恢复登录尝试之前帐户锁定的持续时间。

必须将此设置与 Login Attempts Allowed Before Timeout 一起配置。

重要

下拉菜单列出了此设置的唯一可能值。尝试在下拉列表中未列出的 conf-mms.properties 文件或本地数据库中设置值会导致重启 Ops Manager 实例时出错。

对应 Login Attempts Timeout Period。

mms.user.invitationOnly

类型:布尔值

如果为 true,则新用户只能通过邀请进行注册。邀请函提供了一个显示注册链接的 URL。如果为 false,则新用户在拥有 Ops Manager URL 的情况下可以注册。

对应 Invitation Only Mode。

mms.user.bypassInviteForExistingUsers

类型:布尔值

默认值:False

当您将 mms.userSvcClass 设为 UserSvcDb 时,会出现此复选框。

值
结果

true

  • 无需邀请即可将现有用户添加到任何组织或项目。

  • Ops Manager 会删除所有待处理邀请并使之失效。

  • 新用户继续收到邀请,并且必须接受邀请。

false

  • 所有用户都会继续收到邀请,并且必须接受邀请。

对应 Bypass Invitation Mode。

mms.user.passwordHashIterations

类型:数字

pbkdf2 哈希算法的迭代次数。

对应 Password Hashing Iterations。

这些设置将 Ops Manager 配置为使用 LDAP 服务器进行身份验证。如果使用 LDAP 身份验证,用户必须属于 LDAP 群组才能登录 Ops Manager。您必须为每个 Ops Manager用户角色创建 LDAP 组。

以 mms.ldap.global.role 将 Ops Manager 全局角色分配给指定 LDAP 组的成员。使用 LDAP User Group 设置中指定的 LDAP 属性所使用的格式指定群组。您可以使用 ;; 分隔符来指定多个组。要更改默认分隔符,请使用 mms.ldap.group.separator 设置。每个 Ops Manager 全局角色提供对部署中所有 Ops Manager 项目的访问级别。要向特定群组提供访问权限,请使用群组级角色。

mms.ldap.bindDn

类型:字符串

用于执行针对其他用户的搜索的 LDAP 用户。

mms.ldap.bindDn=authUser@acme.example.com

对应 LDAP Bind Dn。

mms.ldap.bindPassword

类型:字符串

搜索用户的密码。

mms.ldap.bindPassword=<password>

对应 LDAP Bind Password。

mms.ldap.global.role.automationAdmin

类型:字符串

成员在Ops Manager中具有全局自动化管理员角色的LDAP群组。使用 LDAP User Group 设置中指定的LDAP属性所使用的格式指定项目。您可以使用 ;; 分隔符指定多个项目。要更改默认分隔符,请使用 mms.ldap.project.separator 设置。

mms.ldap.global.role.automationAdmin=CN\=MMS-AutomationAdmin,OU\=MMS,OU\=acme Groups,DC\=acme,DC\=example,DC\=com

每个 Ops Manager 全局角色提供对部署中所有 Ops Manager 项目的访问级别。要提供对特定项目的访问权限,请使用群组级角色。

对应 LDAP Global Role Automation Admin。

mms.ldap.global.role.backupAdmin

类型:字符串

LDAP 组,其成员在 Ops Manager 中拥有全局备份管理员角色。

mms.ldap.global.role.backupAdmin=CN\=MMS-BackupAdmin,OU\=MMS,OU\=acme Groups,DC\=acme,DC\=example,DC\=com

对应 LDAP Global Role Backup Admin。

mms.ldap.global.role.monitoringAdmin

类型:字符串

LDAP 组,其成员在 Ops Manager 中具有全局自动化管理员角色。

mms.ldap.global.role.monitoringAdmin=CN\=MMS-MonitoringAdmin,OU\=MMS,OU\=acme Groups,DC\=acme,DC\=example,DC\=com

对应 LDAP Global Role Monitoring Admin。

mms.ldap.global.role.owner

类型:字符串

具有Ops Manager部署的全部特权的LDAP群组,包括对所有Ops Manager项目的完全访问权限和所有管理权限。指定LDAP群组中的用户将在Ops Manager中获得全局所有者角色。使用 LDAP User Group 设置中指定的LDAP属性所使用的格式指定项目。

mms.ldap.global.role.owner=CN\=MMSGlobalOwner,OU\=MMS,OU\=acme Groups,DC\=acme,DC\=example,DC\=com

对应 LDAP Global Role Owner。

mms.ldap.global.role.readOnly

类型:字符串

LDAP 群组,其成员在 Ops Manager 中具有全局只读角色。

mms.ldap.global.role.readOnly=CN\=MMS-ReadOnly,OU\=MMS,OU\=acme Groups,DC\=acme,DC\=example,DC\=com

对应 LDAP Global Role Read Only。

mms.ldap.global.role.userAdmin

类型:字符串

LDAP 群组,其成员在 Ops Manager 中拥有全局用户管理员角色。

mms.ldap.global.role.userAdmin=CN\=MMS-UserAdmin,OU\=MMS,OU\=acme Groups,DC\=acme,DC\=example,DC\=com

对应 LDAP Global Role User Admin。

mms.ldap.group.baseDn

类型:字符串

默认设置:LDAP User Base Dn 值

Ops Manager 用于搜索群组的基本可分辨名称 (DN)。如果留空,则此设置将使用默认值。

mms.ldap.group.baseDn=OU\=groups,DC\=acme,DC\=com

对应 LDAP Group Base Dn。

mms.ldap.group.member

类型:字符串

包含用户可分辨名称 (DN) 的群组条目上的字段。通常使用 groupOfNames 或 groupOfUniqueNames 对象类。

mms.ldap.group.member=member

对应 LDAP Group Member Attribute。

mms.ldap.group.separator

类型:字符串

默认值:;;

要设置 LDAP 分隔符,请按照修改自定义设置中的步骤操作并使用以下值:

Key

mms.ldap.group.separator

Value

<desired-separator>

每个全局角色值都有一个带分隔符的项目列表:

"dbas,sysadmins"

如果组值包含分隔符,则必须将分隔符设置为另一个值。

例子

如果组值为 "CN\=foo,DN\=bar",分隔符为 ,,则 Ops Manager 会将 "CN\=foo,DN\=bar" 解析为两个元素,而不是对单个群组的描述。

mms.ldap.referral

类型:字符串

LDAP 字段,用来设置如何处理引用。接受两个值:

  • ignore:忽略引用。

  • follow:自动关注任何引用。

对应 LDAP Referral。

mms.ldap.ssl.CAFile

类型:字符串

包含一个或多个 PEM 格式受信任证书的文件。如果使用的是 LDAPS,且服务器使用的证书并非来自知名的证书颁发机构,请使用此设置。

mms.ldap.ssl.CAFile=/opt/CA.pem

对应 LDAP SSL CA File。

mms.ldap.ssl.PEMKeyFile

类型:字符串

包含客户端证书和私钥的文件。当 TLS LDAP服务器需要客户端证书时,请使用此设置。

mms.ldap.ssl.PEMKeyFile=/opt/keyFile.pem

对应 LDAP SSL PEM Key File。

mms.ldap.ssl.PEMKeyFilePassword

类型:字符串

LDAP SSL PEM Key File 的密码。如果 PEMKeyFile 已加密,请使用此设置。

mms.ldap.ssl.PEMKeyFilePassword=<password>

对应 LDAP SSL PEM Key File Password。

mms.ldap.url

类型:字符串

LDAP 或 LDAPS 服务器的 URI 。

mms.ldap.url=ldaps://acme-dc1.acme.example.com:3890

对应 LDAP URI。

mms.ldap.user.baseDn

类型:字符串

Ops Manager 用于搜索用户的基本可分辨名称 (DN)。

使用 \ 转义 = 标志。

mms.ldap.user.baseDn=DC\=acme,DC\=example,DC\=com

对应 LDAP User Base Dn。

mms.ldap.user.email

类型:字符串

Default: mail per RFC2256

包含用户电子邮件地址的 LDAP 用户属性。成功进行 LDAP 身份验证后,Ops Manager 会将指定的 LDAP 属性与 Ops Manager 用户记录中的电子邮件地址同步。

mms.ldap.user.email=mail

对应 LDAP User Email。

mms.ldap.user.firstName

类型:字符串

Default: givenName per RFC2256

包含用户名字的 LDAP 用户属性。成功进行 LDAP 身份验证后,Ops Manager 会将指定的 LDAP 属性与 Ops Manager 用户记录中的名字同步。

mms.ldap.user.firstName=givenName

对应 LDAP User First Name。

mms.ldap.user.group

类型:字符串

包含用户所属LDAP群组列表的LDAP用户属性。 LDAP属性可以使用任何格式列出项目,包括通用名称 (cn) 或标识名 (dn)。此配置文件中指定项目的所有Ops Manager设置必须与所选格式匹配。

重要

Ops Manager已弃用mms.ldap.user.group 。使用mms.ldap.group.member 。

如果你为以下内容提供值:

  • 无论是 mms.ldap.user.group 还是 mms.ldap.group.member, Ops Manager都会使用 mms.ldap.group.member 并忽略 mms.ldap.user.group。

  • mms.ldap.user.group 只是,Ops Manager 无法识别嵌套 LDAP 群组中的用户成员身份。

mms.ldap.user.group=memberOf

对应 LDAP User Group。

mms.ldap.user.lastName

类型:字符串

Default: surname per RFC2256

包含用户姓氏的 LDAP 用户属性。成功进行 LDAP 身份验证后,Ops Manager 会将指定的 LDAP 属性与 Ops Manager 用户记录中的姓氏同步。

mms.ldap.user.lastName=sn

对应 LDAP User Last Name。

mms.ldap.user.searchAttribute

类型:字符串

用于 LDAP 搜索的 LDAP 字段。这通常是用户名或电子邮件地址。此字段的值也用作 Ops Manager 用户名。

mms.ldap.user.searchAttribute=<myAccountName>

对应 LDAP User Search Attribute。

mms.login.newDeviceNotification.enabled

类型:布尔值

应通知用户其已从新设备登录的标识符。

对应 New Device Login Notification。

mms.saml.idp.uri

类型:字符串

用于协调单点登录的身份提供者 (IdP) 的 URI。它可能会被称为 EntityId 或身份提供者颁发者。

mms.saml.sso.url

类型:字符串

用户尝试登录时 Ops Manager 调用的单点登录终结点的 URL。

mms.saml.slo.url

类型:字符串

当用户尝试登出时,Ops Manager 调用的单点退出登录终结点的 URL。如果设置,当用户尝试登出 Ops Manager 时,他们将登出 IdP。如果留空,则登出 Ops Manager 不会将用户从其 IdP 会话登出。

mms.saml.x509.cert

类型:字符串

由 IdP 提供的证书,Ops Manager 使用该证书向 IdP 验证其有效性。

mms.saml.ssl.PEMKeyFile

类型:字符串

SP 用于签署请求的证书的 PEM 文件的绝对路径,包含私钥和公钥。如果将其留空,则 Ops Manager 不会向 IdP 签署 SAML 身份验证请求,也无法加密 SAML 断言。

mms.saml.ssl.PEMKeyFilePassword

类型:字符串

如果 PEM 文件包含加密私钥,则为必填项。为 PEM 文件指定密码。

mms.saml.encrypted.assertions

类型:布尔值

指示 IdP 是否加密其发送到MongoDB OpsMongoDB Ops Manager Manager的断言的标志。

mms.saml.signedAssertions

类型:布尔值

默认值:true

指示 IdP 是否签署其发送到MongoDB Ops MongoDB Ops ManagerManager的断言的标志。

重要

确保断言或响应已签名。 如果断言或响应未签名,配置将无法通过验证, MongoDB Ops Manager将返回错误。MongoDB Ops Manager

对应 SAML Signed Assertions。

mms.saml.signedMessages

类型:布尔值

默认值:true

指示 IdP 是否对其发送到MongoDB OpsMongoDB Ops Manager Manager的响应进行签名的标志。

重要

确保断言或响应已签名。 如果断言或响应未签名,配置将无法通过验证, MongoDB Ops Manager将返回错误。MongoDB Ops Manager

对应 SAML Signed Messages。

mms.saml.signature.algorithm

类型:字符串

对 IdP 发送和接收的签名进行加密的算法。

您必须使用以下完整的 W3.org签名算法值:

  • http://www.w3.org/2001/04/xmldsig-more#rsa-sha1

  • http://www.w3.org/2000/09/xmldsig#dsa-sha1

  • http://www.w3.org/2001/04/xmldsig-more#rsa-sha256

  • http://www.w3.org/2001/04/xmldsig-more#rsa-sha384

  • http://www.w3.org/2001/04/xmldsig-more#rsa-sha512

重要

您必须指定完整的 W3.org 签名算法URL,而不是简单的 string 值。使用简单的 string 值(例如 rsa-sha256)会导致 Ops Manager 返回 unauthorized 错误,因为 身份提供程序 无法正确验证签名。

示例:

mms.saml.signature.algorithm=http://www.w3.org/2001/04/xmldsig-more#rsa-sha256
mms.saml.global.role.owner

类型:字符串

SAML 群组成员属性中的群组,其成员拥有此部署的全部特权,包括对所有群组的完全访问权限和所有管理权限。

mms.saml.global.role.automationAdmin

类型:字符串

SAML 群组成员属性中成员具有 Global Automation Admin角色的群组。

mms.saml.global.role.backupAdmin

类型:字符串

SAML 群组成员属性中成员具有 Global Backup Admin角色的群组。

mms.saml.global.role.monitoringAdmin

类型:字符串

SAML 群组成员属性中成员具有 Global Monitoring Admin角色的群组。

mms.saml.global.role.userAdmin

类型:字符串

SAML 群组成员属性中成员具有 Global User Admin角色的群组。

mms.saml.global.role.readOnly

类型:字符串

SAML 群组成员属性中成员具有 Global Read Only角色的群组。

mms.saml.user.firstName

类型:字符串

包含用户名的 SAML 用户属性。

mms.saml.user.lastName

类型:字符串

包含用户姓氏的 SAML 用户属性。

mms.saml.user.email

类型:字符串

包含用户电子邮件地址的 SAML 用户属性。

mms.saml.group.member

类型:字符串

默认值:groups

SAML 属性,包含 Ops Manager 用来将角色映射到项目和组织的群组的列表。

对应 SAML Group Member Attribute。

您可以将Ops Manager配置为使用 OIDC,通过外部身份提供商对用户进行身份验证。有关完整的设置过程,请参阅为 OIDC 身份验证配置Ops Manager用户。

mms.oidc.issuer.uri

类型:字符串

IdP 的发行者 URI 或 OIDC元数据发现文档URL 。

对应 Issuer URI。

mms.oidc.client.id

类型:字符串

IdP 分配给Ops Manager 的客户端标识符。

对应 Client ID。

mms.oidc.client.secret

类型:字符串

IdP 分配给Ops Manager 的客户端密钥。

对应 Client Secret。

mms.oidc.customCaCertificate

类型:字符串

当Ops Manager连接到 IdP 时要信任的一个或多个 PEM 编码的证书颁发机构证书。当 IdP 使用自签名或私有证书颁发机构时,请使用此设置。您可以连接多个证书。

对应 Custom CA Certificate (PEM)。

mms.oidc.pkce.enabled

类型:布尔值

默认值:true

为授权代码流启用 PKCE。 Ops Manager默认启用此设置。仅当 IdP 不支持机密客户端的 PKCE 时,才禁用此设置。

对应 Enable PKCE (Proof Key for Code Exchange)。

mms.oidc.requestedScopes

类型:字符串

Ops Manager从授权端点请求的范围列表。

对应 Requested Scopes。

mms.oidc.sp.baseUrl

类型:字符串

OIDC 服务提供商的基本URL 。如果您不设立此值, Ops Manager将使用 mms.centralUrl。当您需要不同的URL来访问权限Ops Manager时,请使用此设置。

对应 Service Provider Base URL。

mms.oidc.global.role.owner

类型:字符串

以逗号分隔的 IdP 群组列表,其成员接收 Global Owner角色。全局所有者对此部署具有全部特权,包括所有管理权限。

对应 Global Role Owner Groups。

mms.oidc.global.role.automationAdmin

类型:字符串

以逗号分隔的 IdP 群组列表,其成员接收 Global Automation Admin角色。

对应 Global Automation Admin Groups。

mms.oidc.global.role.backupAdmin

类型:字符串

以逗号分隔的 IdP 群组列表,其成员接收 Global Backup Admin角色。

对应 Global Backup Admin Groups。

mms.oidc.global.role.monitoringAdmin

类型:字符串

以逗号分隔的 IdP 群组列表,其成员接收 Global Monitoring Admin角色。

对应 Global Monitoring Admin Groups。

mms.oidc.global.role.userAdmin

类型:字符串

以逗号分隔的 IdP 群组列表,其成员接收 Global User Admin角色。

对应 Global User Admin Groups。

mms.oidc.global.role.readOnly

类型:字符串

以逗号分隔的 IdP 群组列表,其成员接收 Global Read Only角色。

对应 Global Read Only Groups。

mms.oidc.user.claims.firstName

类型:字符串

默认值:given_name

包含用户名字的声明。

对应 OIDC Claim for User First Name。

mms.oidc.user.claims.lastName

类型:字符串

默认值:family_name

包含用户姓氏的声明。

对应 OIDC Claim for User Last Name。

mms.oidc.user.claims.email

类型:字符串

默认值:电子邮件

包含用户电子邮件解决的声明。

对应 OIDC Claim for User Email。

mms.oidc.group.claims.member

类型:字符串

默认:群组

声明包含Ops Manager用于将角色映射到组织和项目的群组列表。

对应 OIDC Claim for Group Member。

mms.multiFactorAuth.level

类型:字符串

默认:关闭

配置双重身份验证“级别”:

设置
说明

OFF

禁用双重身份验证。Ops Manager 不使用双重身份验证。

OPTIONAL

用户可选择为其 Ops Manager 帐户设置双重身份验证。

REQUIRED_FOR_GLOBAL_ROLES

拥有全局角色的用户必须设置双重身份验证。所有其他用户均可选择使用双重身份验证。

REQUIRED

所有用户都必须为其 Ops Manager 帐户设置双重身份验证。

建议使用双重身份验证,以确保 Ops Manager 部署的安全性。

警告

如果通过配置文件启用 mms.multiFactorAuth.level,则必须先创建用户账户,然后再更新配置文件。否则,你将无法登录到 Ops Manager。

注意

如果启用了 Twilio 集成(可选),则请确保 Ops Manager 服务器可访问 twilio.com 域名。

对应 Multi-factor Auth Level。

mms.multiFactorAuth.allowReset

类型:布尔值

默认值:False

设置为 true 时,Ops Manager 允许用户通过电子邮件重置其双重身份验证设置,其方式与重置密码类似。

要重置双重身份验证,用户必须:

  • 能够通过与用户帐户关联的地址接收电子邮件。

  • 知道用户帐户密码。

  • 知道用户所属每个 Ops Manager 项目的代理 API 密钥。

对应 Multi-factor Auth Allow Reset。

mms.multiFactorAuth.issuer

类型:字符串

如果 Google 身份验证器提供双重身份验证,则此字符串是 Google 身份验证器应用中的 issuer。如果留空,则 issuer 是 Ops Manager 安装的域名。

对应 Multi-factor Auth Issuer。

mms.multiFactorAuth.require

类型:布尔值

默认值:False

当设置为 true 时,Ops Manager 将要求用户进行双重身份验证才能登录或在应用程序中执行某些破坏性操作。

如果配置了 Twilio 集成,用户可通过 Google 身份验证器、短信或语音呼叫获取第二因素令牌。否则,提供双重身份验证的唯一机制是 Google 身份验证器。

reCaptcha.enabled.registration

类型:布尔值

默认:false

表示你希望新用户在注册使用 Ops Manager 时使用 reCaptcha 验证来验证自己。

设置为 true 以要求在新用户注册时进行 reCaptcha 验证。

此设置需要 reCaptcha 帐户。

对应 ReCaptcha Enabled On Registration。

reCaptcha.enabled

类型:布尔值

默认:false

表示您希望用户在登录 Ops Manager 时使用 reCaptcha 验证来验证自身。

设置为 true 以在用户登录时要求进行 reCaptcha 验证。

此设置需要 reCaptcha 帐户。

对应于 ReCaptcha Enabled。

reCaptcha.private.key

类型:字符串

与账户关联的 ReCaptcha 私钥。

对应 ReCaptcha Private Key。

reCaptcha.public.key

类型:字符串

与账户关联的 ReCaptcha 公钥。

对应 ReCaptcha Public Key。

mms.session.maxHours

类型:数字

针对 Ops Manager 网站的会话到期前的小时数。

注意

Session Max Hours 反映了 Ops Manager 会话的总时间,而不仅仅是空闲时间。超过 Session Max Hours 时,活动会话和空闲会话都会过期。

将此值设置为 0 以仅使用浏览器会话 Cookie。

对应 Session Max Hours。

mms.session.mode

类型:字符串

None 或 Idle。

None 禁用闲置会话超时。Idle 在一段时间不活动后会将用户注销。

mms.session.idleTimeoutMinutes

类型:数字

会话在没有用户活动的情况下可以保持活跃状态的最长时间(以分钟为单位)。

mms.centralUrl

类型:字符串

Ops Manager 应用程序的 FQDN 和端口号。

要使用 8080 以外的端口,请参阅管理 Ops Manager 主机名和端口。

mms.centralUrl=http://mms.example.com:8080

对应 URL to Access Ops Manager。

重要

如果计划使用其 IPv6解决访问Ops Manager 应用程序,则必须将 IPv6解决括在方括号 ([ ]) 中,以将其与其端口号分隔开。

例如:

http://[2600:1f16:777:8700:93c2:b99c:a875:2b10]:8080
mms.https.PEMKeyFile

类型:字符串

包含 Ops Manager 应用程序的有效证书和私钥的 PEM 文件的绝对路径。如果 Ops Manager 应用程序使用 HTTPS 加密 Ops Manager 应用程序、代理和 Web 界面之间的连接,则需要 PEM 文件。

HTTPS访问权限Ops Manager 应用程序的默认端口为 8443,如 <install_dir>/conf/mms.conf文件中的设立。如果更改此默认,则还必须更改 mms.centralUrl 设置中指定的端口。

对应 HTTPS PEM Key File。

mms.https.PEMKeyFilePassword

类型:字符串

HTTPS PEM 密钥文件的密码。如果 PEM 密钥文件包含加密私钥,则须包含此设置。

对应 HTTPS PEM Key File Password。

mms.https.ClientCertificateMode

类型:字符串

指定Ops Manager是否要求客户端在连接到它时提供有效的 TLS客户端证书。接受的值为:

  • none

  • agents_only

  • required

这些值区分大小写。

对应 Client Certificate Mode。

mms.https.CAFile

类型:字符串

在以下情况下为必填项:

  • 你正在使用私有证书颁发机构。

  • 您将mms.https.ClientCertificateMode 设立为agents_only 或required 。

  • 您可以在已启用 TLS 的混合模式下运行 Ops Manager。

指定包含可接受客户端证书列表的专用证书颁发机构文件的文件系统位置。Ops Manager 应用程序对来自带有此文件中描述的证书的客户端的 HTTPS 请求进行身份验证。

mms.https.CAFile=/path/to/ca_file.pem

对应 CA File。

mms.https.dualConnectors

类型:布尔值

默认值:False

支持同时使用 HTTP 和 HTTPS 连接到 Ops Manager。

在升级Ops Manager和MongoDB助手以使用 TLS 时,可以临时使用此设置。为确保零停机时间,设立为 true 并提供 mms.http.bindhostname 的值。配置Ops Manager和MongoDB助手后,设立为 false。

重要

当 mms.https.dualConnectors 为 true 时,可以使用不安全连接访问 Ops Manager。

将 mms.https.dualConnectors 设置为 false,以便只在更新 MongoDB 助手以使用 TLS 连接之后允许进行安全连接。

mms.http.bindhostname

类型:字符串

默认值:127.0.0.1

MongoDB 助手可以使用 HTTP 连接到 Ops Manager 的主机名或 IP。

在升级Ops Manager和MongoDB助手以使用 TLS 时,可以临时使用此设置。要确保零停机时间,设立一个值并将 mms.https.dualConnectors设立为 true。配置Ops Manager和MongoDB助手后,删除该值。

mms.remoteIp.header

类型:字符串

如果将负载负载均衡器与Ops Manager 应用程序一起使用,请将其设立为负载负载均衡器用于识别Ops Manager托管的原始客户端IP解决的HTTP标头字段。当您指定 Load Balancer Remote IP Header 时,不允许客户端直接连接到任何Ops Manager托管。放置在Ops Manager主机前面的负载负载均衡器不得返回缓存的内容。

设置 Load Balancer Remote IP Header 后,Ops Manager 将启用以下 HTTP 标头:

HTTP 标头
转发到 Ops Manager

客户端在主机 HTTP 请求标头中请求的原始主机。

用于发出 HTTP 请求的协议。

代理服务器的主机名。

请求的 HTTPS 状态。

要了解详细信息,请参阅配置高可用性 Ops Manager 应用程序。

对应 Load Balancer Remote IP Header。

mms.minimumTLSVersion

类型:字符串

默认值:TLSv1.2

指定客户端连接到Ops Manager所需的 TLS 版本。此属性会影响所有客户端,例如用于连接到Ops Manager Admin 接口的浏览器以及用于连接到REST API 的命令行工具,例如 curl。

介于 4.0.9 与 4.0.18 之间以及早于 4.2.13 和 4.4.0 的 Ops Manager 版本

Ops Manager 仅支持 TLSv1.2。如果将此值更改为 TLSv1.2 以外的任何值(包括空白值),则无法连接到此 Ops Manager。

Ops Manager 版本 4.0.0 到 4.0.8,4.0.18 或更高版本、4.2.13 或更高版本、4.4.0 或更高版本

Ops Manager 支持 TLSv1.0、TLSv1.1 和 TLSv1.2。

注意

TLSv1.2 要求连接客户端以满足以下最低要求:

  • 浏览器支持 TLS 版本 1。2

  • curl 7.34.0 及更高版本

  • OpenSSL 1.0.1 及更高版本

要设置 minimum.TLSVersion,请按照以下值执行修改自定义设置的操作步骤:

Key

minimum.TLSVersion

Value

<tls-versions>

mms.disableCiphers

类型:字符串

Default: SSL_DHE_DSS_WITH_3DES_EDE_CBC_SHA, SSL_DHE_DSS_WITH_DES_CBC_SHA, SSL_DHE_RSA_EXPORT_WITH_DES40_CBC_SHA, SSL_DHE_RSA_WITH_3DES_EDE_CBC_SHA, SSL_DHE_RSA_WITH_DES_CBC_SHA, SSL_RSA_EXPORT_WITH_DES40_CBC_SHA, SSL_RSA_EXPORT_WITH_RC4_40_MD5, TLS_DHE_DSS_WITH_AES_128_CBC_SHA256, TLS_DHE_DSS_WITH_AES_128_CBC_SHA, TLS_DHE_DSS_WITH_AES_256_CBC_SHA256, TLS_DHE_DSS_WITH_AES_256_CBC_SHA, TLS_DHE_RSA_WITH_AES_128_CBC_SHA256, TLS_DHE_RSA_WITH_AES_128_CBC_SHA, TLS_DHE_RSA_WITH_AES_128_GCM_SHA256, TLS_DHE_RSA_WITH_AES_256_CBC_SHA256, TLS_DHE_RSA_WITH_AES_256_CBC_SHA, TLS_DHE_RSA_WITH_AES_256_GCM_SHA384, TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256, TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384

指定当客户端连接到 Ops Manager 应用程序和 API 时,Ops Manager 实例无法接受的 TLS 密码套件列表。将 TLS 密码套件名称指定为逗号分隔的列表,如以下示例所示。

重要

Ops Manager中使用的密码套件名称必须遵循 RFC 5246 命名规则。请勿使用 OpenSSL 命名规则。为了方便起见, Ops Manager在初创企业期间会记录所有支持的密码套件名称列表。如果Ops Manager无法识别 TLS 密码套件名称,则会记录以下警告:

配置将以下内容列为密码,应将其禁用,因为 JDK 无法识别它们。请检查条目格式和已启用密码列表。[unrecognized_cipher_name]

要更改mms.disableCiphers ,请按照修改自定义设置步骤使用以下值:

Key

mms.disableCiphers

Value

<ciphers>

例如:

TLS_DHE_RSA_WITH_3DES_EDE_CBC_SHA, TLS_DHE_RSA_WITH_AES_256_CBC_SHA256

警告

将 mms.disableCiphers 设置为自定义值可能会重新启用其中一个或多个禁用的密码。

mms.alerts.webhook.adminEndpoint

类型:字符串

对应 Webhook URL。

mms.alerts.webhook.adminSecret

类型:字符串

对应 Webhook Secret。