密钥保管库配置存储 MongoDB Ops Manager 用于从 HashiCorp Vault 读取凭证的连接和身份验证详情。创建密钥保管库后,您可以配置 S3 兼容的快照存储,从该密钥保管库读取其 Amazon Web Services 凭证。要了解更多,请参阅 快照存储凭证的 HashiCorp Vault。
先决条件
在配置密钥保管库之前,必须具备:
可访问的 HashiCorp Vault 部署。
授予 MongoDB Ops Manager 对 Amazon Web Services 凭证的只读访问权限的 Vault 策略、角色和秘密路径。
Ops Manager、备份守护程序和 HashiCorp Vault 之间安全可靠的网络连接。
MongoDB Ops Manager 中的
Global Owner角色。
步骤
提供密钥保管库详情。
字段 | 必要性 | 说明 |
|---|---|---|
Key Vault 提供商 | 必需 | 选择 HashiCorp Vault 。 |
保管库地址 | 必需 | 输入 HashiCorp Vault 服务器的地址,例如 |
保管库名称 | 必需 | 输入此密钥保管配置的标识符。 |
身份验证方法 | 必需 | 选择 MongoDB Ops Manager 用于向 HashiCorp Vault 进行身份验证的方法:
|
Vault Token | 可选的 | 输入 Vault 令牌。当您将 Authentication Method设立为 Token 时, Ops Manager会显示此字段。 |
JWT 私钥 | 可选的 | 输入签名 JWT 的 PEM 格式 RSA 私钥。当您将 Authentication Method 设置为 JSON Web Tokens (JWT) 时,Ops Manager 将显示此字段。 |
JWT 索赔 | 可选的 | 输入 Ops Manager 在请求 JSON web token 登录时发送的 和 索赔。 |
自定义 CA 证书(可选) | Optional | 单击Select Certificate 以 PEM 格式上传自定义证书授权证书,以进行 TLS 验证。 |
向密钥保管库终结点发送请求。
向 创建单一密钥保管配置 终结点发送 POST 请求。指定 friendlyName、type、url 和 auth 字段。
curl --user '{PUBLIC-KEY}:{PRIVATE-KEY}' --digest \ --header 'Accept: application/json' \ --header 'Content-Type: application/json' \ --include \ --request POST 'https://<OpsManagerHost>:<Port>/api/public/v1.0/admin/keyVault?pretty=true' \ --data '{ "friendlyName": "myVault", "type": "HASHI_CORP", "url": "https://localhost:8200/", "auth": { "mechanism": "TOKEN", "secret": "<vault-token>" } }'