对于 AI 代理:可在 https://www.mongodb.com/zh-cn/docs/llms.txt 获取文档索引—通过在任何 URL 路径后添加 .md 可获取所有页面的 Markdown 版本。
Docs 菜单

配置快照存储的密钥保管库

密钥保管库配置存储 MongoDB Ops Manager 用于从 HashiCorp Vault 读取凭证的连接和身份验证详情。创建密钥保管库后,您可以配置 S3 兼容的快照存储,从该密钥保管库读取其 Amazon Web Services 凭证。要了解更多,请参阅 快照存储凭证的 HashiCorp Vault。

在配置密钥保管库之前,必须具备:

  • 可访问的 HashiCorp Vault 部署。

  • 授予 MongoDB Ops Manager 对 Amazon Web Services 凭证的只读访问权限的 Vault 策略、角色和秘密路径。

  • Ops Manager、备份守护程序和 HashiCorp Vault 之间安全可靠的网络连接。

  • MongoDB Ops Manager 中的 Global Owner 角色。

1
  1. 单击控制台右上角的Admin链接。

  2. 单击 General 标签页。

  3. 单击 Key Vault 标签页。

2
3
字段
必要性
说明

Key Vault 提供商

必需

选择 HashiCorp Vault

保管库地址

必需

输入 HashiCorp Vault 服务器的地址,例如 https://localhost:8200/

保管库名称

必需

输入此密钥保管配置的标识符。

身份验证方法

必需

选择 MongoDB Ops Manager 用于向 HashiCorp Vault 进行身份验证的方法:

  • 选择 Token 以 Vault 令牌进行身份验证。

  • 选择 JSON Web Tokens (JWT) 以使用 JWT 进行身份验证。

Vault Token

可选的

输入 Vault 令牌。当您将 Authentication Method设立为 Token 时, Ops Manager会显示此字段。

JWT 私钥

可选的

输入签名 JWT PEM 格式 RSA 私钥。当您将 Authentication Method 设置为 JSON Web Tokens (JWT) 时,Ops Manager 将显示此字段。

JWT 索赔

可选的

输入 Ops Manager 在请求 JSON web token 登录时发送的 和 索赔。userrole当您将 Authentication Method 设置为 JSON Web Tokens (JWT) 时,MongoDB Ops Manager 将显示此字段。

自定义 CA 证书(可选)

Optional

单击Select Certificate PEM 格式上传自定义证书授权证书,以进行 TLS 验证。

4

MongoDB Ops Manager 会验证它是否可以使用您提供的详细信息连接到 HashiCorp Vault。如果连接失败,MongoDB Ops Manager 会显示错误并且不保存配置。

1

创建单一密钥保管配置 终结点发送 POST 请求。指定 friendlyNametypeurlauth 字段。

curl --user '{PUBLIC-KEY}:{PRIVATE-KEY}' --digest \
--header 'Accept: application/json' \
--header 'Content-Type: application/json' \
--include \
--request POST 'https://<OpsManagerHost>:<Port>/api/public/v1.0/admin/keyVault?pretty=true' \
--data '{
"friendlyName": "myVault",
"type": "HASHI_CORP",
"url": "https://localhost:8200/",
"auth": {
"mechanism": "TOKEN",
"secret": "<vault-token>"
}
}'
2

MongoDB Ops Manager 会返回具有生成的 id 的新密钥保管配置。在配置 S3 兼容快照存储以从此密钥保管读取凭证时,使用此值作为 vaultId