MongoDB Enterprise支持Kerberos。Kerberos 是一种网络身份验证协议。MongoDB 助手可以对运行Kerberos 的MongoDB实例进行身份验证。
先决条件
配置 KDC 以颁发具有最短四小时生命周期的票证
Kerberos票证可以在有限的时间内对用户进行身份验证。您必须配置Kerberos密钥分发中心 (KDC),以颁发有效期为四小时或更长时间的票证。MongoDB 助手会定期更新票证。 KDC 服务为用户和主机提供会话票证和临时会话密钥。
添加 Kerberos 作为部署的身份验证机制
MongoDB Agent与部署中的MongoDB数据库交互,就像MongoDB用户一样。因此,您必须配置 MongoDB 部署和 MongoDB Agent 以支持身份验证。
您可以在添加部署时指定部署的身份验证机制,也可以编辑现有部署的设置。 部署必须至少启用您希望MongoDB Agent使用的身份验证机制。 MongoDB Agent可以使用任何受支持的身份验证机制。
就本教程而言,请验证您的部署满足以下条件:
您的部署支持 Kerberos 身份验证和
MongoDB Agent 使用 Kerberos 身份验证。
要了解如何启用 Kerberos 身份验证,请参阅为 Ops Manager 项目启用 Kerberos 身份验证。
配置 MongoDB Agent 主机以使用 Kerberos
任何运行监控或备份的托管都需要以下Kerberos配置文件:
步骤
为 MongoDB 助手创建 Kerberos 用户主体
1
2
为MongoDB Agent的Kerberos UPN 生成 keytab文件。
为MongoDB 助手UPN 生成 keytab文件(),并将其复制到运行MongoDB *.keytab助手的托管。确保运行MongoDB 助手的系统用户与拥有 keytab文件的系统用户相同。
为 MongoDB 助手 UPN 创建用户并分配角色
选择部署类型以查看相应步骤。