对于 AI 代理:可在 https://www.mongodb.com/zh-cn/docs/llms.txt 获取文档索引—通过在任何 URL 路径后添加 .md 可获取所有页面的 Markdown 版本。
Docs 菜单

配置 TLS 加密 mongot

MongoDB Search 和向量搜索在 mongotmongod 之间使用两个内部通信渠道:

  • 同步源连接 (mongotmongod/mongos):mongot 从副本集读取数据和元数据,以构建和维护搜索索引。您可以在 mongot 配置文件的 syncSource 部分为此连接配置 TLS。

  • 查询服务器连接 (mongodmongot):mongod 通过 gRPC 将 MongoDB Search 和向量搜索查询和索引管理命令转发到 mongot。您在 mongot 配置文件的 server.grpc.tls 部分为此连接配置 TLS。

mongot 作为 MongoDB 客户端连接到副本集合,以同步数据进行索引。要加密此连接,请在 mongot 配置文件的 syncSource.replicaSet 部分中配置 scramAuth.tls 块。

示例:在 mongot 配置文件中为同步源启用 TLS
syncSource:
replicaset:
hostAndPort: "localhost:27017" #Replace with the mongod host and port.
scramAuth:
username: "mongot"
passwordFile: "/etc/mongot/secrets/passwordFile"
tls:
enabled: true
tlsCertificateKeyFile: "/path/to/mongot-client.pem"
tlsCertificateKeyFilePasswordFile: "etc"
caFile: "/path/to/ca.pem"

如果您未在 scramAuth.tls 配置中指定 caFile,则 mongot 使用系统密钥库来验证服务器证书。指定 CA 文件以控制 mongot 信任的证书。

If mongot connects to a sharded cluster through a mongos router, you must also set syncSource.router.scramAuth.tls to true.

mongod 通过 gRPC 连接到 mongot,以发送 MongoDB Search 和向量搜索查询。要加密此连接,请在 mongot 配置文件中配置 server.grpc.tls

查询服务器支持以下 TLS 模式:

模式
说明

"disabled"

禁用 TLS。mongod 在没有加密的情况下连接到 mongot。这是默认值。

"TLS"

启用 TLS。mongotmongod 提交服务器证书。mongod 使用 --tlsCAFile 选项验证证书。

"mTLS"

启用双向 TLS。mongotmongod 都会呈现证书,并在任何搜索流量传输之前相互认证。

要在查询服务器上启用 TLS,请将 server.grpc.tls.mode 设置为 "TLS",并指定 mongot 证书和私钥 PEM 文件的路径:

server:
grpc:
address: "<host>:<port>"
tls:
mode: "TLS"
certificateKeyFile: "/etc/mongot-tls/mongot-combined.pem"

要在查询服务器上启用双向 TLS,请将 server.grpc.tls.mode 设置为 "mTLS"。指定证书密钥文件和 CA 文件,以便 mongot 可以向 mongod 进行身份验证:

server:
grpc:
address: "<host>:<port>"
tls:
mode: "mTLS"
certificateKeyFile: "/etc/mongot-tls/mongot-combined.pem"
caFile: "/etc/mongot-tls/ca.pem"