View a markdown version of this page

MongoDB Atlas-Datenbankbenutzer - AWS Secrets Manager

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

MongoDB Atlas-Datenbankbenutzer

Felder mit geheimen Werten

Die folgenden Felder müssen im Secrets Manager-Schlüssel enthalten sein:

{ "username": "database username", "password": "database password", "clusterUrl": "cluster hostname", "databaseName": "authentication database", "groupId": "Atlas Project ID" }
username

Der Benutzername der MongoDB-Datenbank (SCRAM-authenticated). Dieser Benutzer muss in MongoDB Atlas konfiguriert sein, um die SCRAM-Authentifizierung zu akzeptieren.

password

Das aktuelle Passwort für den MongoDB Atlas-Datenbankbenutzer.

Cluster-URL

Zum Beispiel der Hostname des MongoDB Atlas-Clusters. cluster0.abc123.mongodb.net Verwenden Sie nicht das Präfix mongodb+srv://. Dies wird für die Überprüfung des neuen Passworts während der Rotation verwendet.

databaseName

Die Authentifizierungsdatenbank, in der die Anmeldeinformationen des Benutzers gespeichert sind. In der Regel admin für SCRAM-Benutzer oder $external für X.509/LDAP.

groupId

Die 24-stellige hexadezimale Atlas-Projekt-ID (auch bekannt als Gruppen-ID). Sie finden sie in Ihren Atlas-Projekteinstellungen.

Geheime Metadatenfelder

Im Folgenden sind die Metadatenfelder für den MongoDB Atlas-Datenbankbenutzer aufgeführt:

{ "adminSecretArn": "arn:aws:secretsmanager:us-east-1:111122223333:secret:MongoDBAtlasServiceAccount", "apiVersion": "2025-03-12" }
admin SecretArn

Der Amazon-Ressourcenname (ARN) für das Geheimnis, das die OAuth-Anmeldeinformationen (Typ: MongoDBAtlasServiceAccount) des Atlas-Dienstkontos mit Administratorberechtigungen für den Projektdatenbankzugriff enthält. Dieses Administratorgeheimnis wird verwendet, um sich bei der Atlas-Admin-API für Passwortaktualisierungen zu authentifizieren.

API-Version

(Optional) Das Versionsdatum der Atlas Admin API im yyyy-mm-dd Format. Dieser Wert wird in der Accept Kopfzeile als verwendetapplication/vnd.atlas.{apiVersion}+json. Es gilt der Standardwert 2025-03-12, wenn keine Angabe gemacht wird.

Ablauf der Nutzung

Dieser Rotationstyp verwendet eine Architektur mit zwei Geheimnissen. Für die Authentifizierung bei der Atlas-Admin-API ist ein Administratorgeheimnis mit den OAuth-Anmeldeinformationen (clientIdclientSecret,,serviceAccountId) für das Atlas-Dienstkonto erforderlich. Das Admin-Secret sollte vom Typ A sein. MongoDBAtlasServiceAccount

Sie können Ihr Secret mithilfe des CreateSecret Aufrufs erstellen. Der geheime Wert enthält die oben genannten Felder und den geheimen Typ als MongoDBAtlasDatabaseUser. Die Rotationskonfigurationen können mithilfe eines RotateSecret Aufrufs festgelegt werden. Sie müssen die Metadaten adminSecretArn in der Rotation angeben. Sie müssen in dem RotateSecret Anruf auch einen Rollen-ARN angeben, der dem Dienst die erforderlichen Berechtigungen zum Rotieren des Secrets erteilt. Ein Beispiel für eine Berechtigungsrichtlinie finden Sie unter Sicherheit und Berechtigungen.

Da das Administratorgeheimnis einen anderen Typ (MongoDBAtlasServiceAccount) als das geheime Benutzergeheimnis (MongoDBAtlasDatabaseUser) hat, gewährt die standardmäßige Rotationsrollenrichtlinie, auf die sich der Geltungsbereich beziehtsecretsmanager:resource/Type, keinen Zugriff auf das Administratorgeheimnis. Sie müssen der Rotationsrolle explizit Zugriff auf das Administratorgeheimnis gewähren, indem Sie eine Anweisung hinzufügen, die auf den MongoDBAtlasServiceAccount Typ beschränkt ist, oder indem Sie den ARN für das Administratorgeheimnis direkt in der Rollenrichtlinie angeben.

Während der Rotation generiert der Treiber ein neues Passwort, ruft die Atlas-Admin-API auf, um das Passwort des Datenbankbenutzers zu aktualisieren, und verifiziert das neue Passwort, indem er eine echte MongoDB-Verbindung zum Cluster öffnet. Beachten Sie, dass es nach der Passwortaktualisierung eine Übertragungsverzögerung von 5-10 Sekunden gibt, bevor das neue Passwort von der Authentifizierungsebene des Clusters akzeptiert wird.