View a markdown version of this page

Credenciales de la cuenta del servicio Atlas de MongoDB - AWS Secrets Manager

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Credenciales de la cuenta del servicio Atlas de MongoDB

Campos de valores secretos

Los siguientes son los campos que deben estar incluidos en el secreto de Secrets Manager:

{ "clientId": "service account OAuth client ID", "clientSecret": "service account OAuth client secret", "orgId": "Atlas Organization ID" }
clientId

El ID de cliente de OAuth de la cuenta de servicio Atlas de MongoDB. Debe empezar mdb_sa_id_ seguido de una cadena hexadecimal de 24 caracteres.

ClientSecret

El secreto del cliente OAuth de la cuenta de servicio MongoDB Atlas utilizado para la autenticación.

OrgID

El identificador hexadecimal de 24 caracteres de la organización Atlas. Puede encontrarlo en la configuración de su organización Atlas.

Campos de metadatos secretos

Los siguientes son los campos de metadatos de la cuenta de servicio Atlas de MongoDB:

{ "adminSecretArn": "arn:aws:secretsmanager:us-east-1:111122223333:secret:MongoDBAtlasServiceAccount", "apiVersion": "2025-03-12" }
administrador SecretArn

(Opcional) El nombre de recurso de Amazon (ARN) del secreto que contiene las credenciales de OAuth de la cuenta de servicio administrativa utilizadas para rotar este secreto de cuenta de servicio. El secreto de administrador debe contener un clientSecret valor clientId y dentro de la estructura secreta. Si se omite, la cuenta de servicio utilizará sus propias credenciales para la rotación automática.

apiVersion

(Opcional) La fecha de la versión de la API de administración de Atlas está en yyyy-mm-dd formato. Este valor se usa en el Accept encabezado comoapplication/vnd.atlas.{apiVersion}+json. Toma 2025-03-12 como valor predeterminado si no se especifica.

Flujo de uso

La rotación admite dos modos de autenticación. En el modo de rotación automática (predeterminado), la cuenta de servicio usa sus propias credenciales para crear y eliminar sus secretos. Esto requiere que la cuenta de servicio tenga permisos para administrar sus propios secretos. En el modo de rotación asistido por el administrador, se usa una credencial de cuenta de servicio de administración independiente almacenada en otro secreto. Esto es obligatorio cuando la cuenta de servicio carece de permisos de autoadministración.

Puede crear su secreto mediante la CreateSecret llamada con el valor secreto que contiene los campos mencionados anteriormente y el tipo de secreto como MongoDBAtlasServiceAccount. Las configuraciones de rotación se pueden configurar mediante una RotateSecret llamada. Si opta por la rotación automática, puede omitir el campo opcionaladminSecretArn. Debes proporcionar un ARN de rol en la RotateSecret llamada que otorgue al servicio los permisos necesarios para rotar el secreto. Para ver un ejemplo de una política de permisos, consulta Seguridad y permisos.

Para los clientes que opten por rotar sus secretos utilizando un conjunto de credenciales independiente (almacenadas en un secreto de administrador), cree el secreto de administrador AWS Secrets Manager que contenga la cuenta del servicio de administración clientId yclientSecret. Al RotateSecret solicitar el secreto de tu cuenta de servicio, debes proporcionar el ARN de este secreto de administrador en los metadatos de rotación.

Durante la rotación, el conductor crea un nuevo secreto para la cuenta de servicio a través de la API de administración de Atlas, verifica el nuevo secreto generando un token de OAuth, actualiza el secreto con nuevas credenciales y elimina el secreto anterior.