Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Informations d'identification du compte de service MongoDB Atlas
Champs de valeur secrète
Les champs suivants doivent figurer dans le secret du Secrets Manager :
{
"clientId": "service account OAuth client ID",
"clientSecret": "service account OAuth client secret",
"orgId": "Atlas Organization ID"
}
- clientId
-
L'ID client OAuth du compte de service MongoDB Atlas. Cela doit commencer par une
mdb_sa_id_chaîne hexadécimale de 24 caractères. - Secret du client
-
Le secret client OAuth du compte de service MongoDB Atlas utilisé pour l'authentification.
- ID de l'ORG
-
L'identifiant hexadécimal de 24 caractères de l'organisation Atlas. Vous pouvez le trouver dans les paramètres de votre organisation Atlas.
Champs de métadonnées secrets
Les champs de métadonnées du compte de service MongoDB Atlas sont les suivants :
{ "adminSecretArn": "arn:aws:secretsmanager:us-east-1:111122223333:secret:MongoDBAtlasServiceAccount", "apiVersion": "2025-03-12" }
- administrateur SecretArn
-
(Facultatif) Le nom de ressource Amazon (ARN) du secret qui contient les informations d'identification OAuth du compte de service administratif utilisées pour alterner ce secret de compte de service. Le secret d'administration doit contenir une
clientSecretvaleurclientIdet dans la structure secrète. En cas d'omission, le compte de service utilisera ses propres informations d'identification pour l'auto-rotation. - Version de l'API
-
(Facultatif) La date de version de l'API Atlas Admin au
yyyy-mm-ddformat. Cette valeur est utilisée dans l'Accepten-tête sous la formeapplication/vnd.atlas.{apiVersion}+json. La valeur par défaut est2025-03-12si elle n'est pas précisée.
Flux d'utilisation
La rotation prend en charge deux modes d'authentification. En mode de rotation automatique (par défaut), le compte de service utilise ses propres informations d'identification pour créer et supprimer ses secrets. Cela nécessite que le compte de service soit autorisé à gérer ses propres secrets. En mode rotation assistée par l'administrateur, un identifiant de compte de service d'administration distinct stocké dans un autre secret est utilisé. Cela est nécessaire lorsque le compte de service ne dispose pas des autorisations d'autogestion.
Vous pouvez créer votre secret à l'aide de l'CreateSecretappel dont la valeur secrète contient les champs mentionnés ci-dessus et tapez le secret comme MongoDBAtlasServiceAccount. Les configurations de rotation peuvent être définies à l'aide d'un RotateSecret appel. Si vous optez pour l'autorotation, vous pouvez omettre le champ facultatifadminSecretArn. Vous devez fournir un ARN de rôle dans l'RotateSecretappel qui accorde au service les autorisations requises pour alterner le secret. Pour un exemple de politique d'autorisations, voir Sécurité et autorisations.
Pour les clients qui choisissent d'alterner leurs secrets à l'aide d'un jeu d'informations d'identification distinct (stocké dans un secret d'administration), créez le secret d'administration AWS Secrets Manager contenant les informations clientId et clientSecret du compte du service d'administration. Vous devez fournir l'ARN de ce secret d'administration dans les métadonnées de rotation lors d'un RotateSecret appel pour le secret de votre compte de service.
Pendant la rotation, le pilote crée un nouveau secret pour le compte de service via l'API Atlas Admin, vérifie le nouveau secret en générant un jeton OAuth, met à jour le secret avec de nouvelles informations d'identification et supprime l'ancien secret.