Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Anmeldeinformationen für das MongoDB Atlas-Dienstkonto
Felder mit geheimen Werten
Die folgenden Felder müssen im Secrets Manager-Schlüssel enthalten sein:
{
"clientId": "service account OAuth client ID",
"clientSecret": "service account OAuth client secret",
"orgId": "Atlas Organization ID"
}
- clientId
-
Die OAuth-Client-ID des MongoDB Atlas-Dienstkontos. Dies muss mit einer 24-stelligen
mdb_sa_id_Hexadezimalzeichenfolge beginnen. - ClientSecret
-
Das OAuth-Client-Geheimnis des MongoDB Atlas-Dienstkontos, das für die Authentifizierung verwendet wird.
- OrgID
-
Die 24-stellige hexadezimale Atlas-Organisations-ID. Sie finden sie in Ihren Atlas-Organisationseinstellungen.
Geheime Metadatenfelder
Im Folgenden sind die Metadatenfelder für das MongoDB Atlas-Dienstkonto aufgeführt:
{ "adminSecretArn": "arn:aws:secretsmanager:us-east-1:111122223333:secret:MongoDBAtlasServiceAccount", "apiVersion": "2025-03-12" }
- admin SecretArn
-
(Optional) Der Amazon-Ressourcenname (ARN) für den Secret, der die OAuth-Anmeldeinformationen des administrativen Dienstkontos enthält, die für die Rotation dieses geheimen Dienstkontos verwendet wurden. Das Admin-Secret sollte einen
clientIdclientSecretUND-Wert innerhalb der geheimen Struktur enthalten. Wenn es weggelassen wird, verwendet das Dienstkonto seine eigenen Anmeldeinformationen für die Selbstrotation. - API-Version
-
(Optional) Das Versionsdatum der Atlas Admin API im
yyyy-mm-ddFormat. Dieser Wert wird in derAcceptKopfzeile als verwendetapplication/vnd.atlas.{apiVersion}+json. Es gilt der Standardwert2025-03-12, wenn keine Angabe gemacht wird.
Ablauf der Nutzung
Die Rotation unterstützt zwei Authentifizierungsmodi. Im Selbstrotationsmodus (Standard) verwendet das Dienstkonto seine eigenen Anmeldeinformationen, um seine Geheimnisse zu erstellen und zu löschen. Dazu muss das Dienstkonto über Berechtigungen zur Verwaltung seiner eigenen Geheimnisse verfügen. Im administratorgestützten Rotationsmodus werden separate Anmeldeinformationen für das Admin-Dienstkonto verwendet, die in einem anderen Secret gespeichert sind. Dies ist erforderlich, wenn das Dienstkonto keine Selbstverwaltungsberechtigungen hat.
Sie können Ihr Geheimnis mithilfe des CreateSecret Aufrufs erstellen. Der geheime Wert enthält die oben genannten Felder und den geheimen Typ als MongoDBAtlasServiceAccount. Die Rotationskonfigurationen können mithilfe eines RotateSecret Aufrufs festgelegt werden. Wenn Sie sich für die Selbstrotation entscheiden, können Sie das optionale adminSecretArn Feld weglassen. Sie müssen im RotateSecret Call einen Rollen-ARN angeben, der dem Service die erforderlichen Berechtigungen zum Rotieren des Secrets erteilt. Ein Beispiel für eine Berechtigungsrichtlinie finden Sie unter Sicherheit und Berechtigungen.
Für Kunden, die sich dafür entscheiden, ihre Secrets mithilfe eines separaten Satzes von Anmeldeinformationen (gespeichert in einem Admin Secret) zu rotieren, erstellen Sie das Admin Secret, das die clientId und clientSecret des Admin-Servicekontos AWS Secrets Manager enthält. Sie müssen den ARN dieses Admin Secrets in den Rotationsmetadaten angeben, wenn Sie den geheimen Schlüssel für Ihr Dienstkonto RotateSecret aufrufen.
Während der Rotation erstellt der Treiber über die Atlas-Admin-API ein neues Secret für das Dienstkonto, verifiziert das neue Secret, indem er ein OAuth-Token generiert, aktualisiert das Secret mit neuen Anmeldeinformationen und löscht das alte Secret.