View a markdown version of this page

Anmeldeinformationen für das MongoDB Atlas-Dienstkonto - AWS Secrets Manager

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Anmeldeinformationen für das MongoDB Atlas-Dienstkonto

Felder mit geheimen Werten

Die folgenden Felder müssen im Secrets Manager-Schlüssel enthalten sein:

{ "clientId": "service account OAuth client ID", "clientSecret": "service account OAuth client secret", "orgId": "Atlas Organization ID" }
clientId

Die OAuth-Client-ID des MongoDB Atlas-Dienstkontos. Dies muss mit einer 24-stelligen mdb_sa_id_ Hexadezimalzeichenfolge beginnen.

ClientSecret

Das OAuth-Client-Geheimnis des MongoDB Atlas-Dienstkontos, das für die Authentifizierung verwendet wird.

OrgID

Die 24-stellige hexadezimale Atlas-Organisations-ID. Sie finden sie in Ihren Atlas-Organisationseinstellungen.

Geheime Metadatenfelder

Im Folgenden sind die Metadatenfelder für das MongoDB Atlas-Dienstkonto aufgeführt:

{ "adminSecretArn": "arn:aws:secretsmanager:us-east-1:111122223333:secret:MongoDBAtlasServiceAccount", "apiVersion": "2025-03-12" }
admin SecretArn

(Optional) Der Amazon-Ressourcenname (ARN) für den Secret, der die OAuth-Anmeldeinformationen des administrativen Dienstkontos enthält, die für die Rotation dieses geheimen Dienstkontos verwendet wurden. Das Admin-Secret sollte einen clientId clientSecret UND-Wert innerhalb der geheimen Struktur enthalten. Wenn es weggelassen wird, verwendet das Dienstkonto seine eigenen Anmeldeinformationen für die Selbstrotation.

API-Version

(Optional) Das Versionsdatum der Atlas Admin API im yyyy-mm-dd Format. Dieser Wert wird in der Accept Kopfzeile als verwendetapplication/vnd.atlas.{apiVersion}+json. Es gilt der Standardwert 2025-03-12, wenn keine Angabe gemacht wird.

Ablauf der Nutzung

Die Rotation unterstützt zwei Authentifizierungsmodi. Im Selbstrotationsmodus (Standard) verwendet das Dienstkonto seine eigenen Anmeldeinformationen, um seine Geheimnisse zu erstellen und zu löschen. Dazu muss das Dienstkonto über Berechtigungen zur Verwaltung seiner eigenen Geheimnisse verfügen. Im administratorgestützten Rotationsmodus werden separate Anmeldeinformationen für das Admin-Dienstkonto verwendet, die in einem anderen Secret gespeichert sind. Dies ist erforderlich, wenn das Dienstkonto keine Selbstverwaltungsberechtigungen hat.

Sie können Ihr Geheimnis mithilfe des CreateSecret Aufrufs erstellen. Der geheime Wert enthält die oben genannten Felder und den geheimen Typ als MongoDBAtlasServiceAccount. Die Rotationskonfigurationen können mithilfe eines RotateSecret Aufrufs festgelegt werden. Wenn Sie sich für die Selbstrotation entscheiden, können Sie das optionale adminSecretArn Feld weglassen. Sie müssen im RotateSecret Call einen Rollen-ARN angeben, der dem Service die erforderlichen Berechtigungen zum Rotieren des Secrets erteilt. Ein Beispiel für eine Berechtigungsrichtlinie finden Sie unter Sicherheit und Berechtigungen.

Für Kunden, die sich dafür entscheiden, ihre Secrets mithilfe eines separaten Satzes von Anmeldeinformationen (gespeichert in einem Admin Secret) zu rotieren, erstellen Sie das Admin Secret, das die clientId und clientSecret des Admin-Servicekontos AWS Secrets Manager enthält. Sie müssen den ARN dieses Admin Secrets in den Rotationsmetadaten angeben, wenn Sie den geheimen Schlüssel für Ihr Dienstkonto RotateSecret aufrufen.

Während der Rotation erstellt der Treiber über die Atlas-Admin-API ein neues Secret für das Dienstkonto, verifiziert das neue Secret, indem er ein OAuth-Token generiert, aktualisiert das Secret mit neuen Anmeldeinformationen und löscht das alte Secret.