View a markdown version of this page

KredenSIAL Akun Layanan MongoDB Atlas - AWS Secrets Manager

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

KredenSIAL Akun Layanan MongoDB Atlas

Bidang Nilai Rahasia

Berikut ini adalah bidang yang harus terkandung dalam rahasia Manajer Rahasia:

{ "clientId": "service account OAuth client ID", "clientSecret": "service account OAuth client secret", "orgId": "Atlas Organization ID" }
clientId

ID klien OAuth akun layanan MongoDB Atlas. Ini harus dimulai dengan mdb_sa_id_ diikuti oleh string heksadesimal 24 karakter.

Rahasia Klien

Rahasia klien OAuth akun layanan MongoDB Atlas digunakan untuk otentikasi.

OrgID

ID Organisasi Atlas heksadesimal 24 karakter. Anda dapat menemukannya di Pengaturan Organisasi Atlas Anda.

Bidang Metadata Rahasia

Berikut ini adalah bidang metadata untuk Akun Layanan Atlas MongoDB:

{ "adminSecretArn": "arn:aws:secretsmanager:us-east-1:111122223333:secret:MongoDBAtlasServiceAccount", "apiVersion": "2025-03-12" }
admin SecretArn

(Opsional) Nama Sumber Daya Amazon (ARN) untuk rahasia yang berisi kredentif OAuth akun layanan administratif yang digunakan untuk memutar rahasia akun layanan ini. Rahasia admin harus berisi clientSecret nilai clientId dan dalam struktur rahasia. Jika dihilangkan, akun layanan akan menggunakan kredensialnya sendiri untuk rotasi sendiri.

Versi API

(Opsional) Tanggal versi API Admin Atlas dalam yyyy-mm-dd format. Nilai ini digunakan dalam Accept header sebagaiapplication/vnd.atlas.{apiVersion}+json. Default hingga 2025-03-12 jika tidak ditentukan.

Alur Penggunaan

Rotasi mendukung dua mode otentikasi. Dalam mode rotasi mandiri (default), akun layanan menggunakan kredensialnya sendiri untuk membuat dan menghapus rahasianya. Ini mengharuskan akun layanan memiliki izin untuk mengelola rahasianya sendiri. Dalam mode rotasi yang dibantu admin, kredentif akun layanan admin terpisah yang disimpan dalam rahasia lain digunakan. Ini diperlukan ketika akun layanan tidak memiliki izin manajemen mandiri.

Anda dapat membuat rahasia menggunakan CreateSecret panggilan dengan nilai rahasia yang berisi bidang yang disebutkan di atas dan tipe rahasia sebagai MongoDBAtlasServiceAccount. Konfigurasi rotasi dapat diatur menggunakan RotateSecret panggilan. Jika Anda memilih rotasi sendiri, Anda dapat menghilangkan bidang opsionaladminSecretArn. Anda harus memberikan peran ARN dalam RotateSecret panggilan yang memberikan layanan izin yang diperlukan untuk memutar rahasia. Untuk contoh kebijakan izin, lihat Keamanan dan Izin.

Untuk pelanggan yang memilih untuk memutar rahasia mereka menggunakan kumpulan kredenSIAL terpisah (disimpan dalam Rahasia Admin), buat Rahasia Admin AWS Secrets Manager yang berisi akun layanan admin clientId danclientSecret. Anda harus memberikan ARN Rahasia Admin ini dalam metadata rotasi dalam RotateSecret panggilan untuk rahasia akun layanan Anda.

Selama rotasi, driver membuat rahasia baru untuk akun layanan melalui Atlas Admin API, memverifikasi rahasia baru dengan membuat token OAuth, memperbarui rahasia dengan kredenSIAL baru, dan menghapus rahasia lama.