Ao criar uma instância do ApsaraDB for MongoDB, o sistema cria automaticamente uma conta root no banco de dados admin. As permissões dessa conta dependem da versão do MongoDB da instância.
|
Versão da instância |
Função atribuída à conta root |
|
MongoDB 4.2 e anteriores |
Função integrada |
|
MongoDB 4.4 ou posterior |
Função alibabaCloudAdmin (função personalizada da Alibaba Cloud) |
Para verificar as capacidades da conta root, execute:
db.getSiblingDB("admin").runCommand({usersInfo: "root"});
Para obter detalhes sobre o comando usersInfo, consulte usersInfo.
Para inspecionar as permissões de uma função específica, use o comando rolesInfo. Para a função integrada root, consulte root.
Para garantir a segurança dos dados, evite usar a conta root nas operações diárias do banco de dados. Em vez disso, crie uma conta dedicada com apenas as permissões necessárias para sua carga de trabalho. Consulte Criar uma conta para uma instância do ApsaraDB for MongoDB.
Permissões da função alibabaCloudAdmin
A função alibabaCloudAdmin é personalizada do ApsaraDB for MongoDB. Ela difere da função padrão root — compreender essas diferenças ajuda a evitar erros inesperados de permissão.
Funções integradas incluídas
A função alibabaCloudAdmin combina as seguintes funções integradas do MongoDB:
|
Função integrada |
Capacidades |
|
Lê e grava coleções em qualquer banco de dados |
|
|
Gerencia contas em qualquer banco de dados |
|
|
Consulta estatísticas e gerencia índices em qualquer banco de dados |
|
|
Acessa ferramentas de monitoramento somente leitura |
|
|
Executa operações de backup |
|
|
Ative sharding em um banco de dados |
|
|
Restaura dados de backups |
Restrição ao banco de dados admin
A função alibabaCloudAdmin tem acesso somente leitura ao banco de dados admin. Ela não pode gravar nesse banco nem criar contas com permissões de gravação nele.
Em alguns cenários, podem ocorrer oscilações severas de desempenho ao gravar dados no banco de dados admin. Por esse motivo, não é possível criar usuários ou funções com permissões readWrite, dbAdmin ou dbOwner com escopo no banco de dados admin.
Diferenças em relação ao comportamento padrão do MongoDB
As permissões xxxAnyDatabase do ApsaraDB for MongoDB (como readWriteAnyDatabase) não abrangem os bancos de dados config, local e admin. No MongoDB padrão, essas funções incluem todos os bancos de dados. Considere isso ao conceder permissões para operações que envolvam esses bancos de dados de sistema.
Comandos de O&M para cluster com sharding
Para instâncias de cluster com sharding, a conta root com alibabaCloudAdmin pode executar diretamente os seguintes comandos de O&M:
flushRouterConfig, cleanupOrphaned, runCommandOnShard, splitVector, clearJumboFlag, moveChunk, splitChunk