Todos os produtos
Search
Central de documentação

ApsaraDB for MongoDB:Melhores práticas de segurança de dados do ApsaraDB for MongoDB

Última atualização: Jul 08, 2026

O ApsaraDB for MongoDB oferece proteção abrangente para eliminar preocupações com a segurança dos dados. Proteja os dados da sua instância do ApsaraDB for MongoDB usando recuperação de desastres entre zonas, autorização do Resource Access Management (RAM), logs de auditoria, isolamento de rede, listas de permissões de endereços IP e autenticação por senha.

Recuperação de desastres entre zonas

O ApsaraDB for MongoDB fornece uma solução de recuperação de desastres entre zonas para garantir alta confiabilidade e segurança dos dados. Essa solução permite implantar os nós de uma instância de conjunto de réplicas ou de cluster fragmentado em três zonas diferentes da mesma região. Se uma das três zonas perder a conexão devido a fatores de força maior, como quedas de energia ou falhas de rede, o ApsaraDB for MongoDB acionará automaticamente um failover para assegurar a disponibilidade do serviço e a segurança dos dados.

Selecione várias zonas ao criar uma instância do ApsaraDB for MongoDB. Para mais informações, consulte Criar uma instância de conjunto de réplicas multizona ou Criar uma instância de cluster fragmentado multizona. Também é possível migrar uma instância existente de conjunto de réplicas ou cluster fragmentado para várias zonas. Para obter mais detalhes, veja Migrar entre zonas.

Nota

Se a criptografia transparente de dados (TDE) não estiver ativada nas instâncias do ApsaraDB for MongoDB que executam o MongoDB 4.2 ou versões anteriores e usam discos locais, será possível migrar essas instâncias de uma única zona para zonas distintas.

Controle de acesso

  • Autorize usuários do RAM a gerenciar instâncias específicas do ApsaraDB for MongoDB.

    Use o RAM para criar e gerenciar usuários. Esse serviço também permite controlar as permissões desses usuários sobre os recursos disponíveis na sua conta Alibaba Cloud. Quando vários usuários da empresa precisarem acessar simultaneamente os mesmos recursos, atribua as permissões mínimas necessárias por meio do RAM. Essa prática evita o compartilhamento de chaves e reduz os riscos de segurança da informação corporativa.

    Para mais informações, consulte Configurar permissões de usuário do RAM no ApsaraDB for MongoDB.

  • Crie contas em uma instância do ApsaraDB for MongoDB e conceda permissões a elas.

    Em ambientes de produção, não se conecte à instância do ApsaraDB for MongoDB usando credenciais da conta root. Em vez disso, crie contas dedicadas na instância e conceda as permissões adequadas a cada uma.

    Para obter mais detalhes, veja Gerenciar permissões de usuários de banco de dados MongoDB.

Isolamento de rede

  • Implante instâncias do ApsaraDB for MongoDB em virtual private clouds (VPCs).

    O ApsaraDB for MongoDB oferece suporte a diversos tipos de rede. Recomendamos implantar as instâncias em VPCs.

    Uma VPC é uma rede virtual isolada que oferece maior segurança e desempenho em comparação à rede clássica. Antes de implantar instâncias do ApsaraDB for MongoDB em VPCs, crie as VPCs necessárias. Para mais informações, consulte VPC padrão e vSwitch padrão.

    Se uma instância do ApsaraDB for MongoDB estiver na rede clássica, migre-a para uma VPC. Para obter instruções detalhadas, veja Alterar o tipo de rede de uma instância de rede clássica para VPC. Caso a instância já esteja em uma VPC, nenhuma ação adicional será necessária.

    Nota

    O ApsaraDB for MongoDB permite acesso sem senha via VPCs. As VPCs proporcionam um método conveniente e seguro para conexão às instâncias. Para saber mais, consulte Desativar acesso sem senha via VPC.

  • Configure listas de permissões de endereços IP.

    Após a criação de uma instância do ApsaraDB for MongoDB, o sistema gera uma lista de permissões de endereços IP padrão contendo apenas o endereço 127.0.0.1. Configure manualmente essa lista antes de estabelecer qualquer conexão com a instância.

    Para mais informações, consulte Modificar uma lista de permissões.

    Nota
    • Não adicione a entrada 0.0.0.0/0 à lista de permissões de endereços IP. Essa entrada permite que a instância do ApsaraDB for MongoDB seja acessada a partir de qualquer endereço IP.

    • Configure as listas de permissões de endereços IP conforme suas necessidades de negócio e atualize-as regularmente. Assim que confirmar que determinado endereço IP não precisa mais acessar a instância do ApsaraDB for MongoDB, exclua-o imediatamente.

Logs de auditoria

Os logs de auditoria de uma instância do ApsaraDB for MongoDB registram todas as operações executadas nela. Esses registros fornecem informações detalhadas sobre as atividades realizadas nos dados da instância. Analise os logs de auditoria para solucionar problemas, identificar comportamentos anômalos e auditar a segurança da instância.

Para mais informações, consulte Consultar logs de auditoria.

Criptografia de dados

  • Criptografia SSL

    Ao conectar-se a uma instância do ApsaraDB for MongoDB pela Internet, ative a criptografia SSL para proteger os dados em trânsito. O ApsaraDB for MongoDB criptografa as conexões de rede na camada de transporte, em conformidade com o protocolo SSL, aumentando a segurança e garantindo a integridade dos dados. Para obter mais detalhes, consulte Usar o mongo shell para conectar-se a um banco de dados no modo de criptografia SSL.

  • TDE

    A TDE criptografa os dados antes da gravação dos arquivos de dados no disco e os descriptografa antes da leitura do disco para a memória. Esse recurso não aumenta o tamanho dos arquivos de dados e pode ser usado sem alterações na configuração da sua aplicação. Para mais informações, consulte Configurar criptografia transparente de dados (TDE).

    Nota

    A TDE oferece suporte apenas à criptografia no nível de coleção. Para obter detalhes sobre criptografia no nível de campo, consulte Explicit Encryption. A criptografia no nível de campo tem suporte somente em instâncias do ApsaraDB for MongoDB que executam o MongoDB 4.2 e usam discos locais.