Conecte-se a um banco de dados do ApsaraDB for MongoDB usando o mongo shell com criptografia SSL para proteger os dados em trânsito.
Pré-requisitos
Antes de começar, certifique-se de ter:
-
Uma instância de replica set ou uma instância de sharded cluster que use discos em nuvem
Se a sua instância estiver executando uma versão principal mais antiga, atualize-a primeiro. Consulte Atualize a versão principal de uma instância .
A criptografia SSL ativada para a instância. Consulte Configure a criptografia SSL para uma instância.
O mongo shell 3.0 ou superior instalado no servidor local ou na instância do Elastic Compute Service (ECS). Consulte Instale o MongoDB.
O endereço IP do servidor local ou da instância do ECS adicionado à lista de permissões de endereços IP da instância do ApsaraDB for MongoDB. Consulte Modifique uma lista de permissões de endereços IP para uma instância.
Quando usar a criptografia SSL
Conexões pela Internet: Ative a criptografia SSL ao se conectar pela Internet. As conexões de endpoint interno geralmente são seguras e não exigem SSL.
Impacto na CPU: Ativar a criptografia SSL aumenta significativamente a utilização da CPU. Ative-a apenas quando necessário.
Novos endpoints: Após ativar a criptografia SSL, qualquer novo endpoint que você adicionar (como um endpoint de novo nó ou endpoint público) não terá suporte à criptografia SSL. Para ativar o SSL no novo endpoint, atualize o certificado SSL. Consulte Atualize um certificado SSL.
Conecte-se usando SSL
As etapas a seguir usam um servidor Linux local como exemplo.
Parâmetros de conexão SSL
A tabela a seguir lista todos os parâmetros relacionados ao SSL para o comando de conexão do mongo shell.
|
Parâmetro |
Descrição |
|
|
Ativa a criptografia SSL/TLS para a conexão. |
|
|
Caminho para o arquivo de certificado SSL CA ( |
|
|
Ignora a verificação de nome de host no certificado TLS/SSL CA. Omita este parâmetro se a sua configuração de SSL exigir a verificação de nome de host. |
Etapas
Baixe o certificado SSL CA. Consulte Configure a criptografia SSL para uma instância.
-
Descompacte o pacote baixado e faça o upload dos arquivos de certificado para o seu servidor local ou instância do ECS.
Neste exemplo, fazemos o upload do arquivo
.pempara/test/sslcafile/no servidor local. -
Execute o seguinte comando para se conectar ao banco de dados:
mongo --host <host> -u <username> -p --authenticationDatabase <database> --ssl --sslCAFile <sslCAFile_path> --sslAllowInvalidHostnamesDefina os placeholders pelos seus valores reais:
Placeholder
Descrição
<host>String de conexão (incluindo o número da porta) do nó primário ou secundário. Consulte Conecte-se a uma instância de replica set. Para conexões pela Internet, use o endpoint público. Para conexões de rede interna, certifique-se de que a instância e a instância do ECS compartilhem o mesmo tipo de rede — se for Virtual Private Cloud (VPC), elas devem estar na mesma VPC.
<username>Conta do banco de dados. A conta inicial é
root. Evite usar orootem produção — em vez disso, crie contas dedicadas com as permissões apropriadas. Consulte Gerencie as permissões de usuários do banco de dados MongoDB.<database>Banco de dados de autenticação. Insira
adminse o nome de usuário forroot.<sslCAFile_path>Caminho para o arquivo de certificado SSL CA.
Exemplo (nome de usuário:
test, banco de dados de autenticação:admin):mongo --host dds-bp19f409d7512****-pub.mongodb.rds.aliyuncs.com:3717 -u test -p --authenticationDatabase admin --ssl --sslCAFile /test/sslcafile/ApsaraDB-CA-Chain.pem --sslAllowInvalidHostnames -
Quando
Enter passwordaparecer, insira a senha da conta do banco de dados e pressione Enter.O sistema não exibe a senha enquanto você digita. Se você esquecer a senha do
root, redefina-a. Consulte (Opcional) Redefina uma senha .