MongoDB Suojaus, valvonta ja varmuuskopiointi (Mongodump)
⚡ Älykäs yhteenveto
MongoDB Tietoturva, valvonta ja varmuuskopiointi ovat keskeisiä tietokannan hallinnan käsitteitä, jotka pitävät tiedot turvassa, saatavilla ja palautettavissa. Tämä resurssi kattaa tietoturvan parhaat käytännöt, mongodump-varmuuskopiot, valvontatyökalut, indeksointivinkit, todennusmekanismit, x.509-sertifikaatit ja konfiguroinnin. MongoDB Kerberos-todennuksen kanssa.

Yksi keskeisistä käsitteistä MongoDB on tietokantojen hallinta. Tärkeät näkökohdat, kuten tietoturva, varmuuskopiointi ja tietokantojen käyttöoikeus, ovat kaikki tärkeitä käsitteitä tietokannan hallinnassa.
MongoDB Turvallisuuden yleiskatsaus
MongoDB on kyky määrittää tietokantojen suojausmekanismeja. Oletusarvoisesti ei haluta, että kaikilla olisi avoin pääsy kaikkiin tietokantoihin MongoDB, joten vaatimus jonkinlaisen turvamekanismin käyttämisestä MongoDB on tärkeää.
Seuraavassa on parhaat käytännöt tietokantojen suojauksen toteuttamiseen:
- Ota käyttöön käyttöoikeuksien hallinta – Luo käyttäjät siten, että kaikilla sovelluksilla ja käyttäjillä on oltava jonkinlainen todennusmekanismi, kun he käyttävät tietokantoja MongoDB.
- Roolipohjaisen käyttöoikeuksien hallinnan määrittäminen – Joskus voi olla looginen perusteluping mahdollisesti tarvittavista käyttöoikeuksista, jotka voidaan jakaa rooleihin. Käyttäjät voidaan sitten määrittää näihin rooleihin.
- Yritä määrittää MongoDB käyttää jonkinlaista salausprotokollaa, kuten TLS:ää tai SSL:ää. Näitä protokollia voidaan käyttää asiakkaan ja laitteen välisen liikenteen salaamiseen. MongoDB ympäristöön.
- Auditoinnin määrittäminen – Ylläpitäjien on yleensä tiedettävä, kuka tekee mitä, mikä auttaa ongelmien analysoinnissa myöhemmin. Paras tapa on ottaa auditointi käyttöön MongoDB.
- Suorita MongoDB palvelininstanssi, jolla on erillinen käyttäjätunnus ja jolla on pääsy vain palvelinympäristön tarvittaviin resursseihin.
MongoDB Varmuuskopiointimenettelyt – mongodump
Kun työskentelet MongoDBon tärkeää aina varmistaa, että varmuuskopiointimenettely on käytössä siltä varalta, että tiedot MongoDB vioittuu mistä tahansa syystä. Alla on luettelo varmuuskopiointimekanismeista, jotka ovat käytettävissä laitteen sisällä. MongoDB:
- Varmuuskopioi kopioimalla taustalla olevat datatiedostot – Tämä on luultavasti helpoin mekanismi. Sinun tarvitsee vain kopioida datatiedostot, joilla MongoDB sijaitsee ja kopioi ne toiseen sijaintiin, jonka mieluiten pitäisi olla toinen palvelin.
- Varmuuskopioi tietokanta mongodumpilla – Mongodump-työkalu lukee tiedot a MongoDB tietokantaa ja luo korkealaatuisia BSON-tiedostoja. On otettava huomioon, että jos tietojoukko on suuri, mongodump voi olla erittäin resursseja kuluttava, joten tämän ongelman ratkaisemiseksi apuohjelma tulisi suorittaa toissijaisella palvelimella.
- MongoDB Cloud Manager -varmuuskopio - MongoDB Cloud Manager varmuuskopioi jatkuvasti MongoDB replikajoukot ja sirpaloidut klusterit lukemalla oplog-tiedot tiedostosta MongoDB ympäristöön. MongoDB Cloud Manager voi luoda tietyn ajankohtana tapahtuvan palautuksen tallentamalla oplog-tietoja, jotta se voi luoda palautuksen milloin tahansa tietylle replikajoukolle tai sirpaloidulle klusterille.
MongoDB Seuranta
Valvonta on yksi kriittisimmistä hallinnollisista toimista MongoDBTämä johtuu siitä, että voit olla ennakoivampi seuraamalla ympäristöä mahdollisten ongelmien varalta. Alla on joitakin esimerkkejä seurannan toteuttamisesta:
- mongostaatti kertoo, kuinka monta kertaa tietokantaoperaatiot, kuten lisäys, kysely, päivitys ja poisto, todellisuudessa tapahtuvat palvelimella. Tämä antaa hyvän kuvan palvelimen kuormituksesta ja osoittaa, tarvitsetko palvelimelle lisäresursseja tai kenties lisäpalvelimia kuormituksen jakamiseksi.
- mongotop tracks ja raportoi a:n nykyisen luku- ja kirjoitustoiminnan MongoDB ja raportoi nämä tilastot kokoelmakohtaisesti.
- MongoDB tarjoaa verkkokäyttöliittymän, joka näyttää diagnostiikka- ja valvontatiedot yksinkertaisella verkkosivulla.
- ServerStatus-komento tai komentotulkin db.serverStatus() palauttaa yleiskatsauksen tietokannan tilasta, jossa on tietoja levyn käytöstä, muistin käytöstä ja yhteyksistä, jotka on muodostettu MongoDB ympäristö ja paljon muuta.
MongoDB Indeksointi ja suorituskykyä koskevat näkökohdat
- Indeksit ovat erittäin tärkeitä missä tahansa tietokannassa, ja niitä voidaan käyttää parantamaan hakukyselyiden tehokkuutta MongoDBJos suoritat jatkuvasti hakuja asiakirjassasi, on parempi lisätä indeksit asiakirjan kenttiin, joita käytetään hakuehdoissa.
- Pyri aina rajoittamaan palautettavien kyselytulosten määrää. Oletetaan, että dokumentissa on useita kenttien nimiä, mutta haluat nähdä vain kaksi kenttää dokumentista. Varmista sitten, että kyselysi tähtää näyttämään vain kaksi tarvitsemaasi kenttää eikä kaikkia kenttiä.
- Jos haluat tarkastella tiettyjä kenttien arvoja, käytä vain kyseisiä kenttiä kyselyssä. Älä kysy kaikkia kokoelman kenttiä, jos niitä ei vaadita.
MongoDB Todennusmekanismit
Vaikka valtuutus varmistaa asiakkaan pääsyn järjestelmään, todennus tarkistaa, minkä tyyppiset käyttöoikeudet asiakkaalla on. MongoDB kun heidät on valtuutettu järjestelmään. Todennusmekanismeja on useita; alla on vain muutamia niistä.
MongoDB Todennus x.509-varmenteilla
Käytä x.509-varmenteita asiakkaan todentamiseen – varmenne on pohjimmiltaan luotettu allekirjoitus asiakkaan ja MongoDB Palvelimelle.
Joten sen sijaan, että kirjoittaisit käyttäjätunnuksen ja salasanan yhteyden muodostamiseksi palvelimeen, varmenne välitetään asiakkaan ja palvelimen välillä MongoDB Palvelin. Asiakkaalla on pohjimmiltaan asiakassertifikaatti, joka välitetään palvelimelle todentamista varten. Jokainen asiakassertifikaatti vastaa yhtä MongoDB käyttäjä. Joten jokainen käyttäjä MongoDB on oltava oma sertifikaattinsa voidakseen todentaa itsensä MongoDB palvelin.
Jotta tämä toimisi, on noudatettava seuraavia vaiheita:
- Voimassa oleva varmenne on ostettava kelvolliselta kolmannen osapuolen myöntäjältä ja asennettava MongoDB Palvelimelle.
- Asiakassertifikaatilla on oltava seuraavat ominaisuudet: yhden sertifikaattiviranomaisen (CA) on myönnettävä sertifikaatit sekä asiakkaalle että palvelimelle, ja asiakassertifikaattien on sisällettävä keyUsage- ja extendedKeyUsage-kentät.
- Jokainen käyttäjä, joka muodostaa yhteyden MongoDB Palvelimella täytyy olla erillinen varmenne.
Kuinka konfiguroida MongoDB Kerberos-todennuksen kanssa
Alla on määritysvaiheet MongoDB Kerberos-todennuksen ollessa käytössä Windows:
Vaihe 1) Määritä MongoDB Kerberos-todennus päällä Windows
Kerberos on todennusmekanismi, jota käytetään suurissa asiakas-palvelin-ympäristöissä. Se on erittäin turvallinen mekanismi, jossa salasana sallitaan vain, jos se on salattu. MongoDB on ominaisuus todennukseen olemassa olevaa Kerberos-pohjaista järjestelmää vasten.
Vaihe 2) mongod.exe-palvelinprosessi
Käynnistä seuraavaksi mongod.exe-palvelinprosessi.
Vaihe 3) Mongo.exe-asiakas käsittelee ja muodosta yhteys
Käynnistä seuraavaksi mongo.exe-asiakasprosessi ja muodosta yhteys MongoDB palvelin.
Vaihe 4) Lisää käyttäjä MongoDB
Lisää käyttäjä, joka on pohjimmiltaan Kerberos-pääkäyttäjän nimi, $external-tietokantaan. $external-tietokanta on erityinen tietokanta, joka kertoo MongoDB todentaakseen tämän käyttäjän Kerberos-järjestelmää vastaan sen oman sisäisen järjestelmän sijaan.
use $external db.createUser( { user: "user1@example.NET", roles: [ { role: "read", db: "Marketing" } ] } )
Vaihe 5) Aloita komennon käyttö
Käynnistä mongod.exe Kerberos-tuella seuraavalla komennolla:
mongod.exe --auth --setParameter authenticationMechanisms=GSSAPI
Ja sitten voit nyt muodostaa yhteyden Kerberos-käyttäjään ja Kerberos-todennusta tietokantaan.

