• MongoDB-安全认证 (7)


    MongoDB的用户和角色权限简介

    默认情况下,MongoDB实例启动运行时是没有启用用户访问权限控制的,也就是说,在实例本机服务 器上都可以随意连接到实例进行各种操作,MongoDB不会对连接客户端进行用户验证,这是非常危险 的。

    mongodb官网上说,为了能保障mongodb的安全可以做以下几个步骤:

    1. 使用新的端口,默认的27017端口如果一旦知道了ip就能连接上,不太安全。

    2. 设置mongodb的网络环境,最好将mongodb部署到公司服务器内网,这样外网是访问不到的。公司内部访问使用vpn等。

    3. 开启安全认证。认证要同时设置服务器之间的内部认证方式,同时要设置客户端连接到集群的账号密码认证方式

    为了强制开启用户访问控制(用户验证),则需要在MongoDB实例启动时使用选项 --auth 或在指定启动 配置文件中添加选项 auth=true 。

    在开始之前需要了解一下概念

    1)启用访问控制:

    MongoDB使用的是基于角色的访问控制(Role-Based Access Control,RBAC)来管理用户对实例的访问。 通过对用户授予一个或多个角色来控制用户访问数据库资源的权限和数据库操作的权限,在对用户分配 角色之前,用户无法访问实例。

    在实例启动时添加选项 --auth 或指定启动配置文件中添加选项 auth=true 。

    2)角色:

    在MongoDB中通过角色对用户授予相应数据库资源的操作权限,每个角色当中的权限可以显式指定, 也可以通过继承其他角色的权限,或者两都都存在的权限。

    3)权限:

    权限由指定的数据库资源(resource)以及允许在指定资源上进行的操作(action)组成。

    1. 资源(resource)包括:数据库、集合、部分集合和集群;

    2. 操作(action)包括:对资源进行的增、删、改、查(CRUD)操作

    在角色定义时可以包含一个或多个已存在的角色,新创建的角色会继承包含的角色所有的权限。在同一 个数据库中,新创建角色可以继承其他角色的权限,在 admin 数据库中创建的角色可以继承在其它任意 数据库中角色的权限。

    关于角色权限的查看,可以通过如下命令查询:

    1. // 查询所有角色权限(仅用户自定义角色)
    2. > db.runCommand({ rolesInfo: 1 })
    3. // 查询所有角色权限(包含内置角色)
    4. > db.runCommand({ rolesInfo: 1, showBuiltinRoles: true })
    5. // 查询当前数据库中的某角色的权限
    6. > db.runCommand({ rolesInfo: "" })
    7. // 查询其它数据库中指定的角色权限
    8. > db.runCommand({ rolesInfo: { role: "", db: "" } }
    9. // 查询多个角色权限
    10. db.runCommand({
    11. rolesInfo: ["", {
    12. role: "",
    13. db: ""
    14. ......
    15. }]
    16. });

    查看所有内置角色:

    myshardrs01:PRIMARY> db.runCommand({ rolesInfo: 1, showBuiltinRoles: true })

    常用的内置角色:

    • 数据库用户角色:read、readWrite;

    • 所有数据库用户角色:readAnyDatabase、readWriteAnyDatabase、userAdminAnyDatabase、dbAdminAnyDatabase

    • 数据库管理角色:dbAdmin、dbOwner、userAdmin;

    • 集群管理角色:clusterAdmin、clusterManager、clusterMonitor、hostManager;

    • 备份恢复角色:backup、restore;

    • 超级用户角色:root

    • 内部角色:system

    角色说明:

    角色权限描述
    read可以读取指定数据库中任何数据。
    readWrite可以读写指定数据库中任何数据,包括创建、重命名、删除集合。
    readAnyDatabase可以读取所有数据库中任何数据(除了数据库config和local之外)。
    readWriteAnyDatabase可以读写所有数据库中任何数据(除了数据库config和local之外)。
    userAdminAnyDatabase可以在指定数据库创建和修改用户(除了数据库config和local之外)。
    dbAdminAnyDatabase可以读取任何数据库以及对数据库进行清理、修改、压缩、获取统 计信息、执行检查等操作(除了数据库config和local之外)。
    dbAdmin可以读取指定数据库以及对数据库进行清理、修改、压缩、获取统 计信息、执行检查等操作。
    userAdmin可以在指定数据库创建和修改用户。
    clusterAdmin可以对整个集群或数据库系统进行管理操作。
    backup备份MongoDB数据最小的权限。
    restore从备份文件中还原恢复MongoDB数据(除了system.profile集合)的 权限。
    root超级账号,超级权限

    单实例环境

    对单实例的MongoDB服务开启安全认证,这里的单实例指的是未开启副本集或分片的MongoDB 实例。

    1 关闭已开启的服务

    增加mongod的单实例的安全认证功能,可以在服务搭建的时候直接添加,也可以在之前搭建好的服务 上添加。

    本文使用之前搭建好的服务,因此,先停止之前的服务

    停止服务的方式有两种:快速关闭和标准关闭:

    (1)快速关闭方法(快速,简单,数据可能会出错)

    目标:通过系统的kill命令直接杀死进程

    杀完要检查一下,避免有的没有杀掉。

    #通过进程编号关闭节点
    kill -2 54410 

    如果一旦是因为数据损坏,则需要进行如下操作:

    1)删除lock文件:

    rm -f /mongodb/single/data/db/*.lock 

    2)修复数据:

    /usr/local/mongodb/bin/mongod --repair --dbpath=/mongodb/single/data/db 

    (2)标准的关闭方法(数据不容易出错,但麻烦):

    通过mongo客户端中的shutdownServer命令来关闭服务

    //客户端登录服务,注意,这里通过localhost登录,如果需要远程登录,必须先登录认证才行。
    mongo --port 27017
    //#切换到admin库
    use admin
    //关闭服务
    db.shutdownServer() 

    添加用户和权限

    (1)先按照普通无授权认证的配置,来配置服务端的配置文件 /mongodb/single/mongod.conf

    1. systemLog:
    2. #MongoDB发送所有日志输出的目标指定为文件
    3. destination: file
    4. #mongod或mongos应向其发送所有诊断日志记录信息的日志文件的路径
    5. path: "/mongodb/single/log/mongod.log"
    6. #当mongos或mongod实例重新启动时,mongos或mongod会将新条目附加到现有日志文件的末尾。
    7. logAppend: true
    8. storage:
    9. #mongod实例存储其数据的目录。storage.dbPath设置仅适用于mongod。
    10. dbPath: "/mongodb/single/data/db"
    11. journal:
    12. #启用或禁用持久性日志以确保数据文件保持有效和可恢复。
    13. enabled: true
    14. processManagement:
    15. #启用在后台运行mongos或mongod进程的守护进程模式。
    16. fork: true
    17. #指定用于保存mongos或mongod进程的进程ID的文件位置,其中mongos或mongod将写入其PID
    18. pidFilePath: "/mongodb/single/log/mongod.pid"
    19. net:
    20. #服务实例绑定的IP
    21. bindIp: localhost,192.168.0.2
    22. #绑定的端口
    23. port: 27017

     (2)按之前未开启认证的方式(不添加 --auth 参数)来启动MongoDB服务:

    /usr/local/mongodb/bin/mongod -f /mongodb/single/mongod.conf

    在操作用户时,启动mongod服务时尽量不要开启授权。

    (3)使用Mongo客户端登录:

    /usr/local/mongodb/bin/mongo --host 192.168.0.155 --port 27017 

    (4)创建两个管理员用户,一个是系统的超级管理员 myroot ,一个是admin库的管理用户

    1. //切换到admin库
    2. > use admin
    3. //创建系统超级用户 myroot,设置密码123456,设置角色root
    4. //> db.createUser({user:"myroot",pwd:"123456",roles:[ { "role" : "root", "db" :"admin" } ]})
    5. //或
    6. > db.createUser({user:"myroot",pwd:"123456",roles:["root"]})
    7. Successfully added user: { "user" : "myroot","roles" : [ "root" ] }
    8. //创建专门用来管理admin库的账号myadmin,只用来作为用户权限的管理
    9. > db.createUser({user:"myadmin",pwd:"123456",roles:[{role:"userAdminAnyDatabase",db:"admin"}]})
    10. Successfully added user: {
    11. "user" : "myadmin",
    12. "roles" : [
    13. {
    14. "role" : "userAdminAnyDatabase",
    15. "db" : "admin"
    16. }
    17. ]
    18. }
    19. //查看已经创建了的用户的情况:
    20. > db.system.users.find()
    21. //删除用户
    22. > db.dropUser("myadmin")
    23. true
    24. > db.system.users.find()
    25. //修改密码
    26. > db.changeUserPassword("myroot", "123456")

     

    (5)认证测试

    测试添加的用户是否正确

    //切换到admin
    > use admin
    //密码输错
    > db.auth("myroot","12345")
    Error: Authentication failed.
    0
    //密码正确
    > db.auth("myroot","123456")

     

    (6)创建普通用户

    创建普通用户可以在没有开启认证的时候添加,也可以在开启认证之后添加,但开启认证之后,必须使 用有操作admin库的用户登录认证后才能操作。底层都是将用户信息保存在了admin数据库的集合 system.users中。

    1. //创建(切换)将来要操作的数据库articledb,
    2. > use articledb
    3. switched to db articledb
    4. //创建用户,拥有articledb数据库的读写权限readWrite,密码是123456
    5. > db.createUser({user: "bobo", pwd: "123456", roles: [{ role: "readWrite", db:"articledb" }]})
    6. //> db.createUser({user: "bobo", pwd: "123456", roles: ["readWrite"]})
    7. //测试是否可用
    8. > db.auth("bobo","123456")
    9. 1

     

    服务端开启认证和客户端连接登录

    有两种方式开启权限认证启动服务:一种是参数方式,一种是配置文件方式。

    1)参数方式

    在启动时指定参数 --auth ,如:

    /usr/local/mongodb/bin/mongod -f /mongodb/single/mongod.conf --auth

    2)配置文件方式

    在mongod.conf配置文件中加入:

    vim /mongodb/single/mongod.conf

    security:
        #开启授权认证
        authorization: enabled

    启动时可不加 --auth 参数:

    /usr/local/mongodb/bin/mongod -f /mongodb/single/mongod.conf 

    (3)开启了认证的情况下的客户端登录

    有两种认证方式,一种是先登录,在mongo shell中认证;一种是登录时直接认证。

    1)先连接再认证

    /usr/local/mongodb/bin/mongo --host 192.168.0.155 --port 27017

     

    2)连接时直接认证

    对admin数据库进行登录认证和相关操作:

    /usr/local/mongodb/bin/mongo --host 192.168.0.155 --port 27017 --authenticationDatabase admin -u myroot -p 123456 

     

     对articledb数据库进行登录认证和相关操作:

    1. /usr/local/mongodb/bin/mongo --host 192.168.0.155 --port 27017 --authenticationDatabase articledb -u bobo -p 123456
    2. MongoDB shell version v4.0.10
    3. connecting to: mongodb://192.168.0.155:27017/?
    4. authSource=articledb&gssapiServiceName=mongodb
    5. Implicit session: session { "id" : UUID("e5d4148f-373b-45b8-9cff-a927ce617100")
    6. }
    7. MongoDB server version: 4.0.10
    8. > use articledb
    9. switched to db articledb
    10. > db.comment.find()

    提示:

    • -u :用户名

    • -p :密码

    • --authenticationDatabase :指定连接到哪个库。当登录是指定用户名密码时,必须指定对应的数据库!

    SpringDataMongoDB连接认证

    使用用户名和密码连接到 MongoDB 服务器,你必须使用

    'username:password@hostname/dbname' 格式,'username'为用户名,'password' 为密码。

    目标:使用用户bobo使用密码 123456 连接到MongoDB 服务上。

    1. spring:
    2. #数据源配置
    3. data:
    4. mongodb:
    5. # 主机地址
    6. # host: 192.168.0.155
    7. # 数据库
    8. # database: articledb
    9. # 默认端口是27017
    10. # port: 27017
    11. #帐号
    12. # username: bobo
    13. #密码
    14. # password: 123456
    15. #单机有认证的情况下,也使用字符串连接
    16. uri: mongodb://bobo:123456@192.168.0.155:27017/articledb

    副本集环境

    对于搭建好的mongodb副本集,为了安全,启动安全认证,使用账号密码登录。 副本集环境使用之前搭建好的,架构如下:

    对副本集执行访问控制需要配置两个方面

    1)副本集和共享集群的各个节点成员之间使用内部身份验证,可以使用密钥文件或x.509证书。密钥文 件比较简单,本文使用密钥文件,官方推荐如果是测试环境可以使用密钥文件,但是正式环境,官方推 荐x.509证书。原理就是,集群中每一个实例彼此连接的时候都检验彼此使用的证书的内容是否相同。 只有证书相同的实例彼此才可以访问

    2)使用客户端连接到mongodb集群时,开启访问授权。对于集群外部的访问。如通过可视化客户端, 或者通过代码连接的时候,需要开启授权。

    在keyfile身份验证中,副本集中的每个mongod实例都使用keyfile的内容作为共享密码,只有具有正确 密钥文件的mongod或者mongos实例可以连接到副本集。密钥文件的内容必须在6到1024个字符之 间,并且在unix/linux系统中文件所有者必须有对文件至少有读的权限。

    重新启动副本集

    如果副本集是开启状态,则先分别关闭关闭复本集中的每个mongod,从次节点开始。直到副本集的所 有成员都离线,包括任何仲裁者。主节点必须是最后一个成员关闭以避免潜在的回滚。

    分别启动副本集节点:

    /usr/local/mongodb/bin/mongod -f /mongodb/replica_sets/myrs_27017/mongod.conf
    /usr/local/mongodb/bin/mongod -f /mongodb/replica_sets/myrs_27018/mongod.conf
    /usr/local/mongodb/bin/mongod -f /mongodb/replica_sets/myrs_27019/mongod.conf

    查看进程情况:  ps -ef |grep mongod

    1. [root@localhost ~]# ps -ef |grep mongod
    2. root 1677364 1 8 17:49 ? 00:00:00 /usr/local/mongodb/bin/mongod -f /mongodb/replica_sets/myrs_27017/mongod.conf
    3. root 1677551 1 8 17:49 ? 00:00:00 /usr/local/mongodb/bin/mongod -f /mongodb/replica_sets/myrs_27018/mongod.conf
    4. root 1677885 1 12 17:49 ? 00:00:00 /usr/local/mongodb/bin/mongod -f /mongodb/replica_sets/myrs_27019/mongod.conf
    5. root 1678515 81756 0 17:49 pts/2 00:00:00 grep --color=auto mongod

     

    通过主节点添加一个管理员帐号

    只需要在主节点上添加用户,副本集会自动同步。

    开启认证之前,创建超管用户:myroot,密码:123456

    myrs:PRIMARY> use admin
    switched to db admin
    myrs:PRIMARY> db.createUser({user:"myroot",pwd:"123456",roles:["root"]})
    Successfully added user: { "user" : "myroot", "roles" : [ "root" ] }

     

    创建副本集认证的key文件

    第一步:生成一个key文件到当前文件夹中。

    可以使用任何方法生成密钥文件。例如,以下操作使用openssl生成密码文件,然后使用chmod来更改 文件权限,仅为文件所有者提供读取权限

    chmod 400 ./mongo.keyfile : 400 表示当前用户 ,记得修改,要不然mongo服务启动不起来

    [root@bobohost ~]# openssl rand -base64 90 -out ./mongo.keyfile
    [root@bobohost ~]# chmod 400 ./mongo.keyfile      400 表示当前用户 ,记得修改,要不然mongo服务启动不起来
    [root@bobohost ~]# ll mongo.keyfile
    -r--------. 1 root root 122 8月 14 14:23 mongo.keyfile

    所有副本集节点都必须要用同一份keyfile,一般是在一台机器上生成,然后拷贝到其他机器上,且必须有读的权限,否则将来会报错: permissions on/mongodb/replica_sets/myrs_27017/mongo.keyfile are too open

    一定要保证密钥文件一致,文件位置随便。但是为了方便查找,建议每台机器都放到一个固定的位置, 都放到和配置文件一起的目录中。

    这里将该文件分别拷贝到多个目录中:

    [root@bobohost ~]# cp mongo.keyfile /mongodb/replica_sets/myrs_27017
    [root@bobohost ~]# cp mongo.keyfile /mongodb/replica_sets/myrs_27018
    [root@bobohost ~]# cp mongo.keyfile /mongodb/replica_sets/myrs_27019 

    修改配置文件指定keyfile

    分别编辑几个服务的mongod.conf文件,添加相关内容:

    /mongodb/replica_sets/myrs_27017/mongod.conf

    security:
        #KeyFile鉴权文件
        keyFile: /mongodb/replica_sets/myrs_27017/mongo.keyfile
        #开启认证方式运行
        authorization: enabled 

    /mongodb/replica_sets/myrs_27018/mongod.conf  

    security:
        #KeyFile鉴权文件
        keyFile: /mongodb/replica_sets/myrs_27018/mongo.keyfile
        #开启认证方式运行
        authorization: enabled

     /mongodb/replica_sets/myrs_27019/mongod.conf

    security:
        #KeyFile鉴权文件
        keyFile: /mongodb/replica_sets/myrs_27019/mongo.keyfile
        #开启认证方式运行
        authorization: enabled

    在主节点上添加普通账号

    #先用管理员账号登录
    #切换到admin库
    use admin
    #管理员账号认证
    db.auth("myroot","123456")
    #切换到要认证的库
    use articledb
    #添加普通用户
    db.createUser({user: "bobo", pwd: "123456", roles: ["readWrite"]}) 

    重新连接,使用普通用户bobo重新登录,查看数据。

    也要使用rs.status()命令查看副本集是否健康。

    SpringDataMongoDB连接副本集

    使用用户名和密码连接到 MongoDB 服务器,你必须使用 'username:password@hostname/dbname' 格式,'username'为用户名,'password' 为密码。

    application.yml:

    spring:
        #数据源配置
        data:
            mongodb:
                #副本集有认证的情况下,字符串连接
                uri:
                mongodb://bobo:123456@192.168.0.155:27017,192.168.0.155:27018,192.168.0.155:2            7019/articledb?connect=replicaSet&slaveOk=true&replicaSet=myrs 

    分片集群环境

    创建副本集认证的key文件

    第一步:生成一个key文件到当前文件夹中。

    可以使用任何方法生成密钥文件。例如,以下操作使用openssl生成密码文件,然后使用chmod来更改文件权限,仅为文件所有者提供读取权限

    [root@bobohost ~]# openssl rand -base64 90 -out ./mongo.keyfile
    [root@bobohost ~]# chmod 400 ./mongo.keyfile
    [root@bobohost ~]# ll mongo.keyfile
    -r--------. 1 root root 122 8月 14 14:23 mongo.keyfile 

    所有副本集节点都必须要用同一份keyfile,一般是在一台机器上生成,然后拷贝到其他机器上,且必须有读的权限,否则将来会报错:permissions on/mongodb/replica_sets/myrs_27017/mongo.keyfile are too open

    一定要保证密钥文件一致,文件位置随便。但是为了方便查找,建议每台机器都放到一个固定的位置, 都放到和配置文件一起的目录中。

    这里将该文件分别拷贝到多个目录中:

    1. echo '/mongodb/sharded_cluster/myshardrs01_27018/mongo.keyfile
    2. /mongodb/sharded_cluster/myshardrs01_27118/mongo.keyfile
    3. /mongodb/sharded_cluster/myshardrs01_27218/mongo.keyfile
    4. /mongodb/sharded_cluster/myshardrs02_27318/mongo.keyfile
    5. /mongodb/sharded_cluster/myshardrs02_27418/mongo.keyfile
    6. /mongodb/sharded_cluster/myshardrs02_27518/mongo.keyfile
    7. /mongodb/sharded_cluster/myconfigrs_27019/mongo.keyfile
    8. /mongodb/sharded_cluster/myconfigrs_27119/mongo.keyfile
    9. /mongodb/sharded_cluster/myconfigrs_27219/mongo.keyfile
    10. /mongodb/sharded_cluster/mymongos_27017/mongo.keyfile
    11. /mongodb/sharded_cluster/mymongos_27117/mongo.keyfile' | xargs -n 1 cp -v /root/mongo.keyfile

     

    修改配置文件指定keyfile

    分别编辑几个服务的mongod.conf文件,添加相关内容: /mongodb/sharded_cluster/myshardrs01_27018/mongod.conf

    1. security:
    2. #KeyFile鉴权文件
    3. keyFile: /mongodb/sharded_cluster/myshardrs01_27018/mongo.keyfile
    4. #开启认证方式运行
    5. authorization: enabled

    /mongodb/sharded_cluster/myshardrs01_27118/mongod.conf

    1. security:
    2. #KeyFile鉴权文件
    3. keyFile: /mongodb/sharded_cluster/myshardrs01_27118/mongo.keyfile
    4. #开启认证方式运行
    5. authorization: enabled

    /mongodb/sharded_cluster/myshardrs01_27218/mongod.conf

    1. security:
    2. #KeyFile鉴权文件
    3. keyFile: /mongodb/sharded_cluster/myshardrs01_27218/mongo.keyfile
    4. #开启认证方式运行
    5. authorization: enabled

    /mongodb/sharded_cluster/myshardrs02_27318/mongod.conf

    1. security:
    2. #KeyFile鉴权文件
    3. keyFile: /mongodb/sharded_cluster/myshardrs02_27318/mongo.keyfile
    4. #开启认证方式运行
    5. authorization: enabled

    /mongodb/sharded_cluster/myshardrs02_27418/mongod.conf

    1. security:
    2. #KeyFile鉴权文件
    3. keyFile: /mongodb/sharded_cluster/myshardrs02_27418/mongo.keyfile
    4. #开启认证方式运行
    5. authorization: enabled

    /mongodb/sharded_cluster/myshardrs02_27518/mongod.conf

    1. security:
    2. #KeyFile鉴权文件
    3. keyFile: /mongodb/sharded_cluster/myshardrs02_27518/mongo.keyfile
    4. #开启认证方式运行
    5. authorization: enabled

    /mongodb/sharded_cluster/myconfigrs_27019/mongod.conf

    1. security:
    2. #KeyFile鉴权文件
    3. keyFile: /mongodb/sharded_cluster/myconfigrs_27019/mongo.keyfile
    4. #开启认证方式运行
    5. authorization: enabled

    /mongodb/sharded_cluster/myconfigrs_27119/mongod.conf

    1. security:
    2. #KeyFile鉴权文件
    3. keyFile: /mongodb/sharded_cluster/myconfigrs_27119/mongo.keyfile
    4. #开启认证方式运行
    5. authorization: enabled

    /mongodb/sharded_cluster/myconfigrs_27219/mongod.conf

    1. security:
    2. #KeyFile鉴权文件
    3. keyFile: /mongodb/sharded_cluster/myconfigrs_27219/mongo.keyfile
    4. #开启认证方式运行
    5. authorization: enabled

    /mongodb/sharded_cluster/mymongos_27017/mongos.conf

    1. security:
    2. #KeyFile鉴权文件
    3. keyFile: /mongodb/sharded_cluster/mymongos_27017/mongo.keyfile

    /mongodb/sharded_cluster/mymongos_27117/mongos.conf

    1. security:
    2. #KeyFile鉴权文件
    3. keyFile: /mongodb/sharded_cluster/mymongos_27117/mongo.keyfile

    mongos比mongod少了authorization:enabled的配置。原因是,副本集加分片的安全认证需要配置 两方面的,副本集各个节点之间使用内部身份验证,用于内部各个mongo实例的通信,只有相同keyfile 才能相互访问。所以都要开启 keyFile: /mongodb/sharded_cluster/mymongos_27117/mongo.keyfile 。

    然而对于所有的mongod,才是真正的保存数据的分片。mongos只做路由,不保存数据。所以所有的 mongod开启访问数据的授权authorization:enabled。这样用户只有账号密码正确才能访问到数据。

    重新启动节点

    必须依次启动配置节点、分片节点、路由节点:

    1. /usr/local/mongodb/bin/mongod -f/mongodb/sharded_cluster/myconfigrs_27019/mongod.conf
    2. /usr/local/mongodb/bin/mongod -f/mongodb/sharded_cluster/myconfigrs_27119/mongod.conf
    3. /usr/local/mongodb/bin/mongod -f/mongodb/sharded_cluster/myconfigrs_27219/mongod.conf
    4. /usr/local/mongodb/bin/mongod -f/mongodb/sharded_cluster/myshardrs01_27018/mongod.conf
    5. /usr/local/mongodb/bin/mongod -f/mongodb/sharded_cluster/myshardrs01_27118/mongod.conf
    6. /usr/local/mongodb/bin/mongod -f/mongodb/sharded_cluster/myshardrs01_27218/mongod.conf
    7. /usr/local/mongodb/bin/mongod -f/mongodb/sharded_cluster/myshardrs02_27318/mongod.conf
    8. /usr/local/mongodb/bin/mongod -f/mongodb/sharded_cluster/myshardrs02_27418/mongod.conf
    9. /usr/local/mongodb/bin/mongod -f/mongodb/sharded_cluster/myshardrs02_27518/mongod.conf
    10. /usr/local/mongodb/bin/mongos -f/mongodb/sharded_cluster/mymongos_27017/mongos.conf
    11. /usr/local/mongodb/bin/mongos -f/mongodb/sharded_cluster/mymongos_27117/mongos.conf

    注意: 这里有个非常特别的情况,就是启动顺序。先启动配置节点,再启动分片节点,最后启动路由节点。 如果先启动分片节点,会卡住,提示: about to fork child process, waiting until server is ready for connections

    创建帐号和认证

    客户端mongo,通过localhost登录任意一个mongos路由,

    [root@bobohost db]# /usr/local/mongodb/bin/mongo --port 27017

    提示:相当于一个后门,只能在admin下添加用户。

    创建一个管理员帐号:

    mongos> use admin
    switched to db admin
    mongos> db.createUser({user:"myroot",pwd:"123456",roles:["root"]})
    Successfully added user: { "user" : "myroot", "roles" : [ "root" ] } 

    创建一个普通权限帐号:

    1. mongos> use admin
    2. switched to db admin
    3. mongos> db.auth("myroot","123456")
    4. 1
    5. mongos> use articledb
    6. switched to db articledb
    7. mongos> db.createUser({user: "bobo", pwd: "123456", roles: [{ role: "readWrite",
    8. db: "articledb" }]})
    9. Successfully added user: {
    10. "user" : "bobo",
    11. "roles" : [
    12. {
    13. "role" : "readWrite",
    14. "db" : "articledb"
    15. }
    16. ]
    17. }
    18. mongos> db.auth("bobo","123456")
    19. 1

     

    提示:

    通过mongos添加的账号信息,只会保存到配置节点的服务中,具体的数据节点不保存账号信息,因 此,分片中的账号信息不涉及到同步问题。

    mongo客户端登录mongos路由,用管理员帐号登录可查看分片情况:

    提示:

    通过mongos添加的账号信息,只会保存到配置节点的服务中,具体的数据节点不保存账号信息,因 此,分片中的账号信息不涉及到同步问题。

    mongo客户端登录mongos路由,用管理员帐号登录可查看分片情况

    mongos> use admin
    switched to db admin
    mongos> db.auth("myroot","123456")
    1
    mongos> sh.status() 

    退出连接,重新连接服务,使用普通权限帐号访问数据:

    1. [root@bobohost db]# /usr/local/mongodb/bin/mongo --host 192.168.0.155 --port 27017
    2. MongoDB shell version v4.0.10
    3. connecting to: mongodb://192.168.0.155:27017/?gssapiServiceName=mongodb
    4. Implicit session: session { "id" : UUID("6f84fa91-2414-407e-b3ab-c0b7eedde825")
    5. }
    6. MongoDB server version: 4.0.10
    7. mongos> use articledb
    8. switched to db articledb
    9. mongos> db.auth("bobo","123456")
    10. 1
    11. mongos> show collections
    12. comment
    13. comment2
    14. mongos> db.comment.count()
    15. 10001

    SpringDataMongoDB连接认证

    使用用户名和密码连接到 MongoDB 服务器,你必须使用 'username:password@hostname/dbname' 格式,'username'为用户名,'password' 为密码。

    application.yml:

    1. spring:
    2. #数据源配置
    3. data:
    4. mongodb:
    5. # 分片集群有认证的情况下,字符串连接
    6. uri: mongodb://bobo:123456@192.168.0.155:27017,192.168.0.155:27117/articledb

  • 相关阅读:
    7、MySQL Workbench 导出导入数据库
    Vue Router 嵌套路由
    Dubbo传输层及交换层实现
    Unity之管理自己的Unitypackages
    Netty-bytebuf
    RunApi使用详解
    从传统到智能 | 拓世法宝AI智能直播一体机为商家注入活力
    Link with Game Glitch(spfa判负环)
    基于海鸥算法优化的Elman神经网络数据预测-附代码
    【教程】fastjson升级,spring boot设置fastjson2做序列化反序列化
  • 原文地址:https://blog.csdn.net/dis_1illusion/article/details/126373550