mongo创建安全扫描账号手册

一、说明

配合安全团队,对每个DBA接管的数据库,提前埋入安全扫描账号。

二、操作

找到primary节点

在 confluence中找到DBA接管的mongo信息。

http://172.20.171.9:8090/display/MON/ph.table.ordering

本次以 ph.table.ordering 的mongo为例,根据一个IP:172.21.25.155 找到primary节点

css 复制代码
# 
172.22.90.207

# 连接节点的mongo服务
mongo -u admin -p 'admin'  --port=27017  --authenticationDatabase admin --host=172.21.25.155


# 将从节点设置为可读
ssp:SECONDARY> db.getMongo().setSlaveOk()
WARNING: setSlaveOk() is deprecated and may be removed in the next major release. Please use setSecondaryOk() instead.
ssp:SECONDARY>


# 查找成员中primary节点
rs.status().members
# 如下显示为 primary节点
{
                "_id" : 2,
                "name" : "172.21.24.172:27017",
                "health" : 1,
                "state" : 1,
                "stateStr" : "PRIMARY",
                "uptime" : 9684775,
                "optime" : {
                        "ts" : Timestamp(1693287740, 29),
                        "t" : NumberLong(2)
                },
                "optimeDurable" : {
                        "ts" : Timestamp(1693287740, 29),
                        "t" : NumberLong(2)
                },

连接primary

css 复制代码
# 
mongo -u admin -p 'admin'  --port=27017  --authenticationDatabase admin --host=172.21.24.172

查看业务库名

bash 复制代码
# 找到业务库
ssp:SECONDARY> show dbs
admin      0.000GB
config     0.000GB
local      4.756GB
ssp_menu  24.788GB

切换到业务库名

perl 复制代码
# 切换到业务库
use ssp_menu

查看该库下有哪些账号

bash 复制代码
# 在业务库中找用户名
db.getUsers()

创建安全扫描账号

php 复制代码
# 安全扫描账号和密码都是统一固定,标黄的为业务库名字,需要根据实际库名决定
db.createUser({ user: "sec_db_scan", pwd: "y*RkI22H", roles: [ {role: "read", db: "ssp_menu"}]})

验证

css 复制代码
# 使用安全扫描账号登录mongo
[root@xfzcvmmw170550 ~]# mongo -u sec_db_scan -p 'y*RkI22H'  --port=27017  --authenticationDatabase ssp_menu --host=172.21.24.172
MongoDB shell version v4.4.17
connecting to: mongodb://172.21.24.172:27017/?authSource=ssp_menu&compressors=disabled&gssapiServiceName=mongodb
Implicit session: session { "id" : UUID("8af9b021-eb1c-488f-a45d-d6bbfa72f294") }
MongoDB server version: 4.4.17
ssp:PRIMARY>

完成

三、补充

安全账号和密码统一固定,权限:只读

安全扫描账号sec_db确认清单

数据库交付出去的时候,默认都是带有该账号

相关推荐
集智飞行16 分钟前
解决mavros2 ros2版本cpu占用高的问题
java·服务器·前端
HSunR1 小时前
ruoyi 若依 自定义注解 参数校验
java·前端·数据库
拆房老料2 小时前
ONLYOFFICE也能像Microsoft Word和WPS一样分别设置中西文字体
前端·html·word·开源软件·wps
Solis程序员2 小时前
Stripe 幂等表:把「不确定的重试」变成「查表返回」
前端·安全·bootstrap·php·agent
李纲明3 小时前
WordPress 站点变慢:按 TTFB → 缓存 → 查询 → 前端 分层排查(含配置注意)
前端·缓存·性能优化·wordpress·后端开发
程序人生8883 小时前
PDF 转 Word 版式错乱、表格丢失?DocConverter Web 格式互转引擎的保真实践
前端·人工智能·opencv·机器学习·pdf·word
粥里有勺糖4 小时前
安利一下最近用的桌面“Agent” | T3 Code
前端·github·ai编程
xy34534 小时前
Axure 9.0 动态面板基本操作
前端·ui·html·axure·原型·产品设计
不停喝水4 小时前
【前端转全栈java速通课】 项目实战④7-11节 操作数据库-登录-注册-修改密码-注销-mubatis-plus简化crud-
java·前端·数据库
一水鉴天5 小时前
统一对象拓扑(UOT)设计全链定稿:从三件事分离到三继承 之1 20261010(豆包“查看聊天内容”继续)
前端·css