mongodb本身不支持密码复杂度策略,仅做非空、长度≥6等基础校验;必须通过服务层调用外部校验逻辑(如zxcvbn)后,再执行 createuser 或 changeuserpassword 命令。

MongoDB 本身不支持密码复杂度策略
MongoDB Server(截至 7.0)没有内置的密码强度配置项,比如最小长度、必须含数字、禁止常见弱口令等。它只做基础校验:非空、长度 ≥ 6(仅当启用 scram-sha-256 且未显式禁用时默认强制)、不能是纯空白。你无法通过 setParameter、security.passwordDigestor 或任何配置文件字段开启“至少一个大写字母+一个特殊字符”这类规则。
必须靠外部认证系统拦截弱密码
真正可行的路径是:把用户创建/密码修改操作收口到你自己的服务层,由该服务调用外部校验逻辑,再调用 MongoDB 的 db.createUser() 或 db.changeUserPassword()。关键点在于——MongoDB 的认证 API 不参与密码生成或强度判断,它只接受已存在的凭据。
- 典型流程:前端提交新密码 → 后端服务调用正则/第三方库(如
zxcvbn)校验强度 → 校验失败直接返回 HTTP 400 + 错误信息 → 通过后才执行db.runCommand({createUser: ..., pwd: "xxx"}) - 注意
pwd字段传入的是明文(MongoDB 内部自动哈希),所以你的校验必须在明文阶段完成 - 如果使用 LDAP 或 Kerberos,密码策略由对应目录服务控制(例如 Active Directory 的
minPwdLength策略),MongoDB 仅转发认证请求,不存储也不校验密码本身
用 mongosh 创建用户时容易忽略的权限陷阱
即使外部校验了密码强度,若赋予用户的角色权限过宽或过窄,仍会导致应用连接失败,让人误以为是密码问题。常见错误:
- 只给
readWrite但没给dbAdmin→ 应用执行collStats或listCollections时被拒,报错not authorized on admin to execute command - 用
admin数据库创建用户,却让应用连的是myapp数据库 → 必须显式指定authenticationDatabase: "admin",否则默认按连接数据库名找用户 - 启用了
SCRAM-SHA-256但客户端驱动版本太老(如 pymongo
LDAP 绑定时密码策略实际生效位置
当 MongoDB 配置为 authMechanism: "PLAIN" 或 "GSSAPI" 并对接 OpenLDAP / AD 时,所有密码强度逻辑都在 LDAP 侧。MongoDB 日志里只会记录 LDAP bind successful 或 Invalid credentials,不会告诉你“密码不符合复杂度要求”。排查时需确认:
- LDAP 服务器是否启用了
ppolicy模块(OpenLDAP)或 “Password Settings Object”(AD) - 对应 user DN 是否被该策略对象绑定(AD 中检查
msDS-ResultantPSO属性) - MongoDB 的
ldap.bindQueryTemplate是否正确拼接了用户名,避免因 DN 格式错误导致绕过策略校验
最常被跳过的环节是:开发环境直连 MongoDB 用本地用户测试,上线后切 LDAP 却没同步更新密码策略文档和初始化脚本,结果第一个正式用户就卡在“密码太简单”上——而错误日志里根本看不到原因。











