Cloud FTP 服务账号

本页面介绍了与 Cloud FTP 相关的服务账号。

用户代管式服务账号

服务账号是一种特殊类型的账号 旨在为非人类工作负载(例如在 Compute Engine 上运行的应用、虚拟机、容器化应用或其他自动化服务)提供身份。通过这些 账号,非人类工作负载可以以编程方式向 Google Cloud 服务进行身份验证,并向其发出授权的 API 调用。

用户代管式服务账号通常由您创建和管理,但有些服务账号会在您启用 服务 Google Cloud 时默认创建。您仍然可以直接管理默认服务账号。

服务账号既是主账号,也是资源。 作为主账号, 您可以向服务账号授予对 Google Cloud 资源的访问权限。作为资源,您 可以授予其他主账号访问服务帐号的权限。

SFTP 用户的服务账号

每个 SFTP 用户都必须映射到一个服务帐号。服务帐号代表用户访问 Cloud Storage 资源。

创建 SFTP 用户时,如果服务帐号尚不存在,您还会为该用户创建一个服务帐号。您还会向该服务帐号授予在 Cloud Storage 存储桶中读取或写入数据所需的 IAM 角色,如下所示:

我们建议您为每个用户使用专用服务帐号,以便您可以为每个用户单独管理 SFTP 访问权限。

服务代理

服务代理是由 Google 创建和管理的服务账号。服务代理充当 Google Cloud 服务的身份,以便代表您访问项目中的资源。

服务代理会在您启用并使用 Google Cloud API 后的某个时间点创建。创建后,Google 通常会向您的项目中的服务 代理授予特定的预定义 IAM 角色。这些角色包含服务 代理正常运行所需的最低权限。如需查看已获授予角色的服务代理的完整列表,请参阅 IAM 文档中的服务代理

Cloud FTP 服务代理

每个 SFTP 服务器都与一个服务代理相关联。Cloud FTP 服务代理会为 SFTP 用户的服务账号生成令牌。

Cloud FTP 服务代理会在您创建服务器后创建。向服务器添加用户时,您必须向服务器的服务代理授予每个用户的服务帐号的 Service Account Token Creator (roles/iam.serviceAccountTokenCreator) IAM 角色。

Cloud FTP 服务代理的电子邮件地址采用 p-PROJECT_ID-SERVICE_ACCOUNT_ID@gcp-sa-ftp.. 等格式。如需了解获取特定服务器的服务代理的电子邮件地址的步骤,请参阅 获取 SFTP 服务器信息

后续步骤