Questo documento mostra come aggiungere utenti a un server Cloud FTP. Utenti come partner esterni e stakeholder interni possono utilizzare il server per trasferire in modo sicuro file da e verso Cloud Storage.
In linea generale, ecco i passaggi per aggiungere un utente a un server SFTP:
- Configura le autorizzazioni per l'utente.
- Crea un utente SFTP e mappa le sue directory ai bucket Cloud Storage.
Per i passaggi per creare un server, consulta Creare un server SFTP esterno e Creare un server SFTP interno.
Considerazioni
Puoi concedere a un utente l'accesso a un massimo di 10 bucket.
Un utente può avere un massimo di 10 chiavi pubbliche.
Prima di iniziare
Crea uno o più bucket Cloud Storage per archiviare i dati con cui l'utente lavorerà, se i bucket non esistono già.
Recupera la chiave pubblica dell'utente da ogni coppia di chiavi SSH che utilizzerà per connettersi al server.
Se l'utente non ha una coppia di chiavi SSH, segui questi passaggi per generarne una.
Generare una coppia di chiavi SSH
Per generare una coppia di chiavi SSH, utilizza l'utilità
ssh-keygen. Sulla macchina client che si connetterà al server SFTP, esegui questo comando:ssh-keygen -t rsa -b 4096 -f ~/.ssh/KEY_PAIR_NAME
Sostituisci
KEY_PAIR_NAMEcon un nome per la coppia di chiavi, ad esempiosftp_user_key.La chiave pubblica viene salvata nel file
~/.ssh/KEY_PAIR_NAME.pub.
Ruoli obbligatori
Per ottenere l'autorizzazione necessaria per aggiungere utenti SFTP, chiedi all'amministratore di concederti il ruolo IAM Amministratore FTP (roles/ftp.admin) nel progetto.
Per saperne di più sulla concessione dei ruoli, consulta Gestisci l'accesso a progetti, cartelle e organizzazioni.
Questo ruolo predefinito contiene l'
ftp.users.create
autorizzazione,
necessaria per
aggiungere utenti SFTP.
Potresti anche ottenere questa autorizzazione con ruoli personalizzati o altri ruoli predefiniti.
Configurare le autorizzazioni per un utente
-
Installa Google Cloud CLI, quindi accedi a gcloud CLI con la tua identità federata. Dopo aver eseguito l'accesso, inizializza Google Cloud CLI eseguendo il comando seguente:
gcloud init Imposta il progetto:
gcloud config set project PROJECT_ID
Sostituisci
PROJECT_IDcon l'ID del progetto che contiene il server SFTP.Crea un account di servizio per l'utente, se non ne esiste già uno. Il account di servizio accede alle risorse Cloud Storage per conto dell'utente.
gcloud iam service-accounts create USERNAME-sa \ --description="USERNAME SFTP Service Account" \ --display-name="USERNAME SFTP Service Account"
Sostituisci
USERNAMEcon un nome utente univoco per l'utente SFTP. Il nome utente deve iniziare con una lettera minuscola e può includere lettere minuscole, numeri o trattini.Se l'operazione va a buon fine, viene visualizzato un messaggio simile a
Created service account [example-userid-sa].Concedi i ruoli IAM all'amministratore che crea l'utente SFTP:
Concediti il ruolo Utente account di servizio (
roles/iam.serviceAccountUser):gcloud iam service-accounts add-iam-policy-binding USERNAME-sa@PROJECT_ID. \ --member="user:ADMINISTRATOR_EMAIL" \ --role="roles/iam.serviceAccountUser"
Sostituisci
ADMINISTRATOR_EMAILcon l'indirizzo email dell'entità che sta creando l'utente SFTP. Se stai creando l'utente (anziché un'applicazione), questo valore è l' indirizzo email che utilizzi per accedere Google Cloud.Se l'operazione va a buon fine, viene visualizzato un messaggio simile al seguente:
Updated IAM policy for serviceAccount [example-userid-sa@example-project.]. bindings: - members: - user:admin@example.com role: roles/iam.serviceAccountUser etag: BwZJk7OiSzw= version: 1Concediti il ruolo Visualizzatore bucket Storage (
roles/storage.bucketViewer) nel bucket:gcloud storage buckets add-iam-policy-binding gs://BUCKET_NAME \ --member="user:ADMINISTRATOR_EMAIL" \ --role="roles/storage.bucketViewer"
Sostituisci
BUCKET_NAMEcon il nome del bucket.Ripeti questo passaggio per ogni bucket a cui l'utente deve accedere.
Concediti il ruolo Visualizzatore oggetti Storage (
roles/storage.objectViewer) nel bucket:gcloud storage buckets add-iam-policy-binding gs://BUCKET_NAME \ --member="user:ADMINISTRATOR_EMAIL" \ --role="roles/storage.objectViewer"
Ripeti questo passaggio per ogni bucket a cui l'utente deve accedere.
Concedi al account di servizio dell'utente il ruolo IAM necessario per accedere al bucket:
gcloud storage buckets add-iam-policy-binding gs://BUCKET_NAME \ --member="serviceAccount:USERNAME-sa@PROJECT_ID." \ --role="ROLE"
Sostituisci
ROLEcon uno dei seguenti ruoli IAM:- Per l'accesso di sola lettura, utilizza il ruolo
roles/storage.objectViewer. - Per l'accesso in lettura e scrittura, utilizza il ruolo
roles/storage.objectAdmin.
Ripeti questo passaggio per ogni bucket a cui l'utente deve accedere.
- Per l'accesso di sola lettura, utilizza il ruolo
Autorizza il service agent Cloud FTP a generare token per il account di servizio dell'utente:
Ottieni l'indirizzo email del service agent del server. Per i passaggi, consulta Ottenere i dettagli di un server.
Autorizza il service agent Cloud FTP:
gcloud iam service-accounts add-iam-policy-binding USERNAME-sa@PROJECT_ID. \ --member="serviceAccount:SERVICE_AGENT_EMAIL" \ --role="roles/iam.serviceAccountTokenCreator"
Sostituisci
SERVICE_AGENT_EMAILcon l'indirizzo email del service agent.
Ora crea un utente.
Creare un utente del server SFTP
Dopo aver configurato le autorizzazioni per un utente, crea l'utente e mappa le sue directory a uno o più bucket Cloud Storage.
gcloud
Per creare un utente per un server SFTP, esegui il
gcloud alpha storage ftp users createcomando.Prima di utilizzare i dati dei comandi riportati di seguito, effettua le seguenti sostituzioni:
- CREDENTIAL_NAME: un nome univoco per identificare le credenziali utente.
- SSH_PUBLIC_KEY: il corpo della chiave pubblica SSH dell'utente, in formato OpenSSH. Ad
esempio,
ssh-rsa AAAAB3NzaC1ycRexample.... - USERNAME: il nome utente SFTP dell'utente.
- SERVICE_ACCOUNT: il account di servizio dell'utente. Ad esempio,
username-sa@example-project.. - LOCATION_ID: la località del server, ad esempio
us-west1. - SERVER_ID: l'ID del server.
- BUCKET_NAME: il nome di un bucket a cui l'utente SFTP ha accesso, ad esempio
example-bucket. Omettigs://. - (Facoltativo) BUCKET_PREFIX: il percorso di una cartella all'interno del bucket da impostare come
directory principale per questa mappatura della directory.
Se ometti la proprietà
bucket_prefix, Cloud FTP utilizza la radice del bucket. -
DIRECTORY: il percorso della directory di destinazione logica presentata all'utente SFTP. Ad esempio,
/home/uploads.Se mappi più bucket o cartelle, fornisci un percorso di directory univoco per ogni mappatura.
Le directory logiche nidificate non sono supportate. Se fornisci più mappature per una directory, fornisci le directory in una struttura flat anziché in una struttura nidificata. Ad esempio, utilizza
/dir1e/dir2anziché/dir1e/dir1/dir2. - SFTP_PERMISSION: il livello di accesso per la directory. Per l'accesso di sola lettura, imposta questo
valore su
READ_ONLY. Per l'accesso in lettura e scrittura, imposta questo valore suREAD_WRITE.
Tieni presente quanto segue:
- Per concedere a un utente l'accesso a più bucket, fornisci il
--storage-directory-mappingflag più volte, con una mappatura della directory per ogni bucket. - Per configurare più chiavi pubbliche per un utente, fornisci più credenziali nel
credentials.jsonfile.
Salva i seguenti contenuti in un file denominato
credentials.json:[ { "credentialName": "CREDENTIAL_NAME", "credentialType": "PUBLIC_KEY", "sshPublicKeyBody": "SSH_PUBLIC_KEY" } ]
Esegui questo comando:
Linux, macOS o Cloud Shell
gcloud alpha storage ftp users create USERNAME \ --customer-service-account=SERVICE_ACCOUNT --location=LOCATION_ID \ --server=SERVER_ID \ --storage-directory-mapping=bucket=BUCKET_NAME,bucket_prefix=BUCKET_PREFIX,directory=DIRECTORY,permission=SFTP_PERMISSION \ --user-credentials-from-file=credentials.json
Windows (PowerShell)
gcloud alpha storage ftp users create USERNAME ` --customer-service-account=SERVICE_ACCOUNT --location=LOCATION_ID ` --server=SERVER_ID ` --storage-directory-mapping=bucket=BUCKET_NAME,bucket_prefix=BUCKET_PREFIX,directory=DIRECTORY,permission=SFTP_PERMISSION ` --user-credentials-from-file=credentials.json
Windows (cmd.exe)
gcloud alpha storage ftp users create USERNAME ^ --customer-service-account=SERVICE_ACCOUNT --location=LOCATION_ID ^ --server=SERVER_ID ^ --storage-directory-mapping=bucket=BUCKET_NAME,bucket_prefix=BUCKET_PREFIX,directory=DIRECTORY,permission=SFTP_PERMISSION ^ --user-credentials-from-file=credentials.json
Fornisci all'utente le seguenti informazioni, necessarie per connettersi al server:
Il nome utente SFTP dell'utente.
La configurazione di accesso del server, che dipende dal tipo di server:
Per un server esterno, l'indirizzo IP del server.
Per un server interno, l'URI dell'allegato di servizio del server.
Per i passaggi per ottenere la configurazione di accesso del server, consulta Ottenere i dettagli di un server.
(Facoltativo) L'impronta della chiave del server.
REST
Per creare un utente per un server SFTP, utilizza il
servers.users.createmetodo.Prima di utilizzare i dati della richiesta, apporta le sostituzioni seguenti:
- PROJECT_ID: l'ID progetto del Google Cloud server.
- LOCATION_ID: la località del server, ad esempio
us-west1. - SERVER_ID: l'ID del server.
- USERNAME: il nome utente SFTP dell'utente.
- BUCKET_NAME: il nome di un bucket a cui l'utente SFTP ha accesso, ad esempio
example-bucket. Omettigs://. - (Facoltativo) BUCKET_PREFIX: il percorso di una cartella all'interno del bucket da impostare come directory principale per questa mappatura della directory. Se ometti questo valore, Cloud FTP utilizza la radice del bucket root.
-
DIRECTORY: il percorso della directory di destinazione logica presentata all'utente SFTP. Ad esempio,
/home/uploads. Se ometti questo valore, Cloud FTP imposta la directory di destinazione su/.Se mappi più bucket o cartelle, fornisci un percorso di directory univoco per ogni mappatura.
Le directory logiche nidificate non sono supportate. Se fornisci più mappature per una directory, fornisci le directory in una struttura flat anziché in una struttura nidificata. Ad esempio, utilizza
/dir1e/dir2anziché/dir1e/dir1/dir2. - SFTP_PERMISSION: il livello di accesso per la directory. Per l'accesso di sola lettura, imposta questo
valore su
READ_ONLY. Per l'accesso in lettura e scrittura, imposta questo valore suREAD_WRITE. - SERVICE_ACCOUNT: il account di servizio dell'utente. Ad esempio,
username-sa@example-project.. - CREDENTIAL_NAME: un nome univoco per identificare le credenziali utente.
- SSH_PUBLIC_KEY: il corpo della chiave pubblica SSH dell'utente, in formato OpenSSH. Ad
esempio,
ssh-rsa AAAAB3NzaC1ycRexample....
Tieni presente quanto segue:
- Per concedere a un utente l'accesso a più bucket, fornisci più mappature di bucket nell'elenco
storageDirectoryMappings. - Per configurare più chiavi pubbliche per un utente, fornisci più credenziali nell'
userCredentialselenco.
Metodo HTTP e URL:
POST https://ftp.googleapis.com/v1/projects/PROJECT_ID/locations/LOCATION_ID/servers/SERVER_ID/users?userId=USERNAME
Corpo JSON della richiesta:
{ "storageDirectoryMappings": [ { "bucket": "BUCKET_NAME", "bucketPrefix": "BUCKET_PREFIX", "directory": "DIRECTORY", "permission": "SFTP_PERMISSION" } ], "customerServiceAccount": "SERVICE_ACCOUNT", "userCredentials": [ { "credentialName": "CREDENTIAL_NAME", "credentialType": "PUBLIC_KEY", "sshPublicKeyBody": "SSH_PUBLIC_KEY" } ] }Per inviare la richiesta, espandi una di queste opzioni:
La risposta identifica un'operazione a lunga esecuzione. La creazione dell'utente richiede alcuni secondi.
Fornisci all'utente le seguenti informazioni, necessarie per connettersi al server:
Il nome utente SFTP dell'utente.
La configurazione di accesso del server, che dipende dal tipo di server:
Per un server esterno, l'indirizzo IP del server.
Per un server interno, l'URI dell'allegato di servizio del server.
Per i passaggi per ottenere la configurazione di accesso del server, consulta Ottenere i dettagli di un server.
(Facoltativo) L'impronta della chiave del server.
Passaggi successivi
- Connettersi a un server SFTP esterno.
- Connettersi a un server SFTP interno.
- Trasferire i dati utilizzando i comandi SFTP.
- Scopri le opzioni di protezione, backup e ripristino dei dati per i bucket Cloud Storage.