Este documento mostra como adicionar usuários a um servidor Cloud FTP. Usuários como parceiros externos e stakeholders internos podem usar o servidor para transferir arquivos com segurança para e do Cloud Storage.
Em um nível alto, estas são as etapas para adicionar um usuário a um servidor SFTP:
- Configurar permissões para o usuário.
- Criar um usuário SFTP e mapear os diretórios dele para buckets do Cloud Storage.
Para conferir as etapas de criação de um servidor, consulte Criar um servidor SFTP externo e Criar um servidor SFTP interno.
Considerações
É possível conceder a um usuário acesso a no máximo 10 buckets.
Um usuário pode ter no máximo 10 chaves públicas.
Antes de começar
Crie um ou mais buckets do Cloud Storage para armazenar os dados com que o usuário vai trabalhar, caso eles ainda não existam.
Receba a chave pública do usuário de cada par de chaves SSH que ele usará para se conectar ao servidor.
Se o usuário não tiver um par de chaves SSH, siga estas etapas para gerar um.
Gerar um par de chaves SSH
Para gerar um par de chaves SSH, use o utilitário
ssh-keygen. Na máquina cliente que vai se conectar ao servidor SFTP, execute o seguinte comando:ssh-keygen -t rsa -b 4096 -f ~/.ssh/KEY_PAIR_NAME
Substitua
KEY_PAIR_NAMEpor um nome para o par de chaves, comosftp_user_key.A chave pública é salva no arquivo
~/.ssh/KEY_PAIR_NAME.pub.
Funções exigidas
Para receber a permissão necessária para adicionar usuários SFTP, peça ao administrador para conceder a você o papel do IAM de administrador de FTP (roles/ftp.admin) no projeto.
Para mais informações sobre a concessão de papéis, consulte Gerenciar o acesso a projetos, pastas e organizações.
Esse papel predefinido contém a
ftp.users.create
permissão,
que é necessária para
adicionar usuários SFTP.
Também é possível conseguir essa permissão com papéis personalizados ou outros papéis predefinidos.
Configurar permissões para um usuário
-
Instale a Google Cloud CLI e faça login na CLI gcloud com sua identidade federada. Depois de fazer login, inicialize a Google Cloud CLI executando o seguinte comando:
gcloud init Defina o projeto:
gcloud config set project PROJECT_ID
Substitua
PROJECT_IDpelo ID do projeto que contém o servidor SFTP.Crie uma conta de serviço para o usuário, se ela ainda não existir. A conta de serviço acessa os recursos do Cloud Storage em nome do usuário.
gcloud iam service-accounts create USERNAME-sa \ --description="USERNAME SFTP Service Account" \ --display-name="USERNAME SFTP Service Account"
Substitua
USERNAMEpor um nome de usuário exclusivo para o usuário SFTP. O nome de usuário precisa começar com uma letra minúscula e pode incluir letras minúsculas, números ou hifens.Em caso de sucesso, uma mensagem como
Created service account [example-userid-sa]é exibida.Conceda papéis do IAM ao administrador que cria o usuário SFTP:
Conceda a si mesmo o papel de Usuário da conta de serviço (
roles/iam.serviceAccountUser):gcloud iam service-accounts add-iam-policy-binding USERNAME-sa@PROJECT_ID. \ --member="user:ADMINISTRATOR_EMAIL" \ --role="roles/iam.serviceAccountUser"
Substitua
ADMINISTRATOR_EMAILpelo endereço de e-mail da principal que está criando o usuário SFTP. Se você estiver criando o usuário (em vez de um aplicativo), esse valor será o endereço de e-mail usado para acessar Google Cloud.Em caso de sucesso, uma mensagem como a seguinte será exibida:
Updated IAM policy for serviceAccount [example-userid-sa@example-project.]. bindings: - members: - user:admin@example.com role: roles/iam.serviceAccountUser etag: BwZJk7OiSzw= version: 1Conceda a si mesmo o papel de Leitor de buckets do Storage (
roles/storage.bucketViewer) no bucket:gcloud storage buckets add-iam-policy-binding gs://BUCKET_NAME \ --member="user:ADMINISTRATOR_EMAIL" \ --role="roles/storage.bucketViewer"
Substitua
BUCKET_NAMEpelo nome do bucket.Repita essa etapa para cada bucket que o usuário precisa acessar.
Conceda a si mesmo o papel de Leitor de objetos do Storage (
roles/storage.objectViewer) no bucket:gcloud storage buckets add-iam-policy-binding gs://BUCKET_NAME \ --member="user:ADMINISTRATOR_EMAIL" \ --role="roles/storage.objectViewer"
Repita essa etapa para cada bucket que o usuário precisa acessar.
Conceda à conta de serviço do usuário o papel do IAM necessário para acessar o bucket:
gcloud storage buckets add-iam-policy-binding gs://BUCKET_NAME \ --member="serviceAccount:USERNAME-sa@PROJECT_ID." \ --role="ROLE"
Substitua
ROLEpor um dos seguintes papéis do IAM:- Para acesso somente leitura, use o papel
roles/storage.objectViewer. - Para acesso de leitura e gravação, use o papel
roles/storage.objectAdmin.
Repita essa etapa para cada bucket que o usuário precisa acessar.
- Para acesso somente leitura, use o papel
Autorize o agente de serviço do Cloud FTP a gerar tokens para a conta de serviço do usuário:
Receba o endereço de e-mail do agente de serviço do servidor. Para conferir as etapas, consulte Receber detalhes sobre um servidor.
Autorize o agente de serviço do Cloud FTP:
gcloud iam service-accounts add-iam-policy-binding USERNAME-sa@PROJECT_ID. \ --member="serviceAccount:SERVICE_AGENT_EMAIL" \ --role="roles/iam.serviceAccountTokenCreator"
Substitua
SERVICE_AGENT_EMAILpelo endereço de e-mail do agente de serviço.
Em seguida, crie um usuário.
Criar um usuário do servidor SFTP
Depois de configurar as permissões de um usuário, crie o usuário e mapeie os diretórios dele para um ou mais buckets do Cloud Storage.
gcloud
Para criar um usuário para um servidor SFTP, execute o
gcloud alpha storage ftp users createcomando.Antes de usar os dados do comando abaixo, faça estas substituições:
- CREDENTIAL_NAME: um nome exclusivo para identificar as credenciais do usuário.
- SSH_PUBLIC_KEY: o corpo da chave pública SSH do usuário, no formato OpenSSH. Por
exemplo,
ssh-rsa AAAAB3NzaC1ycRexample.... - USERNAME: o nome de usuário do SFTP.
- SERVICE_ACCOUNT: a conta de serviço do usuário. Por exemplo,
username-sa@example-project.. - LOCATION_ID: o local do servidor, como
us-west1. - SERVER_ID: o ID do servidor.
- BUCKET_NAME: o nome de um bucket ao qual o usuário SFTP tem acesso, como
example-bucket. Omita ogs://. - (Opcional) BUCKET_PREFIX: o caminho de uma pasta no bucket a ser definido como o
diretório raiz para esse mapeamento de diretório.
Se você omitir a propriedade
bucket_prefix, então o Cloud FTP usará a raiz do bucket. -
DIRECTORY: o caminho do diretório de destino lógico apresentado ao usuário SFTP. Por exemplo,
/home/uploads.Se você mapear vários buckets ou pastas, forneça um caminho de diretório exclusivo para cada mapeamento.
Não há suporte para diretórios lógicos aninhados. Se você fornecer vários mapeamentos para um diretório, forneça os diretórios em uma estrutura simples em vez de uma estrutura aninhada. Por exemplo, use
/dir1e/dir2em vez de/dir1e/dir1/dir2. - SFTP_PERMISSION: o nível de acesso ao diretório. Para acesso somente leitura, defina este
valor como
READ_ONLY. Para acesso de leitura e gravação, defina esse valor comoREAD_WRITE.
Observe o seguinte:
- Para conceder a um usuário acesso a vários buckets, forneça a
--storage-directory-mappingflag várias vezes, com um mapeamento de diretório para cada bucket. - Para configurar várias chaves públicas para um usuário, forneça várias credenciais no
credentials.jsonarquivo.
Salve o conteúdo a seguir em um arquivo chamado
credentials.json:[ { "credentialName": "CREDENTIAL_NAME", "credentialType": "PUBLIC_KEY", "sshPublicKeyBody": "SSH_PUBLIC_KEY" } ]
Execute o seguinte comando:
Linux, macOS ou Cloud Shell
gcloud alpha storage ftp users create USERNAME \ --customer-service-account=SERVICE_ACCOUNT --location=LOCATION_ID \ --server=SERVER_ID \ --storage-directory-mapping=bucket=BUCKET_NAME,bucket_prefix=BUCKET_PREFIX,directory=DIRECTORY,permission=SFTP_PERMISSION \ --user-credentials-from-file=credentials.json
Windows (PowerShell)
gcloud alpha storage ftp users create USERNAME ` --customer-service-account=SERVICE_ACCOUNT --location=LOCATION_ID ` --server=SERVER_ID ` --storage-directory-mapping=bucket=BUCKET_NAME,bucket_prefix=BUCKET_PREFIX,directory=DIRECTORY,permission=SFTP_PERMISSION ` --user-credentials-from-file=credentials.json
Windows (cmd.exe)
gcloud alpha storage ftp users create USERNAME ^ --customer-service-account=SERVICE_ACCOUNT --location=LOCATION_ID ^ --server=SERVER_ID ^ --storage-directory-mapping=bucket=BUCKET_NAME,bucket_prefix=BUCKET_PREFIX,directory=DIRECTORY,permission=SFTP_PERMISSION ^ --user-credentials-from-file=credentials.json
Forneça ao usuário as seguintes informações, necessárias para se conectar ao servidor:
O nome de usuário do SFTP.
A configuração de acesso do servidor, que depende do tipo de servidor:
Para um servidor externo, o endereço IP do servidor.
Para um servidor interno, o URI do anexo de serviço do servidor.
Para conferir as etapas para receber a configuração de acesso do servidor, consulte Receber detalhes sobre um servidor.
(Opcional) A impressão digital da chave do servidor.
REST
Para criar um usuário para um servidor SFTP, use o
servers.users.createmétodo.Antes de usar os dados da solicitação abaixo, faça estas substituições:
- PROJECT_ID: o Google Cloud ID do projeto do servidor.
- LOCATION_ID: o local do servidor, como
us-west1. - SERVER_ID: o ID do servidor.
- USERNAME: o nome de usuário do SFTP.
- BUCKET_NAME: o nome de um bucket ao qual o usuário SFTP tem acesso, como
example-bucket. Omita ogs://. - (Opcional) BUCKET_PREFIX: o caminho de uma pasta no bucket a ser definido como o diretório raiz para esse mapeamento de diretório. Se você omitir esse valor, o Cloud FTP usará a raiz do bucket raiz.
-
DIRECTORY: o caminho do diretório de destino lógico apresentado ao usuário SFTP. Por exemplo,
/home/uploads. Se você omitir esse valor, o Cloud FTP definirá o diretório de destino como/.Se você mapear vários buckets ou pastas, forneça um caminho de diretório exclusivo para cada mapeamento.
Não há suporte para diretórios lógicos aninhados. Se você fornecer vários mapeamentos para um diretório, forneça os diretórios em uma estrutura simples em vez de uma estrutura aninhada. Por exemplo, use
/dir1e/dir2em vez de/dir1e/dir1/dir2. - SFTP_PERMISSION: o nível de acesso ao diretório. Para acesso somente leitura, defina este
valor como
READ_ONLY. Para acesso de leitura e gravação, defina esse valor comoREAD_WRITE. - SERVICE_ACCOUNT: a conta de serviço do usuário. Por exemplo,
username-sa@example-project.. - CREDENTIAL_NAME: um nome exclusivo para identificar as credenciais do usuário.
- SSH_PUBLIC_KEY: o corpo da chave pública SSH do usuário, no formato OpenSSH. Por
exemplo,
ssh-rsa AAAAB3NzaC1ycRexample....
Observe o seguinte:
- Para conceder a um usuário acesso a vários buckets, forneça vários mapeamentos de bucket na
storageDirectoryMappingslista. - Para configurar várias chaves públicas para um usuário, forneça várias credenciais na
userCredentialslista.
Método HTTP e URL:
POST https://ftp.googleapis.com/v1/projects/PROJECT_ID/locations/LOCATION_ID/servers/SERVER_ID/users?userId=USERNAME
Corpo JSON da solicitação:
{ "storageDirectoryMappings": [ { "bucket": "BUCKET_NAME", "bucketPrefix": "BUCKET_PREFIX", "directory": "DIRECTORY", "permission": "SFTP_PERMISSION" } ], "customerServiceAccount": "SERVICE_ACCOUNT", "userCredentials": [ { "credentialName": "CREDENTIAL_NAME", "credentialType": "PUBLIC_KEY", "sshPublicKeyBody": "SSH_PUBLIC_KEY" } ] }Para enviar a solicitação, expanda uma destas opções:
A resposta identifica uma operação de longa duração. O usuário leva alguns segundos para ser criado.
Forneça ao usuário as seguintes informações, necessárias para se conectar ao servidor:
O nome de usuário do SFTP.
A configuração de acesso do servidor, que depende do tipo de servidor:
Para um servidor externo, o endereço IP do servidor.
Para um servidor interno, o URI do anexo de serviço do servidor.
Para conferir as etapas para receber a configuração de acesso do servidor, consulte Receber detalhes sobre um servidor.
(Opcional) A impressão digital da chave do servidor.
A seguir
- Conectar-se a um servidor SFTP externo.
- Conectar-se a um servidor SFTP interno.
- Transferir dados usando comandos SFTP.
- Saiba mais sobre as opções de proteção, backup e recuperação de dados para buckets do Cloud Storage.