Adicionar usuários a um servidor SFTP

Este documento mostra como adicionar usuários a um servidor Cloud FTP. Usuários como parceiros externos e stakeholders internos podem usar o servidor para transferir arquivos com segurança para e do Cloud Storage.

Em um nível alto, estas são as etapas para adicionar um usuário a um servidor SFTP:

  1. Configurar permissões para o usuário.
  2. Criar um usuário SFTP e mapear os diretórios dele para buckets do Cloud Storage.

Para conferir as etapas de criação de um servidor, consulte Criar um servidor SFTP externo e Criar um servidor SFTP interno.

Considerações

  • É possível conceder a um usuário acesso a no máximo 10 buckets.

  • Um usuário pode ter no máximo 10 chaves públicas.

Antes de começar

  1. Crie um ou mais buckets do Cloud Storage para armazenar os dados com que o usuário vai trabalhar, caso eles ainda não existam.

  2. Receba a chave pública do usuário de cada par de chaves SSH que ele usará para se conectar ao servidor.

    Se o usuário não tiver um par de chaves SSH, siga estas etapas para gerar um.

    Gerar um par de chaves SSH

    Para gerar um par de chaves SSH, use o utilitário ssh-keygen. Na máquina cliente que vai se conectar ao servidor SFTP, execute o seguinte comando:

    ssh-keygen -t rsa -b 4096 -f ~/.ssh/KEY_PAIR_NAME

    Substitua KEY_PAIR_NAME por um nome para o par de chaves, como sftp_user_key.

    A chave pública é salva no arquivo ~/.ssh/KEY_PAIR_NAME.pub.

Funções exigidas

Para receber a permissão necessária para adicionar usuários SFTP, peça ao administrador para conceder a você o papel do IAM de administrador de FTP (roles/ftp.admin) no projeto. Para mais informações sobre a concessão de papéis, consulte Gerenciar o acesso a projetos, pastas e organizações.

Esse papel predefinido contém a ftp.users.create permissão, que é necessária para adicionar usuários SFTP.

Também é possível conseguir essa permissão com papéis personalizados ou outros papéis predefinidos.

Configurar permissões para um usuário

  1. Instale a Google Cloud CLI e faça login na CLI gcloud com sua identidade federada. Depois de fazer login, inicialize a Google Cloud CLI executando o seguinte comando:

    gcloud init
  2. Defina o projeto:

    gcloud config set project PROJECT_ID

    Substitua PROJECT_ID pelo ID do projeto que contém o servidor SFTP.

  3. Crie uma conta de serviço para o usuário, se ela ainda não existir. A conta de serviço acessa os recursos do Cloud Storage em nome do usuário.

    gcloud iam service-accounts create USERNAME-sa \
        --description="USERNAME SFTP Service Account" \
        --display-name="USERNAME SFTP Service Account"

    Substitua USERNAME por um nome de usuário exclusivo para o usuário SFTP. O nome de usuário precisa começar com uma letra minúscula e pode incluir letras minúsculas, números ou hifens.

    Em caso de sucesso, uma mensagem como Created service account [example-userid-sa] é exibida.

  4. Conceda papéis do IAM ao administrador que cria o usuário SFTP:

    1. Conceda a si mesmo o papel de Usuário da conta de serviço (roles/iam.serviceAccountUser):

      gcloud iam service-accounts add-iam-policy-binding USERNAME-sa@PROJECT_ID. \
          --member="user:ADMINISTRATOR_EMAIL" \
          --role="roles/iam.serviceAccountUser"

      Substitua ADMINISTRATOR_EMAIL pelo endereço de e-mail da principal que está criando o usuário SFTP. Se você estiver criando o usuário (em vez de um aplicativo), esse valor será o endereço de e-mail usado para acessar Google Cloud.

      Em caso de sucesso, uma mensagem como a seguinte será exibida:

      Updated IAM policy for serviceAccount [example-userid-sa@example-project.].
      bindings:
      - members:
      - user:admin@example.com
      role: roles/iam.serviceAccountUser
      etag: BwZJk7OiSzw=
      version: 1
      
    2. Conceda a si mesmo o papel de Leitor de buckets do Storage (roles/storage.bucketViewer) no bucket:

      gcloud storage buckets add-iam-policy-binding gs://BUCKET_NAME \
          --member="user:ADMINISTRATOR_EMAIL" \
          --role="roles/storage.bucketViewer"

      Substitua BUCKET_NAME pelo nome do bucket.

      Repita essa etapa para cada bucket que o usuário precisa acessar.

    3. Conceda a si mesmo o papel de Leitor de objetos do Storage (roles/storage.objectViewer) no bucket:

      gcloud storage buckets add-iam-policy-binding gs://BUCKET_NAME \
          --member="user:ADMINISTRATOR_EMAIL" \
          --role="roles/storage.objectViewer"

      Repita essa etapa para cada bucket que o usuário precisa acessar.

  5. Conceda à conta de serviço do usuário o papel do IAM necessário para acessar o bucket:

    gcloud storage buckets add-iam-policy-binding gs://BUCKET_NAME \
        --member="serviceAccount:USERNAME-sa@PROJECT_ID." \
        --role="ROLE"

    Substitua ROLE por um dos seguintes papéis do IAM:

    • Para acesso somente leitura, use o papel roles/storage.objectViewer.
    • Para acesso de leitura e gravação, use o papel roles/storage.objectAdmin.

    Repita essa etapa para cada bucket que o usuário precisa acessar.

  6. Autorize o agente de serviço do Cloud FTP a gerar tokens para a conta de serviço do usuário:

    1. Receba o endereço de e-mail do agente de serviço do servidor. Para conferir as etapas, consulte Receber detalhes sobre um servidor.

    2. Autorize o agente de serviço do Cloud FTP:

      gcloud iam service-accounts add-iam-policy-binding USERNAME-sa@PROJECT_ID. \
          --member="serviceAccount:SERVICE_AGENT_EMAIL" \
          --role="roles/iam.serviceAccountTokenCreator"

      Substitua SERVICE_AGENT_EMAIL pelo endereço de e-mail do agente de serviço.

Em seguida, crie um usuário.

Criar um usuário do servidor SFTP

Depois de configurar as permissões de um usuário, crie o usuário e mapeie os diretórios dele para um ou mais buckets do Cloud Storage.

gcloud

  1. Para criar um usuário para um servidor SFTP, execute o gcloud alpha storage ftp users create comando.

    Antes de usar os dados do comando abaixo, faça estas substituições:

    • CREDENTIAL_NAME: um nome exclusivo para identificar as credenciais do usuário.
    • SSH_PUBLIC_KEY: o corpo da chave pública SSH do usuário, no formato OpenSSH. Por exemplo, ssh-rsa AAAAB3NzaC1ycRexample....
    • USERNAME: o nome de usuário do SFTP.
    • SERVICE_ACCOUNT: a conta de serviço do usuário. Por exemplo, username-sa@example-project..
    • LOCATION_ID: o local do servidor, como us-west1.
    • SERVER_ID: o ID do servidor.
    • BUCKET_NAME: o nome de um bucket ao qual o usuário SFTP tem acesso, como example-bucket. Omita o gs://.
    • (Opcional) BUCKET_PREFIX: o caminho de uma pasta no bucket a ser definido como o diretório raiz para esse mapeamento de diretório. Se você omitir a propriedade bucket_prefix, então o Cloud FTP usará a raiz do bucket.
    • DIRECTORY: o caminho do diretório de destino lógico apresentado ao usuário SFTP. Por exemplo, /home/uploads.

      Se você mapear vários buckets ou pastas, forneça um caminho de diretório exclusivo para cada mapeamento.

      Não há suporte para diretórios lógicos aninhados. Se você fornecer vários mapeamentos para um diretório, forneça os diretórios em uma estrutura simples em vez de uma estrutura aninhada. Por exemplo, use /dir1 e /dir2 em vez de /dir1 e /dir1/dir2.

    • SFTP_PERMISSION: o nível de acesso ao diretório. Para acesso somente leitura, defina este valor como READ_ONLY. Para acesso de leitura e gravação, defina esse valor como READ_WRITE.

    Observe o seguinte:

    • Para conceder a um usuário acesso a vários buckets, forneça a --storage-directory-mapping flag várias vezes, com um mapeamento de diretório para cada bucket.
    • Para configurar várias chaves públicas para um usuário, forneça várias credenciais no credentials.json arquivo.

    Salve o conteúdo a seguir em um arquivo chamado credentials.json:

    [
      {
        "credentialName": "CREDENTIAL_NAME",
        "credentialType": "PUBLIC_KEY",
        "sshPublicKeyBody": "SSH_PUBLIC_KEY"
      }
    ]

    Execute o seguinte comando:

    Linux, macOS ou Cloud Shell

    gcloud alpha storage ftp users create USERNAME \
        --customer-service-account=SERVICE_ACCOUNT --location=LOCATION_ID \
        --server=SERVER_ID \
        --storage-directory-mapping=bucket=BUCKET_NAME,bucket_prefix=BUCKET_PREFIX,directory=DIRECTORY,permission=SFTP_PERMISSION \
        --user-credentials-from-file=credentials.json

    Windows (PowerShell)

    gcloud alpha storage ftp users create USERNAME `
        --customer-service-account=SERVICE_ACCOUNT --location=LOCATION_ID `
        --server=SERVER_ID `
        --storage-directory-mapping=bucket=BUCKET_NAME,bucket_prefix=BUCKET_PREFIX,directory=DIRECTORY,permission=SFTP_PERMISSION `
        --user-credentials-from-file=credentials.json

    Windows (cmd.exe)

    gcloud alpha storage ftp users create USERNAME ^
        --customer-service-account=SERVICE_ACCOUNT --location=LOCATION_ID ^
        --server=SERVER_ID ^
        --storage-directory-mapping=bucket=BUCKET_NAME,bucket_prefix=BUCKET_PREFIX,directory=DIRECTORY,permission=SFTP_PERMISSION ^
        --user-credentials-from-file=credentials.json

  2. Forneça ao usuário as seguintes informações, necessárias para se conectar ao servidor:

    • O nome de usuário do SFTP.

    • A configuração de acesso do servidor, que depende do tipo de servidor:

      • Para um servidor externo, o endereço IP do servidor.

      • Para um servidor interno, o URI do anexo de serviço do servidor.

      Para conferir as etapas para receber a configuração de acesso do servidor, consulte Receber detalhes sobre um servidor.

    • (Opcional) A impressão digital da chave do servidor.

REST

  1. Para criar um usuário para um servidor SFTP, use o servers.users.create método.

    Antes de usar os dados da solicitação abaixo, faça estas substituições:

    • PROJECT_ID: o Google Cloud ID do projeto do servidor.
    • LOCATION_ID: o local do servidor, como us-west1.
    • SERVER_ID: o ID do servidor.
    • USERNAME: o nome de usuário do SFTP.
    • BUCKET_NAME: o nome de um bucket ao qual o usuário SFTP tem acesso, como example-bucket. Omita o gs://.
    • (Opcional) BUCKET_PREFIX: o caminho de uma pasta no bucket a ser definido como o diretório raiz para esse mapeamento de diretório. Se você omitir esse valor, o Cloud FTP usará a raiz do bucket raiz.
    • DIRECTORY: o caminho do diretório de destino lógico apresentado ao usuário SFTP. Por exemplo, /home/uploads. Se você omitir esse valor, o Cloud FTP definirá o diretório de destino como /.

      Se você mapear vários buckets ou pastas, forneça um caminho de diretório exclusivo para cada mapeamento.

      Não há suporte para diretórios lógicos aninhados. Se você fornecer vários mapeamentos para um diretório, forneça os diretórios em uma estrutura simples em vez de uma estrutura aninhada. Por exemplo, use /dir1 e /dir2 em vez de /dir1 e /dir1/dir2.

    • SFTP_PERMISSION: o nível de acesso ao diretório. Para acesso somente leitura, defina este valor como READ_ONLY. Para acesso de leitura e gravação, defina esse valor como READ_WRITE.
    • SERVICE_ACCOUNT: a conta de serviço do usuário. Por exemplo, username-sa@example-project..
    • CREDENTIAL_NAME: um nome exclusivo para identificar as credenciais do usuário.
    • SSH_PUBLIC_KEY: o corpo da chave pública SSH do usuário, no formato OpenSSH. Por exemplo, ssh-rsa AAAAB3NzaC1ycRexample....

    Observe o seguinte:

    • Para conceder a um usuário acesso a vários buckets, forneça vários mapeamentos de bucket na storageDirectoryMappings lista.
    • Para configurar várias chaves públicas para um usuário, forneça várias credenciais na userCredentials lista.

    Método HTTP e URL:

    POST https://ftp.googleapis.com/v1/projects/PROJECT_ID/locations/LOCATION_ID/servers/SERVER_ID/users?userId=USERNAME

    Corpo JSON da solicitação:

    {
      "storageDirectoryMappings": [
        {
          "bucket": "BUCKET_NAME",
          "bucketPrefix": "BUCKET_PREFIX",
          "directory": "DIRECTORY",
          "permission": "SFTP_PERMISSION"
        }
      ],
      "customerServiceAccount": "SERVICE_ACCOUNT",
      "userCredentials": [
        {
          "credentialName": "CREDENTIAL_NAME",
          "credentialType": "PUBLIC_KEY",
          "sshPublicKeyBody": "SSH_PUBLIC_KEY"
        }
      ]
    }
    

    Para enviar a solicitação, expanda uma destas opções:

    A resposta identifica uma operação de longa duração. O usuário leva alguns segundos para ser criado.

  2. Forneça ao usuário as seguintes informações, necessárias para se conectar ao servidor:

    • O nome de usuário do SFTP.

    • A configuração de acesso do servidor, que depende do tipo de servidor:

      • Para um servidor externo, o endereço IP do servidor.

      • Para um servidor interno, o URI do anexo de serviço do servidor.

      Para conferir as etapas para receber a configuração de acesso do servidor, consulte Receber detalhes sobre um servidor.

    • (Opcional) A impressão digital da chave do servidor.

A seguir