为 Cloud FTP 配置 VPC Service Controls

Cloud FTP 需要访问 Cloud Storage 存储分区,才能在存储分区中上传和下载数据。如果您的组织使用 VPC Service Controls 来帮助保护 Cloud Storage,则需要进行额外设置,才能使用 Cloud FTP 转移数据。本文档介绍了如何创建 VPC Service Controls 服务边界,并使用入站流量规则允许 Cloud FTP 转移存储在该边界内的 Cloud Storage 数据。

如需了解 VPC Service Controls 的背景信息,请参阅 VPC Service Controls 概览

所需的角色

如需获得创建服务边界所需的权限,请让您的管理员为您授予组织的Access Context Manager Admin (roles/accesscontextmanager.policyAdmin) IAM 角色。如需详细了解如何授予角色,请参阅管理对项目、文件夹和组织的访问权限

您也可以通过自定义 角色或其他预定义 角色来获取所需的权限。

配置服务边界

如需允许 SFTP 服务器在 边界内转移 Cloud Storage 数据,请按照 创建服务边界的步骤操作。 提供以下信息:

  • 边界类型:选择常规
  • 要保护的资源:将以下项目添加到边界:
    • 包含您要帮助保护的 Cloud Storage 存储分区的项目
    • 包含 SFTP 服务器的项目
  • 受限服务:将以下服务添加到边界:
    • Cloud FTP API (ftp.googleapis.com)
    • Cloud Storage API (storage.googleapis.com)
  • VPC 可访问的服务:选择所有受限服务
  • 访问权限级别:添加具有以下条件的访问权限级别:
    • 满足条件时返回:选择
    • 选择公共 IP
    • IP 子网:连接到服务器的 SFTP 客户端的 IP 地址或 CIDR 范围 。
  • 入站流量政策
    • 来源 部分中,提供以下值:
      • 身份:选择任何身份,以向 SFTP 服务器的所有 用户提供访问权限。或者,如果您只想向特定用户授予访问权限,请提供用户服务账号的电子邮件地址。如需了解获取用户服务帐号的步骤,请参阅 获取用户的详细信息
      • 来源 :选择您创建的访问权限级别。
    • 目标 部分中,提供以下值:
      • 资源:选择包含您要帮助保护的 Cloud Storage 存储分区的项目。
      • 操作或 IAM 角色
        • 添加以 ftp.googleapis.com 为目标的入站流量规则。
        • 如果 Cloud Storage (storage.googleapis.com) 受设备安全状况访问权限级别(例如 Chrome 企业进阶版)的保护,请添加以 storage.googleapis.com 为目标的方法级入站流量规则。将 API 方法限制为 Cloud FTP 长时间运行的操作: ftp.googleapis.com/operations.*

其他配置选项

  • 如果包含 Cloud Storage 存储分区的项目位于现有的服务边界内,您可以更新边界的访问权限级别入站流量政策,以添加对 Cloud FTP API 服务的保护。
  • 如果您的 Cloud Storage 和 Cloud FTP 资源位于 不同的服务边界内,请 创建边界网桥 以允许不同边界内的项目和服务进行通信。

限制

  • 对于外部服务器,每当 ftp.googleapis.com 服务包含在边界的受限服务列表中时,边界强制执行都会动态应用。
  • 对于内部服务器,仅在创建服务器时验证边界强制执行。此行为意味着,如果您在创建内部服务器后更改边界,则系统不会检测到现有内部服务器上的任何边界更改(例如边界成员资格、入站流量政策或网络关联),也不会强制执行这些更改。您必须重新创建内部服务器,才能强制执行更新后的边界控制。
  • SFTP 和 SSH 会话不携带设备安全状况元数据,例如 Chrome 企业进阶版设备属性或端点验证证书。此行为意味着,入站流量规则只能强制执行 IP 地址和身份条件。

问题排查

如需问题排查帮助,请参阅 VPC Service Controls 问题排查

后续步骤