Questo documento mostra come creare un server SFTP interno utilizzando Cloud FTP. È possibile accedere a un server SFTP interno solo all'interno della rete Virtual Private Cloud (VPC) utilizzando Private Service Connect. I dipendenti e gli stakeholder interni alla rete possono utilizzare il server per trasferire in modo sicuro i file da e verso Cloud Storage.
Specifica i progetti autorizzati a connettersi al server. Facoltativamente, puoi specificare i progetti a cui è stato negato l'accesso.
Per informazioni di base su VPC, consulta la panoramica di VPC.
Per la procedura per creare un server esterno, a cui è possibile accedere tramite internet, consulta Creare un server SFTP esterno. Dopo aver creato un server, non puoi modificarne il tipo (esterno o interno).
Prima di iniziare
gcloud
-
Installa Google Cloud CLI.
-
Configura gcloud CLI per utilizzare la tua identità federata.
Per ulteriori informazioni, vedi Accedi a gcloud CLI con la tua identità federata.
-
Per inizializzare gcloud CLI, esegui questo comando:
gcloud init -
Crea o seleziona un Google Cloud progetto.
Ruoli necessari per selezionare o creare un progetto
- Seleziona un progetto: la selezione di un progetto non richiede un ruolo IAM specifico. Puoi selezionare qualsiasi progetto su cui ti è stato concesso un ruolo.
-
Crea un progetto: per creare un progetto, devi disporre del ruolo Autore progetto
(
roles/resourcemanager.projectCreator), che contiene l'resourcemanager.projects.createautorizzazione. Scopri come concedere i ruoli.
-
Crea un Google Cloud progetto:
gcloud projects create PROJECT_ID
Sostituisci
PROJECT_IDcon un nome per il Google Cloud progetto che stai creando. -
Seleziona il Google Cloud progetto che hai creato:
gcloud config set project PROJECT_ID
Sostituisci
PROJECT_IDcon il nome del Google Cloud progetto.
-
Se utilizzi un progetto esistente per questa guida, verifica di disporre delle autorizzazioni necessarie per completare la guida. Se hai creato un nuovo progetto, disponi già delle autorizzazioni necessarie.
-
Verifica che la fatturazione sia abilitata per il Google Cloud progetto.
Abilita l'API Cloud FTP:
Ruoli necessari per abilitare le API
Per abilitare le API, devi disporre dell'autorizzazione
serviceusage.services.enable. Se hai creato il progetto, probabilmente disponi già di questa autorizzazione tramite il ruolo Proprietario (roles/owner). In caso contrario, puoi ottenere questa autorizzazione tramite il ruolo Amministratore utilizzo servizi (roles/serviceusage.serviceUsageAdmin). Scopri come concedere i ruoli.gcloud services enable ftp.googleapis.com
-
Raccogli le seguenti informazioni sugli utenti del server:
- Un elenco di ID progetto o numeri di progetto autorizzati ad accedere il server.
- (Facoltativo) Un elenco di ID progetto o numeri di progetto a cui è stato negato l'accesso al server.
Ruoli obbligatori
Per ottenere l'autorizzazione necessaria per creare un server SFTP, chiedi all'amministratore di concederti il ruolo IAM Amministratore Cloud FTP (roles/ftp.admin) nel progetto.
Per saperne di più sulla concessione dei ruoli, consulta Gestisci l'accesso a progetti, cartelle e organizzazioni.
Questo ruolo predefinito contiene l'
ftp.servers.create
autorizzazione,
necessaria per
creare un server SFTP.
Potresti anche ottenere questa autorizzazione con ruoli personalizzati o altri ruoli predefiniti.
Crea un server interno
gcloud
Per creare un server interno, esegui il
gcloud alpha storage ftp servers create comando
e fornisci il --access-type=INTERNAL flag.
Prima di utilizzare i dati dei comandi riportati di seguito, effettua le seguenti sostituzioni:
- SERVER_ID: un ID univoco per il server. Deve iniziare con una lettera minuscola e terminare con una lettera minuscola o un numero. Può contenere lettere minuscole, numeri e trattini. La lunghezza massima è di 30 caratteri.
-
LOCATION_ID: la Google Cloud località del server, ad esempio
us-west1.Per velocità di trasferimento dei dati più elevate, crea il server nella stessa località del bucket Cloud Storage che archivia i dati. Se la località del bucket non è supportata da Cloud FTP, seleziona la località disponibile più vicina.
-
PROJECT_TO_ALLOW: l'ID progetto o il numero di un progetto consumer autorizzato a connettersi al server utilizzando Private Service Connect. Ad esempio,
example-allowed-project. Devi specificare almeno un progetto.Puoi consentire un massimo di 500 progetti. Fornisci più progetti e i rispettivi limiti di connessione in un elenco separato da virgole. Ad esempio,
--consumer-accept-list=projectA=20,projectB=15. - CONNECTION_LIMIT: il numero massimo di endpoint Private Service Connect che possono essere creati nel progetto consumer. Il valore deve essere compreso tra 1 e 250 endpoint.
-
(Facoltativo) PROJECT_TO_REJECT: l'ID progetto o il numero di un progetto consumer a cui è vietato connettersi al server. Ad esempio,
example-rejected-project. Ai progetti in questo elenco viene negato l'accesso al server anche se sono inclusi nell'elenco dei progetti consentiti.Puoi rifiutare un massimo di 64 progetti. Fornisci più progetti in un elenco separato da virgole.
Se non vuoi rifiutare esplicitamente alcun progetto, ometti il--consumer-reject-listflag.
Esegui il comando seguente:
Linux, macOS o Cloud Shell
gcloud alpha storage ftp servers create SERVER_ID --access-type=INTERNAL \ --location=LOCATION_ID \ --consumer-accept-list=PROJECT_TO_ALLOW=CONNECTION_LIMIT \ --consumer-reject-list=PROJECT_TO_REJECT
Windows (PowerShell)
gcloud alpha storage ftp servers create SERVER_ID --access-type=INTERNAL ` --location=LOCATION_ID ` --consumer-accept-list=PROJECT_TO_ALLOW=CONNECTION_LIMIT ` --consumer-reject-list=PROJECT_TO_REJECT
Windows (cmd.exe)
gcloud alpha storage ftp servers create SERVER_ID --access-type=INTERNAL ^ --location=LOCATION_ID ^ --consumer-accept-list=PROJECT_TO_ALLOW=CONNECTION_LIMIT ^ --consumer-reject-list=PROJECT_TO_REJECT
La creazione del server richiede circa 10 minuti.
REST
Per creare un server interno, utilizza il
servers.create metodo
e fornisci una configurazione di accesso internalConfig.
Prima di utilizzare i dati della richiesta, apporta le sostituzioni seguenti:
- PROJECT_ID: l' Google Cloud ID progetto del server.
-
LOCATION_ID: la Google Cloud località del server, ad esempio
us-west1.Per velocità di trasferimento dei dati più elevate, crea il server nella stessa località del bucket Cloud Storage che archivia i dati. Se la località del bucket non è supportata da Cloud FTP, seleziona la località disponibile più vicina.
- SERVER_ID: un ID univoco per il server. Deve iniziare con una lettera minuscola e terminare con una lettera minuscola o un numero. Può contenere lettere minuscole, numeri e trattini. La lunghezza massima è di 30 caratteri.
-
PROJECT_TO_ALLOW: l'ID progetto o il numero di un progetto consumer autorizzato a connettersi al server utilizzando Private Service Connect. Ad esempio,
example-allowed-project. Devi specificare almeno un progetto.Puoi consentire un massimo di 500 progetti.
- CONNECTION_LIMIT: il numero massimo di endpoint Private Service Connect che possono essere creati nel progetto consumer. Il valore deve essere compreso tra 1 e 250 endpoint.
-
(Facoltativo) PROJECT_TO_REJECT: l'ID progetto o il numero di un progetto consumer a cui è vietato connettersi al server. Ad esempio,
example-rejected-project. Ai progetti in questo elenco viene negato l'accesso al server anche se sono inclusi nell'elenco dei progetti consentiti.Puoi rifiutare un massimo di 64 progetti.
Se non vuoi rifiutare esplicitamente alcun progetto, ometti l'
consumerRejectListoggetto.
Metodo HTTP e URL:
POST https://ftp.googleapis.com/v1/projects/PROJECT_ID/locations/LOCATION_ID/servers?serverId=SERVER_ID
Corpo JSON della richiesta:
{
"accessType": "INTERNAL",
"internalConfig": {
"consumerAcceptList": [
{
"project": "projects/PROJECT_TO_ALLOW",
"connectionLimit": CONNECTION_LIMIT
}
],
"consumerRejectList": [
{
"project": "projects/PROJECT_TO_REJECT"
}
]
}
}
Per inviare la richiesta, espandi una di queste opzioni:
La risposta identifica un' operazione a lunga esecuzione.La creazione del server richiede circa 10 minuti.