Cloud FTP 提供了一个基于云的托管式解决方案,让您能够使用 SSH 文件传输协议 (SFTP) 安全地 将数据传入和传出 Google Cloud 。
您可以使用 Cloud FTP 为需要安全地将文件传入和传出 Cloud Storage 的用户创建托管式 SFTP 服务器。然后,您的用户可以使用 SFTP 命令和标准 SFTP 客户端(如 Cyberduck、FileZilla 或 WinSCP)在 Cloud Storage 存储分区中上传或下载数据。
使用场景
Cloud FTP 支持以下常见场景:
与外部合作伙伴共享数据:金融、医疗保健、媒体和零售等一系列行业的企业使用托管式文件传输 解决方案与外部合作伙伴交换不同类型的数据。
在同事之间共享数据:需要访问和传输 存储数据的员工可以使用标准 SFTP 命令执行这些任务,而无需 学习 Identity and Access Management (IAM) 概念或使用 Google Cloud CLI。
数据分析和处理:Cloud FTP 为内部利益相关者提供了一种安全 的方式,让他们能够将敏感数据上传到 Cloud Storage ,以执行数据处理、分析和机器学习等任务。
Cloud FTP 与开源客户端兼容,这意味着您可以使用现有应用和标准第三方文件传输工具来访问 Cloud Storage 中的数据。
数据安全
Cloud FTP 可通过以下方式帮助您保护数据:
创建 SFTP 服务器时,您可以选择如何配置网络安全:
外部服务器可供互联网访问,并且访问权限仅限于您指定的 IP 范围。
内部服务器只能使用 Private Service Connect 在虚拟私有云 (VPC) 网络中访问。您可以指定允许连接到服务器的项目。
Cloud FTP 通过加密的 Secure Shell (SSH) 通道传输数据。
SFTP 服务器的 SSH 主机密钥由 Google Cloud进行管理。
SSH 协议在客户端和服务器之间提供数据完整性检查。
身份验证和授权的工作方式如下:
用户使用公钥向其 SFTP 客户端进行身份验证。
每个用户都映射到一个服务帐号。您可以向服务帐号授予在 Cloud Storage 存储桶中读取或写入数据所需的 IAM 角色。服务帐号代表用户访问 Cloud Storage 资源。
Cloud FTP 服务代理会为用户的服务帐号生成令牌。这些令牌用于访问存储桶以实现 SFTP 功能。
(预览版)您可以使用 VPC Service Controls 创建服务边界,以帮助防范数据渗漏风险。
最佳做法
我们建议您在使用 Cloud FTP 时遵循以下最佳实践:
为每个用户使用专用的服务帐号,以便您可以为每个用户单独管理 SFTP 访问权限。
为 SFTP 客户端启用自动重试机制(如果可用)。 自动重试有助于防止文件传输会话在 Cloud FTP 基础架构升级期间断开连接。
如需为 SFTP 文件传输生成日志,请使用 Cloud Audit Logs 与 Cloud Storage。 这些日志会捕获在文件传输期间执行的底层 Cloud Storage API 操作,例如创建 Cloud Storage 对象。
为了帮助降低服务器正常运行时间费用,请考虑在预计不会发生数据传输的期间停止服务器。
限制
- Cloud FTP 资源不会在 Cloud Asset Inventory 中编入索引。
后续步骤
- 创建可通过互联网访问的 外部 SFTP 服务器。
- 创建只能在 VPC 网络中访问的 内部 SFTP 服务器。
- 向 SFTP 服务器添加用户。
- 连接和传输数据: 连接到外部服务器或 连接到内部服务器。
- 详细了解 Cloud Storage。