Cloud FTP 提供代管的雲端解決方案,可透過 SSH 檔案傳輸通訊協定 (SFTP),安全地在 Google Cloud 傳入及傳出資料。
您可以使用 Cloud FTP 建立代管 SFTP 伺服器,供需要安全地在 Cloud Storage 傳入及傳出檔案的使用者使用。然後,使用者就能使用 SFTP 指令和標準 SFTP 用戶端 (例如 Cyberduck、FileZilla 或 WinSCP),在 Cloud Storage bucket 中上傳或下載資料。
用途
Cloud FTP 支援下列常見情境:
與外部合作夥伴共用資料:各行各業的企業 (包括金融、醫療保健、媒體和零售業) 會使用受管理檔案傳輸解決方案,與外部合作夥伴交換不同類型的資料。
與同事共用資料:需要存取及轉移儲存空間資料的員工,可以使用標準 SFTP 指令執行這些工作,不必瞭解 Identity and Access Management (IAM) 概念或使用 Google Cloud CLI。
資料分析和處理:內部利害關係人可透過 Cloud FTP 安全地將機密資料上傳至 Cloud Storage,以執行資料處理、分析和機器學習等工作。
Cloud FTP 與開放原始碼用戶端相容,因此您可以使用現有應用程式和標準第三方檔案傳輸工具,存取 Cloud Storage 中的資料。
資料安全性
Cloud FTP 可透過下列方式保護您的資料:
建立 SFTP 伺服器時,您可以選擇如何設定網路安全性:
外部伺服器可供網際網路存取,且存取權僅限於您指定的 IP 範圍。
您只能使用 Private Service Connect,在虛擬私有雲 (VPC) 網路中存取內部伺服器。您可以指定允許連線至伺服器的專案。
Cloud FTP 會透過加密的安全殼層 (SSH) 通道傳輸資料。
安全檔案傳輸通訊協定伺服器的 SSH 主機金鑰由 Google Cloud管理。
SSH 通訊協定會在用戶端和伺服器之間進行資料完整性檢查。
驗證和授權的運作方式如下:
使用者會使用公開金鑰向安全檔案傳輸通訊協定用戶端進行驗證。
每位使用者都會對應至一個服務帳戶。您要授予服務帳戶必要的 IAM 角色,以便在 Cloud Storage 值區中讀取或寫入資料。服務帳戶會代表使用者存取 Cloud Storage 資源。
Cloud FTP 服務代理人會為使用者的服務帳戶產生權杖。這些權杖用於存取 SFTP 功能的 bucket。
(預先發布版) 您可以使用 VPC Service Controls 建立服務安全範圍,防範資料竊取風險。
最佳做法
使用 Cloud FTP 時,建議您採取下列最佳做法:
為每位使用者使用專屬服務帳戶,以便分別管理每位使用者的 SFTP 存取權。
為 SFTP 用戶端啟用自動重試機制 (如有)。自動重試功能可防止檔案傳輸工作階段在 Cloud FTP 基礎架構升級期間中斷連線。
如要產生 SFTP 檔案傳輸記錄,請搭配 Cloud Storage 使用 Cloud 稽核記錄。這些記錄會擷取檔案傳輸期間執行的基礎 Cloud Storage API 作業,例如建立 Cloud Storage 物件。
為協助降低伺服器正常運作時間的成本,請考慮在預期不會有資料轉移的期間停止伺服器。
限制
- Cloud Asset Inventory 不會為 Cloud FTP 資源建立索引。
後續步驟
- 建立可透過網際網路存取的外部安全檔案傳輸通訊協定伺服器。
- 建立內部安全檔案傳輸通訊協定伺服器,只能在虛擬私有雲網路中存取。
- 將使用者新增至 SFTP 伺服器。
- 連線及傳輸資料:連線至外部伺服器或連線至內部伺服器。
- 進一步瞭解 Cloud Storage。