Cloud FTP 總覽

Cloud FTP 提供代管的雲端解決方案,可透過 SSH 檔案傳輸通訊協定 (SFTP),安全地在 Google Cloud 傳入及傳出資料。

您可以使用 Cloud FTP 建立代管 SFTP 伺服器,供需要安全地在 Cloud Storage 傳入及傳出檔案的使用者使用。然後,使用者就能使用 SFTP 指令和標準 SFTP 用戶端 (例如 Cyberduck、FileZilla 或 WinSCP),在 Cloud Storage bucket 中上傳或下載資料。

用途

Cloud FTP 支援下列常見情境:

  • 與外部合作夥伴共用資料:各行各業的企業 (包括金融、醫療保健、媒體和零售業) 會使用受管理檔案傳輸解決方案,與外部合作夥伴交換不同類型的資料。

  • 與同事共用資料:需要存取及轉移儲存空間資料的員工,可以使用標準 SFTP 指令執行這些工作,不必瞭解 Identity and Access Management (IAM) 概念或使用 Google Cloud CLI。

  • 資料分析和處理:內部利害關係人可透過 Cloud FTP 安全地將機密資料上傳至 Cloud Storage,以執行資料處理、分析和機器學習等工作。

Cloud FTP 與開放原始碼用戶端相容,因此您可以使用現有應用程式和標準第三方檔案傳輸工具,存取 Cloud Storage 中的資料。

資料安全性

Cloud FTP 可透過下列方式保護您的資料:

  • 建立 SFTP 伺服器時,您可以選擇如何設定網路安全性:

    • 外部伺服器可供網際網路存取,且存取權僅限於您指定的 IP 範圍。

    • 您只能使用 Private Service Connect,在虛擬私有雲 (VPC) 網路中存取內部伺服器。您可以指定允許連線至伺服器的專案。

  • Cloud FTP 會透過加密的安全殼層 (SSH) 通道傳輸資料。

  • 安全檔案傳輸通訊協定伺服器的 SSH 主機金鑰由 Google Cloud管理。

  • SSH 通訊協定會在用戶端和伺服器之間進行資料完整性檢查。

  • 驗證和授權的運作方式如下:

    • 使用者會使用公開金鑰向安全檔案傳輸通訊協定用戶端進行驗證。

    • 每位使用者都會對應至一個服務帳戶。您要授予服務帳戶必要的 IAM 角色,以便在 Cloud Storage 值區中讀取或寫入資料。服務帳戶會代表使用者存取 Cloud Storage 資源。

    • Cloud FTP 服務代理人會為使用者的服務帳戶產生權杖。這些權杖用於存取 SFTP 功能的 bucket。

  • (預先發布版) 您可以使用 VPC Service Controls 建立服務安全範圍,防範資料竊取風險。

最佳做法

使用 Cloud FTP 時,建議您採取下列最佳做法:

  • 為每位使用者使用專屬服務帳戶,以便分別管理每位使用者的 SFTP 存取權。

  • 為 SFTP 用戶端啟用自動重試機制 (如有)。自動重試功能可防止檔案傳輸工作階段在 Cloud FTP 基礎架構升級期間中斷連線。

  • 如要產生 SFTP 檔案傳輸記錄,請搭配 Cloud Storage 使用 Cloud 稽核記錄。這些記錄會擷取檔案傳輸期間執行的基礎 Cloud Storage API 作業,例如建立 Cloud Storage 物件。

  • 為協助降低伺服器正常運作時間的成本,請考慮在預期不會有資料轉移的期間停止伺服器。

限制

  • Cloud Asset Inventory 不會為 Cloud FTP 資源建立索引。

後續步驟