SFTP 사용자의 버킷 업데이트

이 문서에서는 사용자가 액세스할 수 있는 버킷과 사용자가 보유한 권한을 비롯하여 Cloud FTP 사용자의 Cloud Storage 버킷을 업데이트하는 방법을 보여줍니다.

대략적으로 사용자의 버킷을 업데이트하는 단계는 다음과 같습니다.

  1. 사용자 서비스 계정의 IAM 역할을 업데이트합니다.
  2. 사용자의 디렉터리를 업데이트된 버킷에 매핑합니다.

시작하기 전에

필요한 역할

SFTP 사용자를 업데이트하는 데 필요한 권한을 얻으려면 관리자에게 프로젝트에 대한FTP 관리자 (roles/ftp.admin) IAM 역할을 부여해 달라고 요청하세요. 역할 부여에 대한 자세한 내용은 프로젝트, 폴더, 조직에 대한 액세스 관리를 참조하세요.

이 사전 정의된 역할에는 SFTP 사용자를 업데이트하는 데 필요한 ftp.users.update 권한이 포함되어 있습니다.

커스텀 역할이나 다른 사전 정의된 역할을 사용하여 이 권한을 부여받을 수도 있습니다.

사용자 서비스 계정의 IAM 역할 업데이트

사용자가 액세스할 수 있는 버킷을 변경하거나 사용자가 기존 디렉터리 매핑에 대해 보유한 권한을 변경하는 경우 관련 IAM 역할로 사용자 서비스 계정을 업데이트해야 합니다. 다음 단계를 따르세요.

  1. 사용자 서비스 계정의 이메일 주소를 가져옵니다. 단계는 사용자 세부정보 가져오기를 참조하세요.

  2. 디렉터리 매핑에 새 버킷을 추가하거나 기존 버킷에 대한 액세스 권한을 늘리려면 다음 단계를 따르세요.

    1. 아직 역할이 없는 경우 버킷에 대한 스토리지 버킷 뷰어 (roles/storage.bucketViewer) 역할을 자신에게 부여합니다.

      gcloud storage buckets add-iam-policy-binding gs://BUCKET_NAME \
          --member="user:ADMINISTRATOR_EMAIL" \
          --role="roles/storage.bucketViewer"

      다음을 바꿉니다.

      • ADMINISTRATOR_EMAIL: SFTP 사용자를 만드는 주 구성원의 이메일 주소입니다. 애플리케이션이 아닌 사용자를 만드는 경우 이 값은 액세스하는 데 사용하는 이메일 주소입니다 Google Cloud.

      • BUCKET_NAME: 버킷의 이름입니다.

    2. 아직 역할이 없는 경우 버킷에 대한 스토리지 객체 뷰어 (roles/storage.objectViewer) 역할을 자신에게 부여합니다.

      gcloud storage buckets add-iam-policy-binding gs://BUCKET_NAME \
          --member="user:ADMINISTRATOR_EMAIL" \
          --role="roles/storage.objectViewer"
    3. 사용자 서비스 계정에 버킷에 액세스하는 데 필요한 IAM 역할을 부여합니다.

      gcloud storage buckets add-iam-policy-binding gs://BUCKET_NAME \
        --member="serviceAccount:SERVICE_ACCOUNT" \
        --role="ROLE_TO_GRANT"

      다음을 바꿉니다.

      • SERVICE_ACCOUNT: 사용자 서비스 계정의 이메일 주소입니다.
      • ROLE_TO_GRANT: 부여할 IAM 역할입니다. 다음 역할 중 하나를 지정합니다.

        • 읽기 전용 액세스 권한의 경우 roles/storage.objectViewer 역할을 사용합니다.
        • 읽기 및 쓰기 액세스 권한의 경우 roles/storage.objectAdmin 역할을 사용합니다.
    4. 사용자가 액세스해야 하는 각 버킷에 대해 이전 단계를 반복합니다.

  3. 디렉터리 매핑에서 버킷을 삭제하거나 기존 버킷에 대한 액세스 권한을 줄이는 경우 사용자 서비스 계정에서 액세스 권한을 취소합니다.

    gcloud storage buckets remove-iam-policy-binding gs://BUCKET_NAME \
      --member="serviceAccount:SERVICE_ACCOUNT" \
      --role="ROLE_TO_REVOKE"

    ROLE_TO_REVOKE를 취소하려는 IAM 역할로 바꿉니다.

    사용자가 더 이상 액세스할 수 없어야 하는 각 버킷 및 IAM 역할에 대해 이 단계를 반복합니다.

사용자의 버킷 업데이트

REST

SFTP 사용자의 버킷을 업데이트하려면 servers.users.patch 메서드를 사용합니다. updateMask 쿼리 매개변수에서 storageDirectoryMappings 필드를 제공합니다.

요청 데이터를 사용하기 전에 다음을 바꿉니다.

  • PROJECT_ID: 서버의 Google Cloud 프로젝트 ID입니다.
  • LOCATION_ID: 서버의 위치입니다(예: us-west1).
  • SERVER_ID: 서버 ID입니다.
  • USERNAME: SFTP 사용자의 사용자 이름입니다.
  • BUCKET_NAME: SFTP 사용자에게 액세스 권한이 부여된 버킷의 이름입니다(예: example-bucket). gs://를 생략합니다.
  • (선택사항) BUCKET_PREFIX: 이 디렉터리 매핑의 루트 디렉터리로 설정할 버킷 내 폴더의 경로입니다. 이 값을 생략하면 Cloud FTP 에서 버킷 루트를 사용합니다.
  • DIRECTORY: SFTP 사용자에게 표시되는 논리적 방문 페이지 디렉터리 경로입니다. 예를 들면 /home/uploads입니다. 이 값을 생략하면 Cloud FTP에서 방문 페이지 디렉터리를 /로 설정합니다.

    여러 버킷 또는 폴더를 매핑하는 경우 각 매핑에 고유한 디렉터리 경로를 제공합니다.

    중첩된 논리적 디렉터리는 지원되지 않습니다. 디렉터리에 여러 매핑을 제공하는 경우 중첩된 구조 대신 평면 구조로 디렉터리를 제공합니다. 예를 들어 /dir1/dir1/dir2 대신 /dir1/dir2를 사용합니다.

  • SFTP_PERMISSION: 디렉터리의 액세스 수준입니다. 읽기 전용 액세스 권한의 경우 이 값을 READ_ONLY로 설정합니다. 읽기 및 쓰기 액세스 권한의 경우 이 값을 READ_WRITE로 설정합니다.

사용자에게 여러 버킷에 대한 액세스 권한을 부여하려면 storageDirectoryMappings 목록에 여러 버킷 매핑을 제공합니다.

HTTP 메서드 및 URL:

PATCH https://ftp.googleapis.com/v1/projects/PROJECT_ID/locations/LOCATION_ID/servers/SERVER_ID/users/USERNAME?updateMask=storageDirectoryMappings

JSON 요청 본문:

{
  "storageDirectoryMappings": [
    {
      "bucket": "BUCKET_NAME",
      "bucketPrefix": "BUCKET_PREFIX",
      "directory": "DIRECTORY",
      "permission": "SFTP_PERMISSION"
    }
  ]
}

요청을 보내려면 다음 옵션 중 하나를 펼칩니다.

응답은 장기 실행 작업을 식별합니다. 사용자가 업데이트되는 데 몇 초가 걸립니다.

사용자에게 활성 SFTP 연결이 있는 경우 업데이트된 버킷 설정이 적용되도록 연결을 해제한 후 다시 연결해야 할 수 있습니다.