Cloud FTP-Dienstkonten

Auf dieser Seite werden die Dienstkonten beschrieben, die für Cloud FTP relevant sind.

Nutzerverwaltete Dienstkonten

Ein Dienstkonto ist ein spezieller Kontotyp, der eine Identität für nicht von Menschen ausgeführte Arbeitslasten wie Anwendungen, die auf Compute Engine ausgeführt werden, virtuelle Maschinen, containerisierte Apps oder andere automatisierte Dienste bereitstellt. Mit diesen Konten können sich nicht von Menschen ausgeführte Arbeitslasten programmatisch authentifizieren und autorisierte API Aufrufe an Google Cloud Dienste ausführen.

Nutzerverwaltete Dienstkonten werden in der Regel von Ihnen erstellt und verwaltet. Einige werden jedoch standardmäßig erstellt, wenn Sie einen Dienst aktivieren. Google Cloud Sie verwalten Standarddienstkonten weiterhin direkt.

Dienstkonten fungieren sowohl als Hauptkonten als auch als Ressourcen. Als Hauptkonto, können Sie Dienstkonten Zugriff auf Google Cloud Ressourcen gewähren. Als Ressource können Sie anderen Hauptkonten die Berechtigung zum Zugriff auf das Dienstkonto erteilen.

Dienstkonten für SFTP-Nutzer

Jeder SFTP-Nutzer muss einem Dienstkonto zugeordnet sein. Das Dienstkonto greift im Namen des Nutzers auf Cloud Storage-Ressourcen zu.

Wenn Sie einen SFTP-Nutzer erstellen, erstellen Sie auch ein Dienstkonto für den Nutzer, falls noch keines vorhanden ist. Außerdem gewähren Sie dem Dienstkonto die IAM-Rollen, die zum Lesen oder Schreiben von Daten in einem Cloud Storage-Bucket erforderlich sind:

Wir empfehlen, für jeden Nutzer ein eigenes Dienstkonto zu verwenden, damit Sie den SFTP-Zugriff für jeden Nutzer separat verwalten können.

Dienst-Agents

Dienst-Agents sind Dienstkonten, die von Google erstellt und verwaltet werden. Dienst-Agents fungieren als Identität für Google Cloud Dienste, um in Ihrem Namen auf Ressourcen in Ihrem Projekt zuzugreifen.

Dienst-Agents werden irgendwann nach der Aktivierung und Verwendung einer Google Cloud API erstellt. Bei der Erstellung weist Google dem Dienst- Agent in Ihrem Projekt häufig eine bestimmte, vordefinierte IAM-Rolle zu. Diese Rollen enthalten die Mindestberechtigungen, die für die korrekte Funktion des Dienst Agents erforderlich sind. Eine vollständige Liste der Dienst-Agents, denen Rollen zugewiesen wurden, finden Sie in der IAM-Dokumentation unter Dienst-Agents.

Cloud FTP-Dienst-Agent

Jeder SFTP-Server ist mit einem Dienst-Agent verknüpft. Der Cloud FTP-Dienst-Agent generiert Tokens für die Dienstkonten von SFTP-Nutzern.

Der Cloud FTP-Dienst-Agent wird erstellt, nachdem Sie einen Server erstellt haben. Wenn Sie dem Server Nutzer hinzufügen, müssen Sie dem Dienst-Agent des Servers die Ersteller von Dienstkonto-Tokens (roles/iam.serviceAccountTokenCreator) IAM-Rolle für das Dienstkonto jedes Nutzers gewähren.

Die E-Mail-Adresse des Cloud FTP-Dienst-Agents hat ein Format wie p-PROJECT_ID-SERVICE_ACCOUNT_ID@gcp-sa-ftp.iam.gserviceaccount.com. Eine Anleitung zum Abrufen der E-Mail-Adresse des Dienst-Agents eines bestimmten Servers finden Sie unter SFTP-Serverinformationen abrufen.

Nächste Schritte