Cette page décrit les comptes de service pertinents pour Cloud FTP.
Comptes de service gérés par l'utilisateur
Un compte de service est un type spécial de compte conçu pour fournir une identité aux charges de travail non humaines, telles que les applications exécutées sur Compute Engine, les machines virtuelles, les applications conteneurisées ou d'autres services automatisés. Ces comptes permettent aux charges de travail non humaines de s'authentifier par programmation et d'effectuer des appels d'API autorisés aux Google Cloud services.
Les comptes de service gérés par l'utilisateur sont généralement créés et gérés par vous, mais certains sont créés par défaut lorsque vous activez un Google Cloud service. Vous gérez toujours directement les comptes de service par défaut.
Les comptes de service agissent à la fois comme des comptes principaux et des ressources. En tant que compte principal, vous pouvez accorder aux comptes de service l'accès aux Google Cloud ressources. En tant que ressource, vous pouvez autoriser d'autres comptes principaux à accéder au compte de service.
Comptes de service pour les utilisateurs SFTP
Chaque utilisateur SFTP doit être associé à un compte de service. Le compte de service accède aux ressources Cloud Storage au nom de l'utilisateur.
Lorsque vous créez un utilisateur SFTP, vous créez également un compte de service pour l'utilisateur, si aucun compte de service n'existe déjà. Vous accordez également au compte de service les rôles IAM nécessaires pour lire ou écrire des données dans un bucket Cloud Storage, comme suit :
- Accès en lecture seule :
lecteur des objets de l'espace de stockage
(
roles/storage.objectViewer) - Accès en lecture et en écriture :
Administrateur des objets de l'espace de stockage
(
roles/storage.objectAdmin)
Nous vous recommandons d'utiliser un compte de service dédié pour chaque utilisateur afin de pouvoir gérer l'accès SFTP séparément pour chaque utilisateur.
Agents de service
Les agents de service sont des comptes de service créés et gérés par Google. Les agents de service agissent comme une identité pour les Google Cloud services afin d'accéder aux ressources de votre projet en votre nom.
Les agents de service sont créés à un moment donné après l'activation et l'utilisation d'une Google Cloud API. Lors de la création, Google attribue souvent un rôle IAM prédéfini spécifique à l'agent de service de votre projet. Ces rôles contiennent les autorisations minimales requises pour que l'agent de service fonctionne correctement. Pour obtenir la liste complète des agents de service auxquels des rôles sont attribués, consultez la section Agents de service dans la documentation IAM.
Agent de service Cloud FTP
Chaque serveur SFTP est associé à un agent de service. L'agent de service Cloud FTP génère des jetons pour les comptes de service des utilisateurs SFTP.
L'agent de service Cloud FTP est créé après la création d'un serveur. Lorsque
vous ajoutez des utilisateurs au serveur, vous devez accorder au compte de service du serveur le
rôle IAM Créateur de jetons du compte de service
(roles/iam.serviceAccountTokenCreator) sur
le compte de service de chaque utilisateur.
L'adresse e-mail de l'agent de service Cloud FTP utilise un format tel que
p-PROJECT_ID-SERVICE_ACCOUNT_ID@gcp-sa-ftp.iam.gserviceaccount.com.
Pour savoir comment obtenir l'adresse e-mail de l'agent de service d'un serveur spécifique, consultez la section
Obtenir des informations sur le serveur SFTP.
Étape suivante
- Pour en savoir plus sur les comptes de service, consultez la présentation des comptes de service dans la documentation IAM.
- Pour en savoir plus sur les agents de service, consultez la section Agents de service dans la documentation IAM.
- Pour savoir comment utiliser les comptes de service en toute sécurité, consultez la section Bonnes pratiques pour utiliser les comptes de service en toute sécurité dans la documentation IAM.
- Créez un serveur SFTP externe accessible sur Internet.
- Créez un serveur SFTP interne accessible uniquement au sein de votre réseau VPC.
- Ajoutez des utilisateurs à un serveur SFTP.