Comptes de service Cloud FTP

Cette page décrit les comptes de service pertinents pour Cloud FTP.

Comptes de service gérés par l'utilisateur

Un compte de service est un type spécial de compte conçu pour fournir une identité aux charges de travail non humaines, telles que les applications exécutées sur Compute Engine, les machines virtuelles, les applications conteneurisées ou d'autres services automatisés. Ces comptes permettent aux charges de travail non humaines de s'authentifier par programmation et d'effectuer des appels d'API autorisés aux Google Cloud services.

Les comptes de service gérés par l'utilisateur sont généralement créés et gérés par vous, mais certains sont créés par défaut lorsque vous activez un Google Cloud service. Vous gérez toujours directement les comptes de service par défaut.

Les comptes de service agissent à la fois comme des comptes principaux et des ressources. En tant que compte principal, vous pouvez accorder aux comptes de service l'accès aux Google Cloud ressources. En tant que ressource, vous pouvez autoriser d'autres comptes principaux à accéder au compte de service.

Comptes de service pour les utilisateurs SFTP

Chaque utilisateur SFTP doit être associé à un compte de service. Le compte de service accède aux ressources Cloud Storage au nom de l'utilisateur.

Lorsque vous créez un utilisateur SFTP, vous créez également un compte de service pour l'utilisateur, si aucun compte de service n'existe déjà. Vous accordez également au compte de service les rôles IAM nécessaires pour lire ou écrire des données dans un bucket Cloud Storage, comme suit :

Nous vous recommandons d'utiliser un compte de service dédié pour chaque utilisateur afin de pouvoir gérer l'accès SFTP séparément pour chaque utilisateur.

Agents de service

Les agents de service sont des comptes de service créés et gérés par Google. Les agents de service agissent comme une identité pour les Google Cloud services afin d'accéder aux ressources de votre projet en votre nom.

Les agents de service sont créés à un moment donné après l'activation et l'utilisation d'une Google Cloud API. Lors de la création, Google attribue souvent un rôle IAM prédéfini spécifique à l'agent de service de votre projet. Ces rôles contiennent les autorisations minimales requises pour que l'agent de service fonctionne correctement. Pour obtenir la liste complète des agents de service auxquels des rôles sont attribués, consultez la section Agents de service dans la documentation IAM.

Agent de service Cloud FTP

Chaque serveur SFTP est associé à un agent de service. L'agent de service Cloud FTP génère des jetons pour les comptes de service des utilisateurs SFTP.

L'agent de service Cloud FTP est créé après la création d'un serveur. Lorsque vous ajoutez des utilisateurs au serveur, vous devez accorder au compte de service du serveur le rôle IAM Créateur de jetons du compte de service (roles/iam.serviceAccountTokenCreator) sur le compte de service de chaque utilisateur.

L'adresse e-mail de l'agent de service Cloud FTP utilise un format tel que p-PROJECT_ID-SERVICE_ACCOUNT_ID@gcp-sa-ftp.iam.gserviceaccount.com. Pour savoir comment obtenir l'adresse e-mail de l'agent de service d'un serveur spécifique, consultez la section Obtenir des informations sur le serveur SFTP.

Étape suivante