בדף הזה מתוארים חשבונות השירות שרלוונטיים ל-Cloud FTP.
חשבונות שירות בניהול המשתמשים
חשבון שירות הוא סוג מיוחד של חשבון שנועד לספק זהות לעומסי עבודה לא אנושיים, כמו אפליקציות שפועלות ב-Compute Engine, במכונות וירטואליות, באפליקציות מבוססות קונטיינרים או בשירותים אוטומטיים אחרים. החשבונות האלה מאפשרים לעומסי עבודה לא אנושיים לבצע אימות באופן פרוגרמטי ולבצע קריאות מורשות ל-API של Google Cloud שירותים.
בדרך כלל אתם יוצרים ומנהלים חשבונות שירות בניהול המשתמש, אבל חלק מהם נוצרים כברירת מחדל כשמפעילים שירות מסוים של Google Cloud . אתם עדיין מנהלים חשבונות שירות שמוגדרים כברירת מחדל באופן ישיר.
חשבונות שירות משמשים גם כחשבונות משתמשים וגם כמשאבים. בתור חשבון משתמש, אתם יכולים לתת לחשבונות שירות גישה למשאבי Google Cloud ם. כמשאב, אתם יכולים לתת לחשבונות משתמשים אחרים הרשאה לגשת לחשבון השירות.
חשבונות שירות למשתמשי SFTP
כל משתמש SFTP צריך להיות ממופה לחשבון שירות. חשבון השירות ניגש למשאבים ב-Cloud Storage בשם המשתמש.
כשיוצרים משתמש SFTP, יוצרים גם חשבון שירות בשביל המשתמש, אם עדיין לא קיים חשבון שירות. בנוסף, צריך להקצות לחשבון השירות את תפקידי ה-IAM שנדרשים לקריאה או לכתיבה של נתונים בקטגוריה של Cloud Storage, באופן הבא:
- גישת קריאה בלבד:
צפייה באובייקטים באחסון
(
roles/storage.objectViewer) - גישת קריאה וכתיבה:
אדמין של אובייקטים באחסון
(
roles/storage.objectAdmin)
מומלץ להשתמש בחשבון שירות ייעודי לכל משתמש, כדי שתוכלו לנהל את הגישה ל-SFTP בנפרד לכל משתמש.
סוכני שירות
סוכני שירות הם חשבונות שירות שנוצרים ומנוהלים על ידי Google. סוכני שירות פועלים כזהות של שירותים Google Cloud כדי לגשת למשאבים בפרויקט שלכם בשמכם.
סוכני שירות נוצרים בשלב מסוים אחרי שמפעילים API Google Cloud ומשתמשים בו. בזמן היצירה, Google לרוב מקצה לסוכן השירות בפרויקט תפקיד IAM ספציפי ומוגדר מראש. התפקידים האלה כוללים את ההרשאות המינימליות שנדרשות כדי שסוכן השירות יפעל כמו שצריך. רשימה מלאה של סוכני שירות שמקבלים תפקידים זמינה במאמר סוכני שירות במסמכי ה-IAM.
סוכן שירות של Cloud FTP
כל שרת SFTP משויך לסוכן שירות. הסוכן של שירות ה-FTP בענן יוצר אסימונים לחשבונות השירות של משתמשי SFTP.
סוכן השירות של Cloud FTP נוצר אחרי שיוצרים שרת. כשמוסיפים משתמשים לשרת, צריך לתת לסוכן השירות של השרת את תפקיד ה-IAM Service Account Token Creator (roles/iam.serviceAccountTokenCreator) בחשבון השירות של כל משתמש.
כתובת האימייל של סוכן שירות Cloud FTP היא בפורמט כמו p-PROJECT_ID-SERVICE_ACCOUNT_ID@gcp-sa-ftp.iam.gserviceaccount.com.
הוראות למציאת כתובת האימייל של סוכן שירות של שרת מסוים מופיעות במאמר קבלת מידע על שרת SFTP.
המאמרים הבאים
- למידע נוסף על חשבונות שירות, אפשר לעיין במאמר סקירה כללית על חשבונות שירות במאמרי העזרה של IAM.
- למידע נוסף על סוכני שירות, אפשר לעיין במאמר סוכני שירות במאמרי העזרה של IAM.
- במאמר שיטות מומלצות לשימוש מאובטח בחשבונות שירות במאמרי העזרה של IAM מוסבר איך להשתמש בחשבונות שירות בצורה מאובטחת.
- יוצרים שרת SFTP חיצוני שאפשר לגשת אליו דרך האינטרנט.
- יצירת שרת SFTP פנימי שאפשר לגשת אליו רק בתוך רשת ה-VPC.
- הוספת משתמשים לשרת SFTP