Halaman ini menjelaskan akun layanan yang relevan dengan Cloud FTP.
Akun layanan yang dikelola pengguna
Akun layanan adalah jenis akun khusus yang dirancang untuk memberikan identitas bagi workload non-manusia, seperti aplikasi yang berjalan di Compute Engine, virtual machine, aplikasi yang di-container, atau layanan otomatis lainnya. Akun ini memungkinkan beban kerja non-manusia melakukan autentikasi secara terprogram dan melakukan panggilan API yang sah ke layanan Google Cloud .
Akun layanan yang dikelola pengguna biasanya dibuat dan dikelola oleh Anda, tetapi beberapa akun dibuat secara default saat Anda mengaktifkan layanan Google Cloud . Anda tetap mengelola akun layanan default secara langsung.
Akun layanan bertindak sebagai akun utama dan resource. Sebagai akun utama, Anda dapat memberikan akses akun layanan ke Google Cloud resource. Sebagai resource, Anda dapat memberi akun utama lain izin untuk mengakses akun layanan.
Akun layanan untuk pengguna SFTP
Setiap pengguna SFTP harus dipetakan ke akun layanan. Akun layanan mengakses resource Cloud Storage atas nama pengguna.
Saat membuat pengguna SFTP, Anda juga membuat akun layanan untuk pengguna tersebut, jika akun layanan belum ada. Anda juga memberikan peran IAM yang diperlukan untuk membaca atau menulis data di bucket Cloud Storage ke akun layanan, sebagai berikut:
- Akses hanya baca:
Storage Object Viewer
(
roles/storage.objectViewer) - Akses baca dan tulis:
Storage Object Admin
(
roles/storage.objectAdmin)
Sebaiknya gunakan akun layanan khusus untuk setiap pengguna agar Anda dapat mengelola akses SFTP secara terpisah untuk setiap pengguna.
Agen layanan
Agen layanan adalah akun layanan yang dibuat dan dikelola oleh Google. Agen layanan bertindak sebagai identitas untuk Google Cloud layanan guna mengakses resource dalam project Anda atas nama Anda.
Agen layanan dibuat di beberapa titik setelah Anda mengaktifkan dan menggunakan API Google Cloud . Setelah dibuat, Google sering kali memberikan peran IAM bawaan tertentu kepada agen layanan di project Anda. Peran ini berisi izin minimum yang diperlukan agar agen layanan berfungsi dengan benar. Untuk daftar lengkap agen layanan yang diberi peran, lihat Agen layanan dalam dokumentasi IAM.
Cloud FTP Service Agent
Setiap server SFTP dikaitkan dengan agen layanan. Agen Layanan FTP Cloud membuat token untuk akun layanan pengguna SFTP.
Agen Layanan Cloud FTP dibuat setelah Anda membuat server. Saat
menambahkan pengguna ke server, Anda harus memberikan peran IAM
Service Account Token Creator
(roles/iam.serviceAccountTokenCreator) kepada agen layanan server di
akun layanan setiap pengguna.
Alamat email Agen Layanan Cloud FTP menggunakan format seperti
p-PROJECT_ID-SERVICE_ACCOUNT_ID@gcp-sa-ftp.iam.gserviceaccount.com.
Untuk mengetahui langkah-langkah mendapatkan alamat email agen layanan server tertentu, lihat Mendapatkan informasi server SFTP.
Langkah berikutnya
- Untuk mempelajari lebih lanjut akun layanan, lihat Ringkasan akun layanan dalam dokumentasi IAM.
- Untuk mempelajari agen layanan lebih lanjut, lihat Agen layanan dalam dokumentasi IAM.
- Untuk mempelajari cara menggunakan akun layanan dengan aman, lihat Praktik terbaik untuk menggunakan akun layanan dengan aman dalam dokumentasi IAM.
- Buat server SFTP eksternal yang dapat diakses melalui internet.
- Buat server SFTP internal yang hanya dapat diakses dalam jaringan VPC Anda.
- Menambahkan pengguna ke server SFTP.