Service account Cloud FTP

Questa pagina descrive i service account pertinenti a Cloud FTP.

Account di servizio gestiti dall'utente

Un service account è un tipo speciale di account progettato per fornire un'identità per carichi di lavoro non umani, come applicazioni in esecuzione su Compute Engine, macchine virtuali, app containerizzate o altri servizi automatizzati. Questi account consentono ai carichi di lavoro non umani di eseguire l'autenticazione a livello di programmazione ed effettuare chiamate API chiamate a Google Cloud servizi.

I service account gestiti dall'utente vengono in genere creati e gestiti da te, ma alcuni vengono creati per impostazione predefinita quando abiliti un Google Cloud servizio. Continui a gestire direttamente i service account predefiniti.

I service account fungono sia da entità che da risorse. In qualità di entità, puoi concedere ai service account l'accesso alle Google Cloud risorse. In qualità di risorsa, puoi concedere ad altre entità l'autorizzazione ad accedere al account di servizio.

Service account per utenti SFTP

Ogni utente SFTP deve essere mappato a un account di servizio. Il account di servizio accede alle risorse di Cloud Storage per conto dell'utente.

Quando crei un utente SFTP, crei anche un account di servizio per l'utente, se non ne esiste già uno. Concedi inoltre al account di servizio i ruoli IAM necessari per leggere o scrivere dati in un bucket Cloud Storage, come segue:

Ti consigliamo di utilizzare un account di servizio dedicato per ogni utente in modo da poter gestire l'accesso SFTP separatamente per ogni utente.

Agenti di servizio

Gli agenti di servizio sono service account creati e gestiti da Google. Gli agenti di servizio fungono da identità per i Google Cloud servizi per accedere alle risorse all'interno del tuo progetto per tuo conto.

Gli agenti di servizio vengono creati a un certo punto dopo l'abilitazione e l'utilizzo di un' Google Cloud API. Al momento della creazione, Google spesso concede un ruolo IAM specifico e predefinito all'agente di servizio nel tuo progetto. Questi ruoli contengono le autorizzazioni minime richieste per il corretto funzionamento dell'agente di servizio. Per un elenco completo degli agenti di servizio a cui vengono concessi i ruoli, consulta la sezione Agenti di servizio nella documentazione IAM.

Agente di servizio Cloud FTP

Ogni server SFTP è associato a un service agent. L'agente di servizio Cloud FTP genera token per i service account degli utenti SFTP.

L'agente di servizio Cloud FTP viene creato dopo la creazione di un server. Quando aggiungi utenti al server, devi concedere all'agente di servizio del server il Service Account Token Creator (roles/iam.serviceAccountTokenCreator) ruolo IAM nel account di servizio di ogni utente.

L'indirizzo email dell'agente di servizio Cloud FTP utilizza un formato simile a p-PROJECT_ID-SERVICE_ACCOUNT_ID@gcp-sa-ftp.iam.gserviceaccount.com. Per la procedura per ottenere l'indirizzo email dell'agente di servizio di un server specifico, consulta Ottieni informazioni sul server SFTP.

Passaggi successivi