이 페이지에서는 Cloud FTP와 관련된 서비스 계정을 설명합니다.
사용자 관리형 서비스 계정
서비스 계정은 Compute Engine에서 실행되는 애플리케이션, 가상 머신, 컨테이너화된 앱 또는 기타 자동화된 서비스와 같은 비인간 워크로드에 ID를 제공하도록 설계된 특별한 유형의 계정입니다. 이러한 계정을 사용하면 비인간 워크로드가 프로그래매틱 방식으로 인증하고 서비스에 대한 승인된 API 호출을 할 수 있습니다. Google Cloud
사용자 관리 서비스 계정은 일반적으로 사용자가 만들고 관리하지만 일부는 서비스를 Google Cloud 사용 설정할 때 기본적으로 생성됩니다. 기본 서비스 계정은 계속 직접 관리합니다.
서비스 계정은 주 구성원 및 리소스로 작동합니다. 주 구성원 으로서 서비스 계정에 리소스에 대한 액세스 권한을 부여할 수 있습니다. Google Cloud 리소스로서 다른 주 구성원에게 서비스 계정에 액세스할 수 있는 권한을 부여할 수 있습니다.
SFTP 사용자의 서비스 계정
각 SFTP 사용자는 서비스 계정에 매핑되어야 합니다. 서비스 계정은 사용자를 대신하여 Cloud Storage 리소스에 액세스합니다.
SFTP 사용자를 만들 때 서비스 계정이 아직 없는 경우 사용자의 서비스 계정도 만듭니다. 또한 다음과 같이 Cloud Storage 버킷에서 데이터를 읽거나 쓰는 데 필요한 IAM 역할을 서비스 계정에 부여합니다.
- 읽기 전용 액세스:
스토리지 객체 뷰어
(
roles/storage.objectViewer) - 읽기 및 쓰기 액세스:
스토리지 객체 관리자
(
roles/storage.objectAdmin)
각 사용자에 대해 SFTP 액세스를 별도로 관리할 수 있도록 각 사용자에 대해 전용 서비스 계정을 사용하는 것이 좋습니다.
서비스 에이전트
서비스 에이전트는 Google에서 만들고 관리하는 서비스 계정입니다. 서비스 에이전트는 사용자를 대신하여 프로젝트 내의 리소스에 액세스하는 서비스의 Google Cloud ID 역할을 합니다.
서비스 에이전트는 Google Cloud API를 사용 설정하고 사용한 후 어느 시점에 생성됩니다. 생성 시 Google은 프로젝트의 서비스 에이전트에 특정 사전 정의된 IAM 역할을 부여하는 경우가 많습니다. 이러한 역할에는 서비스 에이전트가 올바르게 작동하는 데 필요한 최소 권한이 포함되어 있습니다. 역할이 부여된 서비스 에이전트의 전체 목록은 IAM 문서의 서비스 에이전트를 참조하세요.
Cloud FTP 서비스 에이전트
각 SFTP 서버는 서비스 에이전트와 연결되어 있습니다. Cloud FTP 서비스 에이전트는 SFTP 사용자의 서비스 계정에 대한 토큰을 생성합니다.
Cloud FTP 서비스 에이전트는 서버를 만든 후에 생성됩니다. 서버에 사용자를 추가할 때 각 사용자의 서비스 계정에 서버의 서비스 에이전트
서비스 계정 토큰 생성자
(roles/iam.serviceAccountTokenCreator) IAM 역할을 부여해야 합니다.
Cloud FTP 서비스 에이전트의 이메일 주소는
p-PROJECT_ID-SERVICE_ACCOUNT_ID@gcp-sa-ftp.iam.gserviceaccount.com와 같은 형식을 사용합니다.
특정 서버의 서비스 에이전트의 이메일 주소를 가져오는 단계는
SFTP 서버 정보 가져오기를 참조하세요.
다음 단계
- 서비스 계정에 대한 자세한 내용은 IAM 문서의 서비스 계정 개요를 참조하세요.
- 서비스 에이전트에 대한 자세한 내용은 IAM 문서의 서비스 에이전트를 참조하세요.
- 서비스 계정을 안전하게 사용하는 방법을 알아보려면 IAM 문서의 서비스 계정을 안전하게 사용하기 위한 권장사항 을 참조하세요.
- 인터넷을 통해 액세스할 수 있는 외부 SFTP 서버를 만듭니다.
- VPC 네트워크 내에서만 액세스할 수 있는 내부 SFTP 서버를 만듭니다.
- SFTP 서버에 사용자를 추가합니다.