Esta página descreve as contas de serviço relevantes para o Cloud FTP.
Contas de serviço gerenciado pelo usuário
Uma conta de serviço é um tipo especial de conta projetada para fornecer uma identidade para cargas de trabalho não humanas, como aplicativos em execução no Compute Engine, máquinas virtuais, apps em contêineres ou outros serviços automatizados. Essas contas permitem que cargas de trabalho não humanas façam autenticação programática e chamadas de API autorizadas para Google Cloud serviços.
As contas de serviço gerenciado pelo usuário são normalmente criadas e gerenciadas por você, mas algumas são criadas por padrão quando você ativa um Google Cloud serviço. Você ainda gerencia as contas de serviço padrão diretamente.
As contas de serviço atuam como principais e recursos. Como principal, você pode conceder acesso a recursos para contas de serviço. Google Cloud Como um recurso, você pode conceder a outros principais permissão para acessar a conta de serviço.
Contas de serviço para usuários de SFTP
Cada usuário de SFTP precisa ser mapeado para uma conta de serviço. A conta de serviço acessa os recursos do Cloud Storage em nome do usuário.
Ao criar um usuário de SFTP, você também cria uma conta de serviço para ele, se ela ainda não existir. Você também concede à conta de serviço os papéis do IAM necessários para ler ou gravar dados em um bucket do Cloud Storage, da seguinte maneira:
- Acesso somente leitura:
Leitor de objetos do Storage
(
roles/storage.objectViewer) - Acesso de leitura e gravação:
Administrador de objetos do Storage
(
roles/storage.objectAdmin)
Recomendamos que você use uma conta de serviço dedicada para cada usuário, para gerenciar o acesso de SFTP separadamente para cada um.
Agentes de serviço
Os agentes de serviço são contas de serviço criadas e gerenciadas pelo Google. Os agentes de serviço atuam como uma identidade para que os serviços acessem recursos no seu projeto em seu nome. Google Cloud
Os agentes de serviço são criados em algum momento depois que você ativa e usa uma Google Cloud API. Após a criação, o Google geralmente concede um papel específico e predefinido do IAM ao agente de serviço no seu projeto. Esses papéis contêm as permissões mínimas necessárias para que o agente de serviço funcione corretamente. Para uma lista completa de agentes de serviço que recebem papéis, consulte Agentes de serviço na documentação do IAM.
Agente de serviço do Cloud FTP
Cada servidor SFTP está associado a um agente de serviço. O agente de serviço do Cloud FTP gera tokens para as contas de serviço dos usuários de SFTP.
O agente de serviço do Cloud FTP é criado depois que você cria um servidor. Ao
adicionar usuários ao servidor, é necessário conceder ao agente de serviço do servidor o
papel do IAM de Criador de token da conta de serviço
(roles/iam.serviceAccountTokenCreator) na
conta de serviço de cada usuário.
O endereço de e-mail do agente de serviço do Cloud FTP usa um formato como
p-PROJECT_ID-SERVICE_ACCOUNT_ID@gcp-sa-ftp.iam.gserviceaccount.com.
Para conferir as etapas para receber o endereço de e-mail do agente de serviço de um servidor específico, consulte
Receber informações do servidor SFTP.
A seguir
- Para saber mais sobre contas de serviço, consulte Visão geral da conta de serviço na documentação do IAM.
- Para saber mais sobre agentes de serviço, consulte Agentes de serviço na documentação do IAM.
- Para saber como usar contas de serviço com segurança, consulte Práticas recomendadas para usar contas de serviço com segurança na documentação do IAM.
- Crie um servidor SFTP externo que possa ser acessado pela Internet.
- Crie um servidor SFTP interno que possa ser acessado apenas na sua rede VPC.
- Adicione usuários a um servidor SFTP.