Aggiungere utenti a un server SFTP

Questo documento mostra come aggiungere utenti a un server Cloud FTP. Utenti come partner esterni e stakeholder interni possono utilizzare il server per trasferire in modo sicuro i file da e verso Cloud Storage.

In linea generale, ecco i passaggi per aggiungere un utente a un server SFTP:

  1. Configura le autorizzazioni per l'utente.
  2. Crea un utente SFTP e mappa le sue directory ai bucket Cloud Storage.

Per i passaggi per creare un server, consulta Crea un server SFTP esterno e Crea un server SFTP interno.

Considerazioni

  • Puoi concedere a un utente l'accesso a un massimo di 10 bucket.

  • Un utente può avere al massimo 10 chiavi pubbliche.

Prima di iniziare

  1. Crea uno o più bucket Cloud Storage per archiviare i dati con cui l'utente lavorerà, se i bucket non esistono già.

  2. Recupera la chiave pubblica dell'utente da ogni coppia di chiavi SSH che utilizzerà per connettersi al server.

    Se l'utente non ha una coppia di chiavi SSH, segui questi passaggi per generarne una.

    Generare una coppia di chiavi SSH

    Di quale formato della chiave hai bisogno?

    Il formato della chiave necessario dipende dal client che utilizzi per connetterti al server SFTP. Per maggiori informazioni, vedi Client SFTP supportati.

    Formato PEM

    1. Per creare una coppia di chiavi OpenSSH (formato PEM), utilizza l'utilità ssh-keygen.

      Sulla macchina client che si connetterà al server SFTP, esegui questo comando:

      ssh-keygen -t rsa -b 4096 -f ~/.ssh/KEY_PAIR_NAME

      Sostituisci KEY_PAIR_NAME con un nome per la coppia di chiavi, ad esempio sftp_user_key.

    2. Estrai la chiave pubblica:

      cat ~/.ssh/KEY_PAIR_NAME.pub

    Formato PPK

    1. Per creare una coppia di chiavi PuTTY (formato PPK), utilizza lo strumento PuTTYgen.

      Sulla macchina client che si connetterà al server SFTP, esegui questo comando:

      puttygen -t rsa -b 4096 -o KEY_PAIR_NAME.ppk

      Sostituisci KEY_PAIR_NAME con un nome per la coppia di chiavi, ad esempio sftp_user_key.

    2. Estrai la chiave pubblica:

      puttygen -L KEY_PAIR_NAME.ppk

Ruoli obbligatori

Per ottenere l'autorizzazione necessaria per aggiungere utenti SFTP, chiedi all'amministratore di concederti il ruolo IAM FTP Admin (roles/ftp.admin) nel progetto. Per saperne di più sulla concessione dei ruoli, consulta Gestisci l'accesso a progetti, cartelle e organizzazioni.

Questo ruolo predefinito contiene l'autorizzazione ftp.users.create necessaria per aggiungere utenti SFTP.

Potresti anche ottenere questa autorizzazione con ruoli personalizzati o altri ruoli predefiniti.

Configurare le autorizzazioni per un utente

  1. Installa Google Cloud CLI. Dopo l'installazione, inizializza Google Cloud CLI eseguendo il comando seguente:

    gcloud init

    Se utilizzi un provider di identità (IdP) esterno, devi prima accedere a gcloud CLI con la tua identità federata.

  2. Imposta il progetto:

    gcloud config set project PROJECT_ID

    Sostituisci PROJECT_ID con l'ID del progetto che contiene il server SFTP.

  3. Crea un account di servizio per l'utente, se non ne esiste già uno. Il account di servizio accede alle risorse Cloud Storage per conto dell'utente.

    gcloud iam service-accounts create USERNAME-sa \
        --description="USERNAME SFTP Service Account" \
        --display-name="USERNAME SFTP Service Account"

    Sostituisci USERNAME con un nome utente univoco per l'utente SFTP. Il nome utente deve iniziare con una lettera minuscola e può includere lettere minuscole, numeri o trattini. La lunghezza massima è di 32 caratteri.

    In caso di esito positivo, viene visualizzato un messaggio come Created service account [example-userid-sa].

  4. Concedi ruoli IAM all'amministratore che crea l'utente SFTP:

    1. Concedi a te stesso il ruolo Utente service account (roles/iam.serviceAccountUser):

      gcloud iam service-accounts add-iam-policy-binding USERNAME-sa@PROJECT_ID.iam.gserviceaccount.com \
          --member="user:ADMINISTRATOR_EMAIL" \
          --role="roles/iam.serviceAccountUser"

      Sostituisci ADMINISTRATOR_EMAIL con l'indirizzo email del principal che sta creando l'utente SFTP. Se stai creando l'utente (anziché un'applicazione), questo valore è l'indirizzo email che utilizzi per accedere a Google Cloud.

      In caso di esito positivo, viene visualizzato un messaggio simile al seguente:

      Updated IAM policy for serviceAccount [example-userid-sa@example-project.iam.gserviceaccount.com].
      bindings:
      - members:
      - user:admin@example.com
      role: roles/iam.serviceAccountUser
      etag: BwZJk7OiSzw=
      version: 1
      
    2. Concedi a te stesso il ruolo Visualizzatore bucket Storage (roles/storage.bucketViewer) nel bucket:

      gcloud storage buckets add-iam-policy-binding gs://BUCKET_NAME \
          --member="user:ADMINISTRATOR_EMAIL" \
          --role="roles/storage.bucketViewer"

      Sostituisci BUCKET_NAME con il nome del bucket.

      Ripeti questo passaggio per ogni bucket a cui l'utente deve accedere.

    3. Concediti il ruolo Visualizzatore oggetti Storage (roles/storage.objectViewer) nel bucket:

      gcloud storage buckets add-iam-policy-binding gs://BUCKET_NAME \
          --member="user:ADMINISTRATOR_EMAIL" \
          --role="roles/storage.objectViewer"

      Ripeti questo passaggio per ogni bucket a cui l'utente deve accedere.

  5. Concedi al account di servizio dell'utente il ruolo IAM necessario per accedere al bucket:

    gcloud storage buckets add-iam-policy-binding gs://BUCKET_NAME \
        --member="serviceAccount:USERNAME-sa@PROJECT_ID.iam.gserviceaccount.com" \
        --role="ROLE"

    Sostituisci ROLE con uno dei seguenti ruoli IAM:

    • Per l'accesso di sola lettura, utilizza il ruolo roles/storage.objectViewer.
    • Per l'accesso in lettura e scrittura, utilizza il ruolo roles/storage.objectAdmin.

    Ripeti questo passaggio per ogni bucket a cui l'utente deve accedere.

  6. Autorizza l'agente di servizio Cloud FTP a generare token per il account di servizio dell'utente:

    1. Ottieni l'indirizzo email dell'agente di servizio del server. Per i passaggi, vedi Visualizzare i dettagli di un server.

    2. Autorizza il service agent Cloud FTP:

      gcloud iam service-accounts add-iam-policy-binding USERNAME-sa@PROJECT_ID.iam.gserviceaccount.com \
          --member="serviceAccount:SERVICE_AGENT_EMAIL" \
          --role="roles/iam.serviceAccountTokenCreator"

      Sostituisci SERVICE_AGENT_EMAIL con l'indirizzo email dell'agente del servizio.

A questo punto, crea un utente.

Creare un utente del server SFTP

Dopo aver configurato le autorizzazioni per un utente, crei l'utente e mappi le sue directory a uno o più bucket Cloud Storage.

gcloud

  1. Per creare un utente per un server SFTP, esegui il comando gcloud alpha storage ftp users create.

    Prima di utilizzare i dati dei comandi riportati di seguito, effettua le seguenti sostituzioni:

    • CREDENTIAL_NAME: un nome univoco per identificare le credenziali utente.
    • SSH_PUBLIC_KEY: il corpo della chiave pubblica SSH dell'utente, in formato OpenSSH. Ad esempio: ssh-rsa AAAAB3NzaC1ycRexample....
    • USERNAME: il nome utente dell'utente SFTP.
    • SERVICE_ACCOUNT: il account di servizio dell'utente. Ad esempio, username-sa@example-project.iam.gserviceaccount.com.
    • LOCATION_ID: la posizione del server, ad esempio us-west1.
    • SERVER_ID: l'ID server.
    • BUCKET_NAME: il nome di un bucket a cui l'utente SFTP ha accesso, ad esempio example-bucket. Ometti gs://.
    • (Facoltativo) BUCKET_PREFIX: il percorso di una cartella all'interno del bucket da impostare come directory principale per questa mappatura della directory. Se ometti la proprietà bucket_prefix, Cloud FTP utilizza la radice del bucket.
    • DIRECTORY: il percorso della directory di destinazione logica presentato all'utente SFTP. Ad esempio, /home/uploads.

      Se mappi più bucket o cartelle, fornisci un percorso di directory univoco per ogni mappatura.

      Le directory logiche nidificate non sono supportate. Se fornisci più mappature per una directory, fornisci le directory in una struttura piatta anziché in una struttura nidificata. Ad esempio, utilizza /dir1 e /dir2 anziché /dir1 e /dir1/dir2.

    • SFTP_PERMISSION: il livello di accesso per la directory. Per l'accesso di sola lettura, imposta questo valore su READ_ONLY. Per l'accesso in lettura e scrittura, imposta questo valore su READ_WRITE.

    Tieni presente quanto segue:

    • Per concedere a un utente l'accesso a più bucket, fornisci il flag --storage-directory-mapping più volte, con una mappatura della directory per ogni bucket.
    • Per configurare più chiavi pubbliche per un utente, fornisci più credenziali nel file credentials.json.

    Salva i seguenti contenuti in un file denominato credentials.json:

    [
      {
        "credentialName": "CREDENTIAL_NAME",
        "credentialType": "PUBLIC_KEY",
        "sshPublicKeyBody": "SSH_PUBLIC_KEY"
      }
    ]

    Esegui questo comando:

    Linux, macOS o Cloud Shell

    gcloud alpha storage ftp users create USERNAME \
        --customer-service-account=SERVICE_ACCOUNT --location=LOCATION_ID \
        --server=SERVER_ID \
        --storage-directory-mapping=bucket=BUCKET_NAME,bucket_prefix=BUCKET_PREFIX,directory=DIRECTORY,permission=SFTP_PERMISSION \
        --user-credentials-from-file=credentials.json

    Windows (PowerShell)

    gcloud alpha storage ftp users create USERNAME `
        --customer-service-account=SERVICE_ACCOUNT --location=LOCATION_ID `
        --server=SERVER_ID `
        --storage-directory-mapping=bucket=BUCKET_NAME,bucket_prefix=BUCKET_PREFIX,directory=DIRECTORY,permission=SFTP_PERMISSION `
        --user-credentials-from-file=credentials.json

    Windows (cmd.exe)

    gcloud alpha storage ftp users create USERNAME ^
        --customer-service-account=SERVICE_ACCOUNT --location=LOCATION_ID ^
        --server=SERVER_ID ^
        --storage-directory-mapping=bucket=BUCKET_NAME,bucket_prefix=BUCKET_PREFIX,directory=DIRECTORY,permission=SFTP_PERMISSION ^
        --user-credentials-from-file=credentials.json
    La creazione dell'utente richiede alcuni secondi.

  2. Fornisci all'utente le seguenti informazioni, di cui ha bisogno per connettersi al server:

    • Il nome utente SFTP dell'utente.

    • La configurazione dell'accesso del server, che dipende dal tipo di server:

      • Per un server esterno, l'indirizzo IP del server.

      • Per un server interno, l'URI dell'allegato del servizio del server.

      Per i passaggi per ottenere la configurazione di accesso del server, vedi Ottenere dettagli su un server.

    • (Facoltativo) L'impronta della chiave del server.

REST

  1. Per creare un utente per un server SFTP, utilizza il metodo servers.users.create.

    Prima di utilizzare i dati della richiesta, apporta le sostituzioni seguenti:

    • PROJECT_ID: l' Google Cloud ID progetto del server.
    • LOCATION_ID: la posizione del server, ad esempio us-west1.
    • SERVER_ID: l'ID server.
    • USERNAME: il nome utente dell'utente SFTP.
    • BUCKET_NAME: il nome di un bucket a cui l'utente SFTP ha accesso, ad esempio example-bucket. Ometti gs://.
    • (Facoltativo) BUCKET_PREFIX: il percorso di una cartella all'interno del bucket da impostare come directory principale per questa mappatura della directory. Se ometti questo valore, Cloud FTP utilizza la radice del bucket.
    • DIRECTORY: il percorso della directory di destinazione logica presentato all'utente SFTP. Ad esempio, /home/uploads. Se ometti questo valore, Cloud FTP imposta la directory di destinazione su /.

      Se mappi più bucket o cartelle, fornisci un percorso di directory univoco per ogni mappatura.

      Le directory logiche nidificate non sono supportate. Se fornisci più mappature per una directory, fornisci le directory in una struttura piatta anziché in una struttura nidificata. Ad esempio, utilizza /dir1 e /dir2 anziché /dir1 e /dir1/dir2.

    • SFTP_PERMISSION: il livello di accesso per la directory. Per l'accesso di sola lettura, imposta questo valore su READ_ONLY. Per l'accesso in lettura e scrittura, imposta questo valore su READ_WRITE.
    • SERVICE_ACCOUNT: il account di servizio dell'utente. Ad esempio, username-sa@example-project.iam.gserviceaccount.com.
    • CREDENTIAL_NAME: un nome univoco per identificare le credenziali utente.
    • SSH_PUBLIC_KEY: il corpo della chiave pubblica SSH dell'utente, in formato OpenSSH. Ad esempio: ssh-rsa AAAAB3NzaC1ycRexample....

    Tieni presente quanto segue:

    • Per concedere a un utente l'accesso a più bucket, fornisci più mappature dei bucket nell'elenco storageDirectoryMappings.
    • Per configurare più chiavi pubbliche per un utente, fornisci più credenziali nell'elenco userCredentials.

    Metodo HTTP e URL:

    POST https://ftp.googleapis.com/v1/projects/PROJECT_ID/locations/LOCATION_ID/servers/SERVER_ID/users?userId=USERNAME

    Corpo JSON della richiesta:

    {
      "storageDirectoryMappings": [
        {
          "bucket": "BUCKET_NAME",
          "bucketPrefix": "BUCKET_PREFIX",
          "directory": "DIRECTORY",
          "permission": "SFTP_PERMISSION"
        }
      ],
      "customerServiceAccount": "SERVICE_ACCOUNT",
      "userCredentials": [
        {
          "credentialName": "CREDENTIAL_NAME",
          "credentialType": "PUBLIC_KEY",
          "sshPublicKeyBody": "SSH_PUBLIC_KEY"
        }
      ]
    }
    

    Per inviare la richiesta, espandi una di queste opzioni:

    La risposta identifica un'operazione a lunga esecuzione. La creazione dell'utente richiede alcuni secondi.

  2. Fornisci all'utente le seguenti informazioni, di cui ha bisogno per connettersi al server:

    • Il nome utente SFTP dell'utente.

    • La configurazione dell'accesso del server, che dipende dal tipo di server:

      • Per un server esterno, l'indirizzo IP del server.

      • Per un server interno, l'URI dell'allegato del servizio del server.

      Per i passaggi per ottenere la configurazione di accesso del server, vedi Ottenere dettagli su un server.

    • (Facoltativo) L'impronta della chiave del server.

Passaggi successivi