Neste documento, mostramos como adicionar usuários a um servidor Cloud FTP. Usuários como parceiros externos e partes interessadas internas podem usar o servidor para transferir arquivos com segurança para e do Cloud Storage.
Em um alto nível, estas são as etapas para adicionar um usuário a um servidor SFTP:
- Configure as permissões do usuário.
- Crie um usuário do SFTP e mapeie os diretórios dele para buckets do Cloud Storage.
Para saber como criar um servidor, consulte Criar um servidor SFTP externo e Criar um servidor SFTP interno.
Considerações
É possível conceder a um usuário acesso a no máximo 10 buckets.
Um usuário pode ter no máximo 10 chaves públicas.
Antes de começar
Crie um ou mais buckets do Cloud Storage para armazenar os dados com que o usuário vai trabalhar, se eles ainda não existirem.
Extraia a chave pública do usuário de cada par de chaves SSH que ele vai usar para se conectar ao servidor.
Se o usuário não tiver um par de chaves SSH, siga estas etapas para gerar um.
Gerar um par de chaves SSH
Qual formato de chave você precisa?
O formato da chave depende do cliente usado para se conectar ao servidor SFTP. Para mais informações, consulte Clientes SFTP compatíveis.
Formato PEM
-
Para criar um par de chaves OpenSSH (formato PEM), use o utilitário
ssh-keygen.Na máquina cliente que vai se conectar ao servidor SFTP, execute o seguinte comando:
ssh-keygen -t rsa -b 4096 -f ~/.ssh/KEY_PAIR_NAME
Substitua
KEY_PAIR_NAMEpor um nome para o par de chaves, comosftp_user_key. -
Extraia a chave pública:
cat ~/.ssh/KEY_PAIR_NAME.pub
Formato PPK
-
Para criar um par de chaves do PuTTY (formato PPK), use a ferramenta
PuTTYgen.Na máquina cliente que vai se conectar ao servidor SFTP, execute o seguinte comando:
puttygen -t rsa -b 4096 -o KEY_PAIR_NAME.ppk
Substitua
KEY_PAIR_NAMEpor um nome para o par de chaves, comosftp_user_key. -
Extraia a chave pública:
puttygen -L KEY_PAIR_NAME.ppk
-
Funções exigidas
Para receber a permissão necessária
para adicionar usuários do SFTP,
peça ao administrador para conceder a você o
papel do IAM de Administrador do FTP (roles/ftp.admin) no projeto.
Para mais informações sobre a concessão de papéis, consulte Gerenciar o acesso a projetos, pastas e organizações.
Esse papel predefinido contém a
permissão
ftp.users.create,
que é necessária para
adicionar usuários do SFTP.
Também é possível receber essa permissão com papéis personalizados ou outros papéis predefinidos.
Configurar permissões para um usuário
-
Instale a CLI do Google Cloud. Após a instalação, inicialize a Google Cloud CLI executando o seguinte comando:
gcloud initAo usar um provedor de identidade (IdP) externo, primeiro faça login na CLI gcloud com sua identidade federada.
Defina o projeto:
gcloud config set project PROJECT_ID
Substitua
PROJECT_IDpelo ID do projeto que contém o servidor SFTP.Crie uma conta de serviço para o usuário, se ela ainda não existir. A conta de serviço acessa os recursos do Cloud Storage em nome do usuário.
gcloud iam service-accounts create USERNAME-sa \ --description="USERNAME SFTP Service Account" \ --display-name="USERNAME SFTP Service Account"
Substitua
USERNAMEpor um nome de usuário exclusivo para o usuário do SFTP. O nome de usuário precisa começar com uma letra minúscula e pode incluir letras minúsculas, números ou hifens. O tamanho máximo é de 32 caracteres.Se o processo for bem-sucedido, uma mensagem como
Created service account [example-userid-sa]será exibida.Conceda papéis do IAM ao administrador que cria o usuário SFTP:
Conceda a si mesmo o papel Usuário da conta de serviço (
roles/iam.serviceAccountUser):gcloud iam service-accounts add-iam-policy-binding USERNAME-sa@PROJECT_ID.iam.gserviceaccount.com \ --member="user:ADMINISTRATOR_EMAIL" \ --role="roles/iam.serviceAccountUser"
Substitua
ADMINISTRATOR_EMAILpelo endereço de e-mail do principal que está criando o usuário do SFTP. Se você estiver criando o usuário (em vez de um aplicativo), esse valor será o endereço de e-mail usado para acessar Google Cloud.Se o processo for bem-sucedido, uma mensagem como esta será exibida:
Updated IAM policy for serviceAccount [example-userid-sa@example-project.iam.gserviceaccount.com]. bindings: - members: - user:admin@example.com role: roles/iam.serviceAccountUser etag: BwZJk7OiSzw= version: 1Conceda a si mesmo o papel Leitor de buckets do Storage (
roles/storage.bucketViewer) no bucket:gcloud storage buckets add-iam-policy-binding gs://BUCKET_NAME \ --member="user:ADMINISTRATOR_EMAIL" \ --role="roles/storage.bucketViewer"
Substitua
BUCKET_NAMEpelo nome do bucket.Repita essa etapa para cada bucket que o usuário precisa acessar.
Conceda a si mesmo o papel Leitor de objetos do Storage (
roles/storage.objectViewer) no bucket:gcloud storage buckets add-iam-policy-binding gs://BUCKET_NAME \ --member="user:ADMINISTRATOR_EMAIL" \ --role="roles/storage.objectViewer"
Repita essa etapa para cada bucket que o usuário precisa acessar.
Conceda à conta de serviço do usuário o papel do IAM necessário para acessar o bucket:
gcloud storage buckets add-iam-policy-binding gs://BUCKET_NAME \ --member="serviceAccount:USERNAME-sa@PROJECT_ID.iam.gserviceaccount.com" \ --role="ROLE"
Substitua
ROLEpor uma das seguintes funções do IAM:- Para acesso somente leitura, use o papel
roles/storage.objectViewer. - Para acesso de leitura e gravação, use a função
roles/storage.objectAdmin.
Repita essa etapa para cada bucket que o usuário precisa acessar.
- Para acesso somente leitura, use o papel
Autorize o agente de serviço do Cloud FTP a gerar tokens para a conta de serviço do usuário:
Encontre o endereço de e-mail do agente de serviço do servidor. Para ver as etapas, consulte Receber detalhes sobre um servidor.
Autorize o agente de serviço do Cloud FTP:
gcloud iam service-accounts add-iam-policy-binding USERNAME-sa@PROJECT_ID.iam.gserviceaccount.com \ --member="serviceAccount:SERVICE_AGENT_EMAIL" \ --role="roles/iam.serviceAccountTokenCreator"
Substitua
SERVICE_AGENT_EMAILpelo endereço de e-mail do agente de serviço.
Em seguida, crie um usuário.
Criar um usuário do servidor SFTP
Depois de configurar as permissões de um usuário, crie o usuário e mapeie os diretórios dele para um ou mais buckets do Cloud Storage.
gcloud
Para criar um usuário para um servidor SFTP, execute o comando
gcloud alpha storage ftp users create.Antes de usar os dados do comando abaixo, faça estas substituições:
- CREDENTIAL_NAME: um nome exclusivo para identificar as credenciais do usuário.
- SSH_PUBLIC_KEY: o corpo da chave pública SSH do usuário, no formato OpenSSH. Por
exemplo,
ssh-rsa AAAAB3NzaC1ycRexample.... - USERNAME: o nome de usuário do usuário do SFTP.
- SERVICE_ACCOUNT: a conta de serviço do usuário. Por exemplo,
username-sa@example-project.iam.gserviceaccount.com. - LOCATION_ID: o local do servidor, como
us-west1. - SERVER_ID: o ID do servidor.
- BUCKET_NAME: o nome de um bucket a que o usuário do SFTP tem acesso, como
example-bucket. Omita ogs://. - (Opcional) BUCKET_PREFIX: o caminho de uma pasta no bucket a ser definida como o
diretório raiz para esse mapeamento de diretório.
Se você omitir a propriedade
bucket_prefix, o Cloud FTP vai usar a raiz do bucket. -
DIRECTORY: o caminho lógico do diretório de destino apresentado ao usuário do SFTP. Por exemplo,
/home/uploads.Se você mapear vários intervalos ou pastas, forneça um caminho de diretório exclusivo para cada mapeamento.
Não há suporte para diretórios lógicos aninhados. Se você fornecer vários mapeamentos para um diretório, forneça os diretórios em uma estrutura simples em vez de aninhada. Por exemplo, use
/dir1e/dir2em vez de/dir1e/dir1/dir2. - SFTP_PERMISSION: o nível de acesso do diretório. Para acesso somente leitura, defina esse valor como
READ_ONLY. Para acesso de leitura e gravação, defina esse valor comoREAD_WRITE.
Observe o seguinte:
- Para conceder a um usuário acesso a vários buckets, forneça a flag
--storage-directory-mappingvárias vezes, com um mapeamento de diretório para cada bucket. - Para configurar várias chaves públicas para um usuário, forneça várias credenciais no arquivo
credentials.json.
Salve o conteúdo a seguir em um arquivo chamado
credentials.json:[ { "credentialName": "CREDENTIAL_NAME", "credentialType": "PUBLIC_KEY", "sshPublicKeyBody": "SSH_PUBLIC_KEY" } ]
Execute o seguinte comando:
Linux, macOS ou Cloud Shell
gcloud alpha storage ftp users create USERNAME \ --customer-service-account=SERVICE_ACCOUNT --location=LOCATION_ID \ --server=SERVER_ID \ --storage-directory-mapping=bucket=BUCKET_NAME,bucket_prefix=BUCKET_PREFIX,directory=DIRECTORY,permission=SFTP_PERMISSION \ --user-credentials-from-file=credentials.json
Windows (PowerShell)
gcloud alpha storage ftp users create USERNAME ` --customer-service-account=SERVICE_ACCOUNT --location=LOCATION_ID ` --server=SERVER_ID ` --storage-directory-mapping=bucket=BUCKET_NAME,bucket_prefix=BUCKET_PREFIX,directory=DIRECTORY,permission=SFTP_PERMISSION ` --user-credentials-from-file=credentials.json
A criação do usuário leva alguns segundos.Windows (cmd.exe)
gcloud alpha storage ftp users create USERNAME ^ --customer-service-account=SERVICE_ACCOUNT --location=LOCATION_ID ^ --server=SERVER_ID ^ --storage-directory-mapping=bucket=BUCKET_NAME,bucket_prefix=BUCKET_PREFIX,directory=DIRECTORY,permission=SFTP_PERMISSION ^ --user-credentials-from-file=credentials.json
Forneça ao usuário as seguintes informações, que são necessárias para se conectar ao servidor:
O nome de usuário SFTP do usuário.
A configuração de acesso do servidor, que depende do tipo de servidor:
Para um servidor externo, o endereço IP do servidor.
Para um servidor interno, o URI do anexo de serviço do servidor.
Para conferir as etapas de como acessar a configuração de acesso do servidor, consulte Receber detalhes sobre um servidor.
(Opcional) A impressão digital da chave do servidor.
REST
Para criar um usuário para um servidor SFTP, use o método
servers.users.create.Antes de usar os dados da solicitação abaixo, faça as substituições a seguir:
- PROJECT_ID: o ID do projeto Google Cloud do servidor.
- LOCATION_ID: o local do servidor, como
us-west1. - SERVER_ID: o ID do servidor.
- USERNAME: o nome de usuário do usuário do SFTP.
- BUCKET_NAME: o nome de um bucket a que o usuário do SFTP tem acesso, como
example-bucket. Omita ogs://. - (Opcional) BUCKET_PREFIX: o caminho de uma pasta no bucket a ser definida como o diretório raiz para esse mapeamento de diretório. Se você omitir esse valor, o Cloud FTP usará a raiz do bucket.
-
DIRECTORY: o caminho lógico do diretório de destino apresentado ao usuário do SFTP. Por exemplo,
/home/uploads. Se você omitir esse valor, o Cloud FTP vai definir o diretório de destino como/.Se você mapear vários intervalos ou pastas, forneça um caminho de diretório exclusivo para cada mapeamento.
Não há suporte para diretórios lógicos aninhados. Se você fornecer vários mapeamentos para um diretório, forneça os diretórios em uma estrutura simples em vez de aninhada. Por exemplo, use
/dir1e/dir2em vez de/dir1e/dir1/dir2. - SFTP_PERMISSION: o nível de acesso do diretório. Para acesso somente leitura, defina esse valor como
READ_ONLY. Para acesso de leitura e gravação, defina esse valor comoREAD_WRITE. - SERVICE_ACCOUNT: a conta de serviço do usuário. Por exemplo,
username-sa@example-project.iam.gserviceaccount.com. - CREDENTIAL_NAME: um nome exclusivo para identificar as credenciais do usuário.
- SSH_PUBLIC_KEY: o corpo da chave pública SSH do usuário, no formato OpenSSH. Por
exemplo,
ssh-rsa AAAAB3NzaC1ycRexample....
Observe o seguinte:
- Para conceder a um usuário acesso a vários buckets, forneça vários mapeamentos de bucket na lista
storageDirectoryMappings. - Para configurar várias chaves públicas para um usuário, forneça várias credenciais na lista
userCredentials.
Método HTTP e URL:
POST https://ftp.googleapis.com/v1/projects/PROJECT_ID/locations/LOCATION_ID/servers/SERVER_ID/users?userId=USERNAME
Corpo JSON da solicitação:
{ "storageDirectoryMappings": [ { "bucket": "BUCKET_NAME", "bucketPrefix": "BUCKET_PREFIX", "directory": "DIRECTORY", "permission": "SFTP_PERMISSION" } ], "customerServiceAccount": "SERVICE_ACCOUNT", "userCredentials": [ { "credentialName": "CREDENTIAL_NAME", "credentialType": "PUBLIC_KEY", "sshPublicKeyBody": "SSH_PUBLIC_KEY" } ] }Para enviar a solicitação, expanda uma destas opções:
A resposta identifica uma operação de longa duração. A criação do usuário leva alguns segundos.Forneça ao usuário as seguintes informações, que são necessárias para se conectar ao servidor:
O nome de usuário SFTP do usuário.
A configuração de acesso do servidor, que depende do tipo de servidor:
Para um servidor externo, o endereço IP do servidor.
Para um servidor interno, o URI do anexo de serviço do servidor.
Para conferir as etapas de como acessar a configuração de acesso do servidor, consulte Receber detalhes sobre um servidor.
(Opcional) A impressão digital da chave do servidor.
A seguir
- Conecte-se a um servidor SFTP externo.
- Conecte-se a um servidor SFTP interno.
- Transfira dados usando comandos SFTP.
- Saiba mais sobre as opções de proteção, backup e recuperação de dados para buckets do Cloud Storage.