Adicionar usuários a um servidor SFTP

Neste documento, mostramos como adicionar usuários a um servidor Cloud FTP. Usuários como parceiros externos e partes interessadas internas podem usar o servidor para transferir arquivos com segurança para e do Cloud Storage.

Em um alto nível, estas são as etapas para adicionar um usuário a um servidor SFTP:

  1. Configure as permissões do usuário.
  2. Crie um usuário do SFTP e mapeie os diretórios dele para buckets do Cloud Storage.

Para saber como criar um servidor, consulte Criar um servidor SFTP externo e Criar um servidor SFTP interno.

Considerações

  • É possível conceder a um usuário acesso a no máximo 10 buckets.

  • Um usuário pode ter no máximo 10 chaves públicas.

Antes de começar

  1. Crie um ou mais buckets do Cloud Storage para armazenar os dados com que o usuário vai trabalhar, se eles ainda não existirem.

  2. Extraia a chave pública do usuário de cada par de chaves SSH que ele vai usar para se conectar ao servidor.

    Se o usuário não tiver um par de chaves SSH, siga estas etapas para gerar um.

    Gerar um par de chaves SSH

    Qual formato de chave você precisa?

    O formato da chave depende do cliente usado para se conectar ao servidor SFTP. Para mais informações, consulte Clientes SFTP compatíveis.

    Formato PEM

    1. Para criar um par de chaves OpenSSH (formato PEM), use o utilitário ssh-keygen.

      Na máquina cliente que vai se conectar ao servidor SFTP, execute o seguinte comando:

      ssh-keygen -t rsa -b 4096 -f ~/.ssh/KEY_PAIR_NAME

      Substitua KEY_PAIR_NAME por um nome para o par de chaves, como sftp_user_key.

    2. Extraia a chave pública:

      cat ~/.ssh/KEY_PAIR_NAME.pub

    Formato PPK

    1. Para criar um par de chaves do PuTTY (formato PPK), use a ferramenta PuTTYgen.

      Na máquina cliente que vai se conectar ao servidor SFTP, execute o seguinte comando:

      puttygen -t rsa -b 4096 -o KEY_PAIR_NAME.ppk

      Substitua KEY_PAIR_NAME por um nome para o par de chaves, como sftp_user_key.

    2. Extraia a chave pública:

      puttygen -L KEY_PAIR_NAME.ppk

Funções exigidas

Para receber a permissão necessária para adicionar usuários do SFTP, peça ao administrador para conceder a você o papel do IAM de Administrador do FTP (roles/ftp.admin) no projeto. Para mais informações sobre a concessão de papéis, consulte Gerenciar o acesso a projetos, pastas e organizações.

Esse papel predefinido contém a permissão ftp.users.create, que é necessária para adicionar usuários do SFTP.

Também é possível receber essa permissão com papéis personalizados ou outros papéis predefinidos.

Configurar permissões para um usuário

  1. Instale a CLI do Google Cloud. Após a instalação, inicialize a Google Cloud CLI executando o seguinte comando:

    gcloud init

    Ao usar um provedor de identidade (IdP) externo, primeiro faça login na CLI gcloud com sua identidade federada.

  2. Defina o projeto:

    gcloud config set project PROJECT_ID

    Substitua PROJECT_ID pelo ID do projeto que contém o servidor SFTP.

  3. Crie uma conta de serviço para o usuário, se ela ainda não existir. A conta de serviço acessa os recursos do Cloud Storage em nome do usuário.

    gcloud iam service-accounts create USERNAME-sa \
        --description="USERNAME SFTP Service Account" \
        --display-name="USERNAME SFTP Service Account"

    Substitua USERNAME por um nome de usuário exclusivo para o usuário do SFTP. O nome de usuário precisa começar com uma letra minúscula e pode incluir letras minúsculas, números ou hifens. O tamanho máximo é de 32 caracteres.

    Se o processo for bem-sucedido, uma mensagem como Created service account [example-userid-sa] será exibida.

  4. Conceda papéis do IAM ao administrador que cria o usuário SFTP:

    1. Conceda a si mesmo o papel Usuário da conta de serviço (roles/iam.serviceAccountUser):

      gcloud iam service-accounts add-iam-policy-binding USERNAME-sa@PROJECT_ID.iam.gserviceaccount.com \
          --member="user:ADMINISTRATOR_EMAIL" \
          --role="roles/iam.serviceAccountUser"

      Substitua ADMINISTRATOR_EMAIL pelo endereço de e-mail do principal que está criando o usuário do SFTP. Se você estiver criando o usuário (em vez de um aplicativo), esse valor será o endereço de e-mail usado para acessar Google Cloud.

      Se o processo for bem-sucedido, uma mensagem como esta será exibida:

      Updated IAM policy for serviceAccount [example-userid-sa@example-project.iam.gserviceaccount.com].
      bindings:
      - members:
      - user:admin@example.com
      role: roles/iam.serviceAccountUser
      etag: BwZJk7OiSzw=
      version: 1
      
    2. Conceda a si mesmo o papel Leitor de buckets do Storage (roles/storage.bucketViewer) no bucket:

      gcloud storage buckets add-iam-policy-binding gs://BUCKET_NAME \
          --member="user:ADMINISTRATOR_EMAIL" \
          --role="roles/storage.bucketViewer"

      Substitua BUCKET_NAME pelo nome do bucket.

      Repita essa etapa para cada bucket que o usuário precisa acessar.

    3. Conceda a si mesmo o papel Leitor de objetos do Storage (roles/storage.objectViewer) no bucket:

      gcloud storage buckets add-iam-policy-binding gs://BUCKET_NAME \
          --member="user:ADMINISTRATOR_EMAIL" \
          --role="roles/storage.objectViewer"

      Repita essa etapa para cada bucket que o usuário precisa acessar.

  5. Conceda à conta de serviço do usuário o papel do IAM necessário para acessar o bucket:

    gcloud storage buckets add-iam-policy-binding gs://BUCKET_NAME \
        --member="serviceAccount:USERNAME-sa@PROJECT_ID.iam.gserviceaccount.com" \
        --role="ROLE"

    Substitua ROLE por uma das seguintes funções do IAM:

    • Para acesso somente leitura, use o papel roles/storage.objectViewer.
    • Para acesso de leitura e gravação, use a função roles/storage.objectAdmin.

    Repita essa etapa para cada bucket que o usuário precisa acessar.

  6. Autorize o agente de serviço do Cloud FTP a gerar tokens para a conta de serviço do usuário:

    1. Encontre o endereço de e-mail do agente de serviço do servidor. Para ver as etapas, consulte Receber detalhes sobre um servidor.

    2. Autorize o agente de serviço do Cloud FTP:

      gcloud iam service-accounts add-iam-policy-binding USERNAME-sa@PROJECT_ID.iam.gserviceaccount.com \
          --member="serviceAccount:SERVICE_AGENT_EMAIL" \
          --role="roles/iam.serviceAccountTokenCreator"

      Substitua SERVICE_AGENT_EMAIL pelo endereço de e-mail do agente de serviço.

Em seguida, crie um usuário.

Criar um usuário do servidor SFTP

Depois de configurar as permissões de um usuário, crie o usuário e mapeie os diretórios dele para um ou mais buckets do Cloud Storage.

gcloud

  1. Para criar um usuário para um servidor SFTP, execute o comando gcloud alpha storage ftp users create.

    Antes de usar os dados do comando abaixo, faça estas substituições:

    • CREDENTIAL_NAME: um nome exclusivo para identificar as credenciais do usuário.
    • SSH_PUBLIC_KEY: o corpo da chave pública SSH do usuário, no formato OpenSSH. Por exemplo, ssh-rsa AAAAB3NzaC1ycRexample....
    • USERNAME: o nome de usuário do usuário do SFTP.
    • SERVICE_ACCOUNT: a conta de serviço do usuário. Por exemplo, username-sa@example-project.iam.gserviceaccount.com.
    • LOCATION_ID: o local do servidor, como us-west1.
    • SERVER_ID: o ID do servidor.
    • BUCKET_NAME: o nome de um bucket a que o usuário do SFTP tem acesso, como example-bucket. Omita o gs://.
    • (Opcional) BUCKET_PREFIX: o caminho de uma pasta no bucket a ser definida como o diretório raiz para esse mapeamento de diretório. Se você omitir a propriedade bucket_prefix, o Cloud FTP vai usar a raiz do bucket.
    • DIRECTORY: o caminho lógico do diretório de destino apresentado ao usuário do SFTP. Por exemplo, /home/uploads.

      Se você mapear vários intervalos ou pastas, forneça um caminho de diretório exclusivo para cada mapeamento.

      Não há suporte para diretórios lógicos aninhados. Se você fornecer vários mapeamentos para um diretório, forneça os diretórios em uma estrutura simples em vez de aninhada. Por exemplo, use /dir1 e /dir2 em vez de /dir1 e /dir1/dir2.

    • SFTP_PERMISSION: o nível de acesso do diretório. Para acesso somente leitura, defina esse valor como READ_ONLY. Para acesso de leitura e gravação, defina esse valor como READ_WRITE.

    Observe o seguinte:

    • Para conceder a um usuário acesso a vários buckets, forneça a flag --storage-directory-mapping várias vezes, com um mapeamento de diretório para cada bucket.
    • Para configurar várias chaves públicas para um usuário, forneça várias credenciais no arquivo credentials.json.

    Salve o conteúdo a seguir em um arquivo chamado credentials.json:

    [
      {
        "credentialName": "CREDENTIAL_NAME",
        "credentialType": "PUBLIC_KEY",
        "sshPublicKeyBody": "SSH_PUBLIC_KEY"
      }
    ]

    Execute o seguinte comando:

    Linux, macOS ou Cloud Shell

    gcloud alpha storage ftp users create USERNAME \
        --customer-service-account=SERVICE_ACCOUNT --location=LOCATION_ID \
        --server=SERVER_ID \
        --storage-directory-mapping=bucket=BUCKET_NAME,bucket_prefix=BUCKET_PREFIX,directory=DIRECTORY,permission=SFTP_PERMISSION \
        --user-credentials-from-file=credentials.json

    Windows (PowerShell)

    gcloud alpha storage ftp users create USERNAME `
        --customer-service-account=SERVICE_ACCOUNT --location=LOCATION_ID `
        --server=SERVER_ID `
        --storage-directory-mapping=bucket=BUCKET_NAME,bucket_prefix=BUCKET_PREFIX,directory=DIRECTORY,permission=SFTP_PERMISSION `
        --user-credentials-from-file=credentials.json

    Windows (cmd.exe)

    gcloud alpha storage ftp users create USERNAME ^
        --customer-service-account=SERVICE_ACCOUNT --location=LOCATION_ID ^
        --server=SERVER_ID ^
        --storage-directory-mapping=bucket=BUCKET_NAME,bucket_prefix=BUCKET_PREFIX,directory=DIRECTORY,permission=SFTP_PERMISSION ^
        --user-credentials-from-file=credentials.json
    A criação do usuário leva alguns segundos.

  2. Forneça ao usuário as seguintes informações, que são necessárias para se conectar ao servidor:

    • O nome de usuário SFTP do usuário.

    • A configuração de acesso do servidor, que depende do tipo de servidor:

      • Para um servidor externo, o endereço IP do servidor.

      • Para um servidor interno, o URI do anexo de serviço do servidor.

      Para conferir as etapas de como acessar a configuração de acesso do servidor, consulte Receber detalhes sobre um servidor.

    • (Opcional) A impressão digital da chave do servidor.

REST

  1. Para criar um usuário para um servidor SFTP, use o método servers.users.create.

    Antes de usar os dados da solicitação abaixo, faça as substituições a seguir:

    • PROJECT_ID: o ID do projeto Google Cloud do servidor.
    • LOCATION_ID: o local do servidor, como us-west1.
    • SERVER_ID: o ID do servidor.
    • USERNAME: o nome de usuário do usuário do SFTP.
    • BUCKET_NAME: o nome de um bucket a que o usuário do SFTP tem acesso, como example-bucket. Omita o gs://.
    • (Opcional) BUCKET_PREFIX: o caminho de uma pasta no bucket a ser definida como o diretório raiz para esse mapeamento de diretório. Se você omitir esse valor, o Cloud FTP usará a raiz do bucket.
    • DIRECTORY: o caminho lógico do diretório de destino apresentado ao usuário do SFTP. Por exemplo, /home/uploads. Se você omitir esse valor, o Cloud FTP vai definir o diretório de destino como /.

      Se você mapear vários intervalos ou pastas, forneça um caminho de diretório exclusivo para cada mapeamento.

      Não há suporte para diretórios lógicos aninhados. Se você fornecer vários mapeamentos para um diretório, forneça os diretórios em uma estrutura simples em vez de aninhada. Por exemplo, use /dir1 e /dir2 em vez de /dir1 e /dir1/dir2.

    • SFTP_PERMISSION: o nível de acesso do diretório. Para acesso somente leitura, defina esse valor como READ_ONLY. Para acesso de leitura e gravação, defina esse valor como READ_WRITE.
    • SERVICE_ACCOUNT: a conta de serviço do usuário. Por exemplo, username-sa@example-project.iam.gserviceaccount.com.
    • CREDENTIAL_NAME: um nome exclusivo para identificar as credenciais do usuário.
    • SSH_PUBLIC_KEY: o corpo da chave pública SSH do usuário, no formato OpenSSH. Por exemplo, ssh-rsa AAAAB3NzaC1ycRexample....

    Observe o seguinte:

    • Para conceder a um usuário acesso a vários buckets, forneça vários mapeamentos de bucket na lista storageDirectoryMappings.
    • Para configurar várias chaves públicas para um usuário, forneça várias credenciais na lista userCredentials.

    Método HTTP e URL:

    POST https://ftp.googleapis.com/v1/projects/PROJECT_ID/locations/LOCATION_ID/servers/SERVER_ID/users?userId=USERNAME

    Corpo JSON da solicitação:

    {
      "storageDirectoryMappings": [
        {
          "bucket": "BUCKET_NAME",
          "bucketPrefix": "BUCKET_PREFIX",
          "directory": "DIRECTORY",
          "permission": "SFTP_PERMISSION"
        }
      ],
      "customerServiceAccount": "SERVICE_ACCOUNT",
      "userCredentials": [
        {
          "credentialName": "CREDENTIAL_NAME",
          "credentialType": "PUBLIC_KEY",
          "sshPublicKeyBody": "SSH_PUBLIC_KEY"
        }
      ]
    }
    

    Para enviar a solicitação, expanda uma destas opções:

    A resposta identifica uma operação de longa duração. A criação do usuário leva alguns segundos.

  2. Forneça ao usuário as seguintes informações, que são necessárias para se conectar ao servidor:

    • O nome de usuário SFTP do usuário.

    • A configuração de acesso do servidor, que depende do tipo de servidor:

      • Para um servidor externo, o endereço IP do servidor.

      • Para um servidor interno, o URI do anexo de serviço do servidor.

      Para conferir as etapas de como acessar a configuração de acesso do servidor, consulte Receber detalhes sobre um servidor.

    • (Opcional) A impressão digital da chave do servidor.

A seguir