En este documento, se muestra cómo agregar usuarios a un servidor de Cloud FTP. Los usuarios, como socios externos y partes interesadas internas, pueden usar el servidor para transferir archivos de forma segura hacia y desde Cloud Storage.
En un nivel superior, estos son los pasos para agregar un usuario a un servidor SFTP:
- Configura los permisos para el usuario.
- Crea un usuario de SFTP y asigna sus directorios a buckets de Cloud Storage.
Para conocer los pasos para crear un servidor, consulta Crea un servidor SFTP externo y Crea un servidor SFTP interno.
Consideraciones
Puedes otorgar acceso a un usuario a un máximo de 10 buckets.
Un usuario puede tener un máximo de 10 claves públicas.
Antes de comenzar
Crea uno o más buckets de Cloud Storage para almacenar los datos con los que trabajará el usuario, si los buckets aún no existen.
Obtén la clave pública del usuario de cada par de claves SSH que usará para conectarse al servidor.
Si el usuario no tiene un par de claves SSH, sigue estos pasos para generar uno.
Genera un par de llaves SSH
Para generar un par de claves SSH, usa la utilidad
ssh-keygen. En la máquina cliente que se conectará al servidor SFTP, ejecuta el siguiente comando:ssh-keygen -t rsa -b 4096 -f ~/.ssh/KEY_PAIR_NAME
Reemplaza
KEY_PAIR_NAMEpor un nombre para el par de claves, comosftp_user_key.La clave pública se guarda en el archivo
~/.ssh/KEY_PAIR_NAME.pub.
Roles obligatorios
Para obtener el permiso que
necesitas para agregar usuarios de SFTP,
pídele a tu administrador que te otorgue el
rol de IAM Administrador de FTP (roles/ftp.admin) en tu proyecto.
Para obtener más información sobre cómo otorgar roles, consulta Administra el acceso a proyectos, carpetas y organizaciones.
Este rol predefinido contiene el
ftp.users.create
permiso,
que es necesario para
agregar usuarios de SFTP.
También puedes obtener este permiso con roles personalizados o otros roles predefinidos.
Configura los permisos para un usuario
-
Instala la Google Cloud CLI. Después de la instalación, inicializa Google Cloud CLI con el siguiente comando:
gcloud initSi usas un proveedor de identidad externo (IdP), primero debes acceder a la gcloud CLI con tu identidad federada.
Configura el proyecto:
gcloud config set project PROJECT_ID
Reemplaza
PROJECT_IDpor el ID del proyecto que contiene el servidor SFTP.Crea una cuenta de servicio para el usuario, si aún no existe. La cuenta de servicio accede a los recursos de Cloud Storage en nombre del usuario.
gcloud iam service-accounts create USERNAME-sa \ --description="USERNAME SFTP Service Account" \ --display-name="USERNAME SFTP Service Account"
Reemplaza
USERNAMEpor un nombre de usuario único para el usuario de SFTP. El nombre de usuario debe comenzar con una letra minúscula y puede incluir letras minúsculas, números o guiones.Si la operación se realiza correctamente, se muestra un mensaje como
Created service account [example-userid-sa].Otorga roles de IAM al administrador que crea el usuario de SFTP:
Otórgale el rol Usuario de cuenta de servicio (
roles/iam.serviceAccountUser):gcloud iam service-accounts add-iam-policy-binding USERNAME-sa@PROJECT_ID.iam.gserviceaccount.com \ --member="user:ADMINISTRATOR_EMAIL" \ --role="roles/iam.serviceAccountUser"
Reemplaza
ADMINISTRATOR_EMAILpor la dirección de correo electrónico de la principal que crea el usuario de SFTP. Si creas el usuario (en lugar de una aplicación), este valor es la dirección de correo electrónico que usas para acceder Google Cloud.Si la operación se realiza correctamente, se muestra un mensaje como el siguiente:
Updated IAM policy for serviceAccount [example-userid-sa@example-project.iam.gserviceaccount.com]. bindings: - members: - user:admin@example.com role: roles/iam.serviceAccountUser etag: BwZJk7OiSzw= version: 1Otórgale el rol Visualizador de buckets de almacenamiento (
roles/storage.bucketViewer) en el bucket:gcloud storage buckets add-iam-policy-binding gs://BUCKET_NAME \ --member="user:ADMINISTRATOR_EMAIL" \ --role="roles/storage.bucketViewer"
Reemplaza
BUCKET_NAMEpor el nombre del bucket:Repite este paso para cada bucket al que el usuario necesite acceder.
Otórgale el rol Visualizador de objetos de almacenamiento (
roles/storage.objectViewer) en el bucket:gcloud storage buckets add-iam-policy-binding gs://BUCKET_NAME \ --member="user:ADMINISTRATOR_EMAIL" \ --role="roles/storage.objectViewer"
Repite este paso para cada bucket al que el usuario necesite acceder.
Otorga a la cuenta de servicio del usuario el rol de IAM necesario para acceder al bucket:
gcloud storage buckets add-iam-policy-binding gs://BUCKET_NAME \ --member="serviceAccount:USERNAME-sa@PROJECT_ID.iam.gserviceaccount.com" \ --role="ROLE"
Reemplaza
ROLEpor uno de los siguientes roles de IAM:- Para el acceso de solo lectura, usa el rol
roles/storage.objectViewer. - Para el acceso de lectura y escritura, usa el rol
roles/storage.objectAdmin.
Repite este paso para cada bucket al que el usuario necesite acceder.
- Para el acceso de solo lectura, usa el rol
Autoriza al agente de servicio de Cloud FTP para generar tokens para la cuenta de servicio del usuario:
Obtén la dirección de correo electrónico del agente de servicio del servidor. Para obtener los pasos, consulta Obtén detalles sobre un servidor.
Autoriza al agente de servicio de Cloud FTP:
gcloud iam service-accounts add-iam-policy-binding USERNAME-sa@PROJECT_ID.iam.gserviceaccount.com \ --member="serviceAccount:SERVICE_AGENT_EMAIL" \ --role="roles/iam.serviceAccountTokenCreator"
Reemplaza
SERVICE_AGENT_EMAILpor la dirección de correo electrónico del agente de servicio.
A continuación, crea un usuario.
Crea un usuario del servidor SFTP
Después de configurar los permisos para un usuario, crea el usuario y asigna sus directorios a uno o más buckets de Cloud Storage.
gcloud
Para crear un usuario para un servidor SFTP, ejecuta el
gcloud alpha storage ftp users createcomando.Antes de usar cualquiera de los datos de comando a continuación, realiza los siguientes reemplazos:
- CREDENTIAL_NAME: Un nombre único para identificar las credenciales del usuario.
- SSH_PUBLIC_KEY: El cuerpo de la clave pública SSH del usuario, en formato OpenSSH. Por
ejemplo,
ssh-rsa AAAAB3NzaC1ycRexample.... - USERNAME: El nombre de usuario del usuario de SFTP.
- SERVICE_ACCOUNT: La cuenta de servicio del usuario. Por ejemplo,
username-sa@example-project.iam.gserviceaccount.com. - LOCATION_ID: La ubicación del servidor, como
us-west1. - SERVER_ID: El ID del servidor.
- BUCKET_NAME: El nombre de un bucket al que se le otorga acceso al usuario de SFTP, como
example-bucket. Omitegs://. - (Opcional) BUCKET_PREFIX: La ruta de acceso de una carpeta dentro del bucket que se establecerá como el
directorio raíz para esta asignación de directorios.
Si omites la propiedad
bucket_prefix, Cloud FTP usa la raíz del bucket. -
DIRECTORY: La ruta de acceso lógica del directorio de destino que se presenta al usuario de SFTP. Por ejemplo,
/home/uploads.Si asignas varios buckets o carpetas, proporciona una ruta de acceso de directorio única para cada asignación.
No se admiten directorios lógicos anidados. Si proporcionas varias asignaciones para un directorio, proporciona los directorios en una estructura plana en lugar de una estructura anidada. Por ejemplo, usa
/dir1y/dir2en lugar de/dir1y/dir1/dir2. - SFTP_PERMISSION: El nivel de acceso para el directorio. Para el acceso de solo lectura, establece este
valor en
READ_ONLY. Para el acceso de lectura y escritura, establece este valor enREAD_WRITE.
Ten en cuenta lo siguiente:
- Para otorgar acceso a un usuario a varios buckets, proporciona la
--storage-directory-mappingmarca varias veces, con una asignación de directorios para cada bucket. - Para configurar varias claves públicas para un usuario, proporciona varias credenciales en el
credentials.jsonarchivo.
Guarda el siguiente código en un archivo llamado
credentials.json.[ { "credentialName": "CREDENTIAL_NAME", "credentialType": "PUBLIC_KEY", "sshPublicKeyBody": "SSH_PUBLIC_KEY" } ]
Ejecuta el siguiente comando:
Linux, macOS o Cloud Shell
gcloud alpha storage ftp users create USERNAME \ --customer-service-account=SERVICE_ACCOUNT --location=LOCATION_ID \ --server=SERVER_ID \ --storage-directory-mapping=bucket=BUCKET_NAME,bucket_prefix=BUCKET_PREFIX,directory=DIRECTORY,permission=SFTP_PERMISSION \ --user-credentials-from-file=credentials.json
Windows (PowerShell)
gcloud alpha storage ftp users create USERNAME ` --customer-service-account=SERVICE_ACCOUNT --location=LOCATION_ID ` --server=SERVER_ID ` --storage-directory-mapping=bucket=BUCKET_NAME,bucket_prefix=BUCKET_PREFIX,directory=DIRECTORY,permission=SFTP_PERMISSION ` --user-credentials-from-file=credentials.json
Windows (cmd.exe)
gcloud alpha storage ftp users create USERNAME ^ --customer-service-account=SERVICE_ACCOUNT --location=LOCATION_ID ^ --server=SERVER_ID ^ --storage-directory-mapping=bucket=BUCKET_NAME,bucket_prefix=BUCKET_PREFIX,directory=DIRECTORY,permission=SFTP_PERMISSION ^ --user-credentials-from-file=credentials.json
Proporciona al usuario la siguiente información, que necesita para conectarse al servidor:
El nombre de usuario de SFTP del usuario.
La configuración de acceso del servidor, que depende del tipo de servidor:
Para un servidor externo, la dirección IP del servidor.
Para un servidor interno, el URI del adjunto del servicio del servidor.
Para obtener los pasos para obtener la configuración de acceso del servidor, consulta Obtén detalles sobre un servidor.
(Opcional) La huella digital de la clave del servidor.
REST
Para crear un usuario para un servidor SFTP, usa el
servers.users.createmétodo.Antes de usar cualquiera de los datos de solicitud a continuación, realiza los siguientes reemplazos:
- PROJECT_ID: el Google Cloud ID del proyecto del servidor.
- LOCATION_ID: La ubicación del servidor, como
us-west1. - SERVER_ID: El ID del servidor.
- USERNAME: El nombre de usuario del usuario de SFTP.
- BUCKET_NAME: El nombre de un bucket al que se le otorga acceso al usuario de SFTP, como
example-bucket. Omitegs://. - (Opcional) BUCKET_PREFIX: La ruta de acceso de una carpeta dentro del bucket que se establecerá como el directorio raíz para esta asignación de directorios. Si omites este valor, Cloud FTP usa la raíz del bucket raíz.
-
DIRECTORY: La ruta de acceso lógica del directorio de destino que se presenta al usuario de SFTP. Por ejemplo,
/home/uploads. Si omites este valor, Cloud FTP establece el directorio de destino en/.Si asignas varios buckets o carpetas, proporciona una ruta de acceso de directorio única para cada asignación.
No se admiten directorios lógicos anidados. Si proporcionas varias asignaciones para un directorio, proporciona los directorios en una estructura plana en lugar de una estructura anidada. Por ejemplo, usa
/dir1y/dir2en lugar de/dir1y/dir1/dir2. - SFTP_PERMISSION: El nivel de acceso para el directorio. Para el acceso de solo lectura, establece este
valor en
READ_ONLY. Para el acceso de lectura y escritura, establece este valor enREAD_WRITE. - SERVICE_ACCOUNT: La cuenta de servicio del usuario. Por ejemplo,
username-sa@example-project.iam.gserviceaccount.com. - CREDENTIAL_NAME: Un nombre único para identificar las credenciales del usuario.
- SSH_PUBLIC_KEY: El cuerpo de la clave pública SSH del usuario, en formato OpenSSH. Por
ejemplo,
ssh-rsa AAAAB3NzaC1ycRexample....
Ten en cuenta lo siguiente:
- Para otorgar acceso a un usuario a varios buckets, proporciona varias asignaciones de bucket en la
storageDirectoryMappingslista. - Para configurar varias claves públicas para un usuario, proporciona varias credenciales en la
userCredentialslista.
Método HTTP y URL:
POST https://ftp.googleapis.com/v1/projects/PROJECT_ID/locations/LOCATION_ID/servers/SERVER_ID/users?userId=USERNAME
Cuerpo JSON de la solicitud:
{ "storageDirectoryMappings": [ { "bucket": "BUCKET_NAME", "bucketPrefix": "BUCKET_PREFIX", "directory": "DIRECTORY", "permission": "SFTP_PERMISSION" } ], "customerServiceAccount": "SERVICE_ACCOUNT", "userCredentials": [ { "credentialName": "CREDENTIAL_NAME", "credentialType": "PUBLIC_KEY", "sshPublicKeyBody": "SSH_PUBLIC_KEY" } ] }Para enviar tu solicitud, expande una de estas opciones:
La respuesta identifica una operación de larga duración. El usuario tarda unos segundos en crearse.
Proporciona al usuario la siguiente información, que necesita para conectarse al servidor:
El nombre de usuario de SFTP del usuario.
La configuración de acceso del servidor, que depende del tipo de servidor:
Para un servidor externo, la dirección IP del servidor.
Para un servidor interno, el URI del adjunto del servicio del servidor.
Para obtener los pasos para obtener la configuración de acceso del servidor, consulta Obtén detalles sobre un servidor.
(Opcional) La huella digital de la clave del servidor.
¿Qué sigue?
- Conéctate a un servidor SFTP externo.
- Conéctate a un servidor SFTP interno.
- Transfiere datos con comandos SFTP.
- Obtén información sobre las opciones de protección de datos, copia de seguridad y recuperación para los buckets de Cloud Storage.