Aggiungere utenti a un server SFTP

Questo documento mostra come aggiungere utenti a un server Cloud FTP. Utenti come partner esterni e stakeholder interni possono utilizzare il server per trasferire in modo sicuro file da e verso Cloud Storage.

In linea generale, ecco i passaggi per aggiungere un utente a un server SFTP:

  1. Configura le autorizzazioni per l'utente.
  2. Crea un utente SFTP e mappa le sue directory ai bucket Cloud Storage.

Per i passaggi per creare un server, consulta Creare un server SFTP esterno e Creare un server SFTP interno.

Considerazioni

  • Puoi concedere a un utente l'accesso a un massimo di 10 bucket.

  • Un utente può avere un massimo di 10 chiavi pubbliche.

Prima di iniziare

  1. Crea uno o più bucket Cloud Storage per archiviare i dati con cui l'utente lavorerà, se i bucket non esistono già.

  2. Recupera la chiave pubblica dell'utente da ogni coppia di chiavi SSH che utilizzerà per connettersi al server.

    Se l'utente non ha una coppia di chiavi SSH, segui questi passaggi per generarne una.

    Generare una coppia di chiavi SSH

    Per generare una coppia di chiavi SSH, utilizza l'utilità ssh-keygen. Sulla macchina client che si connetterà al server SFTP, esegui questo comando:

    ssh-keygen -t rsa -b 4096 -f ~/.ssh/KEY_PAIR_NAME

    Sostituisci KEY_PAIR_NAME con un nome per la coppia di chiavi, ad esempio sftp_user_key.

    La chiave pubblica viene salvata nel file ~/.ssh/KEY_PAIR_NAME.pub.

Ruoli obbligatori

Per ottenere l'autorizzazione necessaria per aggiungere utenti SFTP, chiedi all'amministratore di concederti il ruolo IAM Amministratore FTP (roles/ftp.admin) nel progetto. Per saperne di più sulla concessione dei ruoli, consulta Gestisci l'accesso a progetti, cartelle e organizzazioni.

Questo ruolo predefinito contiene l' ftp.users.create autorizzazione, necessaria per aggiungere utenti SFTP.

Potresti anche ottenere questa autorizzazione con ruoli personalizzati o altri ruoli predefiniti.

Configurare le autorizzazioni per un utente

  1. Installa Google Cloud CLI. Dopo l'installazione, inizializza Google Cloud CLI eseguendo il comando seguente:

    gcloud init

    Se utilizzi un provider di identità (IdP) esterno, devi prima accedere a gcloud CLI con la tua identità federata.

  2. Imposta il progetto:

    gcloud config set project PROJECT_ID

    Sostituisci PROJECT_ID con l'ID del progetto che contiene il server SFTP.

  3. Crea un account di servizio per l'utente, se non ne esiste già uno. Il account di servizio accede alle risorse Cloud Storage per conto dell'utente.

    gcloud iam service-accounts create USERNAME-sa \
        --description="USERNAME SFTP Service Account" \
        --display-name="USERNAME SFTP Service Account"

    Sostituisci USERNAME con un nome utente univoco per l'utente SFTP. Il nome utente deve iniziare con una lettera minuscola e può includere lettere minuscole, numeri o trattini.

    Se l'operazione va a buon fine, viene visualizzato un messaggio simile a Created service account [example-userid-sa].

  4. Concedi i ruoli IAM all'amministratore che crea l'utente SFTP:

    1. Concediti il ruolo Utente account di servizio (roles/iam.serviceAccountUser):

      gcloud iam service-accounts add-iam-policy-binding USERNAME-sa@PROJECT_ID.iam.gserviceaccount.com \
          --member="user:ADMINISTRATOR_EMAIL" \
          --role="roles/iam.serviceAccountUser"

      Sostituisci ADMINISTRATOR_EMAIL con l'indirizzo email dell'entità che sta creando l'utente SFTP. Se stai creando l'utente (anziché un'applicazione), questo valore è l' indirizzo email che utilizzi per accedere Google Cloud.

      Se l'operazione va a buon fine, viene visualizzato un messaggio simile al seguente:

      Updated IAM policy for serviceAccount [example-userid-sa@example-project.iam.gserviceaccount.com].
      bindings:
      - members:
      - user:admin@example.com
      role: roles/iam.serviceAccountUser
      etag: BwZJk7OiSzw=
      version: 1
      
    2. Concediti il ruolo Visualizzatore bucket Storage (roles/storage.bucketViewer) nel bucket:

      gcloud storage buckets add-iam-policy-binding gs://BUCKET_NAME \
          --member="user:ADMINISTRATOR_EMAIL" \
          --role="roles/storage.bucketViewer"

      Sostituisci BUCKET_NAME con il nome del bucket.

      Ripeti questo passaggio per ogni bucket a cui l'utente deve accedere.

    3. Concediti il ruolo Visualizzatore oggetti Storage (roles/storage.objectViewer) nel bucket:

      gcloud storage buckets add-iam-policy-binding gs://BUCKET_NAME \
          --member="user:ADMINISTRATOR_EMAIL" \
          --role="roles/storage.objectViewer"

      Ripeti questo passaggio per ogni bucket a cui l'utente deve accedere.

  5. Concedi al account di servizio dell'utente il ruolo IAM necessario per accedere al bucket:

    gcloud storage buckets add-iam-policy-binding gs://BUCKET_NAME \
        --member="serviceAccount:USERNAME-sa@PROJECT_ID.iam.gserviceaccount.com" \
        --role="ROLE"

    Sostituisci ROLE con uno dei seguenti ruoli IAM:

    • Per l'accesso di sola lettura, utilizza il ruolo roles/storage.objectViewer.
    • Per l'accesso in lettura e scrittura, utilizza il ruolo roles/storage.objectAdmin.

    Ripeti questo passaggio per ogni bucket a cui l'utente deve accedere.

  6. Autorizza il service agent Cloud FTP a generare token per il account di servizio dell'utente:

    1. Ottieni l'indirizzo email del service agent del server. Per i passaggi, consulta Ottenere i dettagli di un server.

    2. Autorizza il service agent Cloud FTP:

      gcloud iam service-accounts add-iam-policy-binding USERNAME-sa@PROJECT_ID.iam.gserviceaccount.com \
          --member="serviceAccount:SERVICE_AGENT_EMAIL" \
          --role="roles/iam.serviceAccountTokenCreator"

      Sostituisci SERVICE_AGENT_EMAIL con l'indirizzo email del service agent.

Ora crea un utente.

Creare un utente del server SFTP

Dopo aver configurato le autorizzazioni per un utente, crea l'utente e mappa le sue directory a uno o più bucket Cloud Storage.

gcloud

  1. Per creare un utente per un server SFTP, esegui il gcloud alpha storage ftp users create comando.

    Prima di utilizzare i dati dei comandi riportati di seguito, effettua le seguenti sostituzioni:

    • CREDENTIAL_NAME: un nome univoco per identificare le credenziali utente.
    • SSH_PUBLIC_KEY: il corpo della chiave pubblica SSH dell'utente, in formato OpenSSH. Ad esempio, ssh-rsa AAAAB3NzaC1ycRexample....
    • USERNAME: il nome utente SFTP dell'utente.
    • SERVICE_ACCOUNT: il account di servizio dell'utente. Ad esempio, username-sa@example-project.iam.gserviceaccount.com.
    • LOCATION_ID: la località del server, ad esempio us-west1.
    • SERVER_ID: l'ID del server.
    • BUCKET_NAME: il nome di un bucket a cui l'utente SFTP ha accesso, ad esempio example-bucket. Ometti gs://.
    • (Facoltativo) BUCKET_PREFIX: il percorso di una cartella all'interno del bucket da impostare come directory principale per questa mappatura della directory. Se ometti la proprietà bucket_prefix, Cloud FTP utilizza la radice del bucket.
    • DIRECTORY: il percorso della directory di destinazione logica presentata all'utente SFTP. Ad esempio, /home/uploads.

      Se mappi più bucket o cartelle, fornisci un percorso di directory univoco per ogni mappatura.

      Le directory logiche nidificate non sono supportate. Se fornisci più mappature per una directory, fornisci le directory in una struttura flat anziché in una struttura nidificata. Ad esempio, utilizza /dir1 e /dir2 anziché /dir1 e /dir1/dir2.

    • SFTP_PERMISSION: il livello di accesso per la directory. Per l'accesso di sola lettura, imposta questo valore su READ_ONLY. Per l'accesso in lettura e scrittura, imposta questo valore su READ_WRITE.

    Tieni presente quanto segue:

    • Per concedere a un utente l'accesso a più bucket, fornisci il --storage-directory-mapping flag più volte, con una mappatura della directory per ogni bucket.
    • Per configurare più chiavi pubbliche per un utente, fornisci più credenziali nel credentials.json file.

    Salva i seguenti contenuti in un file denominato credentials.json:

    [
      {
        "credentialName": "CREDENTIAL_NAME",
        "credentialType": "PUBLIC_KEY",
        "sshPublicKeyBody": "SSH_PUBLIC_KEY"
      }
    ]

    Esegui questo comando:

    Linux, macOS o Cloud Shell

    gcloud alpha storage ftp users create USERNAME \
        --customer-service-account=SERVICE_ACCOUNT --location=LOCATION_ID \
        --server=SERVER_ID \
        --storage-directory-mapping=bucket=BUCKET_NAME,bucket_prefix=BUCKET_PREFIX,directory=DIRECTORY,permission=SFTP_PERMISSION \
        --user-credentials-from-file=credentials.json

    Windows (PowerShell)

    gcloud alpha storage ftp users create USERNAME `
        --customer-service-account=SERVICE_ACCOUNT --location=LOCATION_ID `
        --server=SERVER_ID `
        --storage-directory-mapping=bucket=BUCKET_NAME,bucket_prefix=BUCKET_PREFIX,directory=DIRECTORY,permission=SFTP_PERMISSION `
        --user-credentials-from-file=credentials.json

    Windows (cmd.exe)

    gcloud alpha storage ftp users create USERNAME ^
        --customer-service-account=SERVICE_ACCOUNT --location=LOCATION_ID ^
        --server=SERVER_ID ^
        --storage-directory-mapping=bucket=BUCKET_NAME,bucket_prefix=BUCKET_PREFIX,directory=DIRECTORY,permission=SFTP_PERMISSION ^
        --user-credentials-from-file=credentials.json

  2. Fornisci all'utente le seguenti informazioni, necessarie per connettersi al server:

    • Il nome utente SFTP dell'utente.

    • La configurazione di accesso del server, che dipende dal tipo di server:

      • Per un server esterno, l'indirizzo IP del server.

      • Per un server interno, l'URI dell'allegato di servizio del server.

      Per i passaggi per ottenere la configurazione di accesso del server, consulta Ottenere i dettagli di un server.

    • (Facoltativo) L'impronta della chiave del server.

REST

  1. Per creare un utente per un server SFTP, utilizza il servers.users.create metodo.

    Prima di utilizzare i dati della richiesta, apporta le sostituzioni seguenti:

    • PROJECT_ID: l'ID progetto del Google Cloud server.
    • LOCATION_ID: la località del server, ad esempio us-west1.
    • SERVER_ID: l'ID del server.
    • USERNAME: il nome utente SFTP dell'utente.
    • BUCKET_NAME: il nome di un bucket a cui l'utente SFTP ha accesso, ad esempio example-bucket. Ometti gs://.
    • (Facoltativo) BUCKET_PREFIX: il percorso di una cartella all'interno del bucket da impostare come directory principale per questa mappatura della directory. Se ometti questo valore, Cloud FTP utilizza la radice del bucket root.
    • DIRECTORY: il percorso della directory di destinazione logica presentata all'utente SFTP. Ad esempio, /home/uploads. Se ometti questo valore, Cloud FTP imposta la directory di destinazione su /.

      Se mappi più bucket o cartelle, fornisci un percorso di directory univoco per ogni mappatura.

      Le directory logiche nidificate non sono supportate. Se fornisci più mappature per una directory, fornisci le directory in una struttura flat anziché in una struttura nidificata. Ad esempio, utilizza /dir1 e /dir2 anziché /dir1 e /dir1/dir2.

    • SFTP_PERMISSION: il livello di accesso per la directory. Per l'accesso di sola lettura, imposta questo valore su READ_ONLY. Per l'accesso in lettura e scrittura, imposta questo valore su READ_WRITE.
    • SERVICE_ACCOUNT: il account di servizio dell'utente. Ad esempio, username-sa@example-project.iam.gserviceaccount.com.
    • CREDENTIAL_NAME: un nome univoco per identificare le credenziali utente.
    • SSH_PUBLIC_KEY: il corpo della chiave pubblica SSH dell'utente, in formato OpenSSH. Ad esempio, ssh-rsa AAAAB3NzaC1ycRexample....

    Tieni presente quanto segue:

    • Per concedere a un utente l'accesso a più bucket, fornisci più mappature di bucket nell'elenco storageDirectoryMappings.
    • Per configurare più chiavi pubbliche per un utente, fornisci più credenziali nell' userCredentials elenco.

    Metodo HTTP e URL:

    POST https://ftp.googleapis.com/v1/projects/PROJECT_ID/locations/LOCATION_ID/servers/SERVER_ID/users?userId=USERNAME

    Corpo JSON della richiesta:

    {
      "storageDirectoryMappings": [
        {
          "bucket": "BUCKET_NAME",
          "bucketPrefix": "BUCKET_PREFIX",
          "directory": "DIRECTORY",
          "permission": "SFTP_PERMISSION"
        }
      ],
      "customerServiceAccount": "SERVICE_ACCOUNT",
      "userCredentials": [
        {
          "credentialName": "CREDENTIAL_NAME",
          "credentialType": "PUBLIC_KEY",
          "sshPublicKeyBody": "SSH_PUBLIC_KEY"
        }
      ]
    }
    

    Per inviare la richiesta, espandi una di queste opzioni:

    La risposta identifica un'operazione a lunga esecuzione. La creazione dell'utente richiede alcuni secondi.

  2. Fornisci all'utente le seguenti informazioni, necessarie per connettersi al server:

    • Il nome utente SFTP dell'utente.

    • La configurazione di accesso del server, che dipende dal tipo di server:

      • Per un server esterno, l'indirizzo IP del server.

      • Per un server interno, l'URI dell'allegato di servizio del server.

      Per i passaggi per ottenere la configurazione di accesso del server, consulta Ottenere i dettagli di un server.

    • (Facoltativo) L'impronta della chiave del server.

Passaggi successivi