이 문서에서는 Cloud FTP 서버에 사용자를 추가하는 방법을 보여줍니다. 외부 파트너 및 내부 이해관계자와 같은 사용자는 서버를 사용하여 Cloud Storage로 또는 Cloud Storage에서 파일을 안전하게 전송할 수 있습니다.
대략적으로 SFTP 서버에 사용자를 추가하는 단계는 다음과 같습니다.
- 사용자의 권한을 구성합니다.
- SFTP 사용자를 만들고 디렉터리를 Cloud Storage 버킷에 매핑합니다.
서버를 만드는 단계는 외부 SFTP 서버 만들기 및 내부 SFTP 서버 만들기를 참조하세요.
고려사항
사용자에게 최대 10개의 버킷에 대한 액세스 권한을 부여할 수 있습니다.
사용자는 최대 10개의 공개 키를 가질 수 있습니다.
시작하기 전에
버킷이 아직 없는 경우 사용자가 사용할 데이터를 저장할 Cloud Storage 버킷을 하나 이상 만듭니다.
서버에 연결하는 데 사용할 각 SSH 키 쌍에서 사용자의 공개 키를 가져옵니다.
사용자에게 SSH 키 쌍이 없는 경우 다음 단계에 따라 키 쌍을 생성합니다.
SSH 키 쌍 생성
SSH 키 쌍을 생성하려면
ssh-keygen유틸리티를 사용합니다. SFTP 서버에 연결할 클라이언트 머신 에서 다음 명령어를 실행합니다.ssh-keygen -t rsa -b 4096 -f ~/.ssh/KEY_PAIR_NAME
KEY_PAIR_NAME을 키 쌍의 이름(예:sftp_user_key)으로 바꿉니다.공개 키는
~/.ssh/KEY_PAIR_NAME.pub파일에 저장됩니다.
필요한 역할
SFTP 사용자를 추가하는 데 필요한 권한을 얻으려면 관리자에게 프로젝트에 대한 FTP 관리자 (roles/ftp.admin) IAM 역할을 부여해 달라고 요청하세요.
역할 부여에 대한 자세한 내용은 프로젝트, 폴더, 조직에 대한 액세스 관리를 참조하세요.
이 사전 정의된 역할에는
ftp.users.create
권한이 포함되어 있습니다.
SFTP 사용자를 추가하는 데 필요합니다.
커스텀 역할이나 다른 사전 정의된 역할을 사용하여 이 권한을 부여받을 수도 있습니다.
사용자의 권한 구성
-
Google Cloud CLI를 설치합니다. 설치 후 Google Cloud CLI를 초기화하려면 다음 명령어를 실행합니다.
gcloud init외부 ID 공급업체 (IdP)를 사용하는 경우 먼저 제휴 ID로 gcloud CLI에 로그인해야 합니다.
프로젝트를 설정합니다.
gcloud config set project PROJECT_ID
PROJECT_ID를 SFTP 서버가 포함된 프로젝트의 ID로 바꿉니다.서비스 계정이 아직 없는 경우 사용자의 서비스 계정을 만듭니다. 서비스 계정은 사용자를 대신하여 Cloud Storage 리소스에 액세스합니다.
gcloud iam service-accounts create USERNAME-sa \ --description="USERNAME SFTP Service Account" \ --display-name="USERNAME SFTP Service Account"
USERNAME을 SFTP 사용자의 고유한 사용자 이름으로 바꿉니다. 사용자 이름은 소문자로 시작해야 하며 소문자, 숫자 또는 하이픈을 포함할 수 있습니다.성공하면
Created service account [example-userid-sa]와 같은 메시지가 표시됩니다.SFTP 사용자를 만드는 관리자에게 IAM 역할을 부여합니다.
서비스 계정 사용자 (
roles/iam.serviceAccountUser) 역할을 자신에게 부여합니다.gcloud iam service-accounts add-iam-policy-binding USERNAME-sa@PROJECT_ID.iam.gserviceaccount.com \ --member="user:ADMINISTRATOR_EMAIL" \ --role="roles/iam.serviceAccountUser"
ADMINISTRATOR_EMAIL을 SFTP 사용자를 만드는 주 구성원의 이메일 주소로 바꿉니다. 애플리케이션이 아닌 사용자를 만드는 경우 이 값은 액세스하는 데 사용하는 이메일 주소입니다 Google Cloud.성공하면 다음과 같은 메시지가 표시됩니다.
Updated IAM policy for serviceAccount [example-userid-sa@example-project.iam.gserviceaccount.com]. bindings: - members: - user:admin@example.com role: roles/iam.serviceAccountUser etag: BwZJk7OiSzw= version: 1버킷에 대한 스토리지 버킷 뷰어 (
roles/storage.bucketViewer) 역할을 자신에게 부여합니다.gcloud storage buckets add-iam-policy-binding gs://BUCKET_NAME \ --member="user:ADMINISTRATOR_EMAIL" \ --role="roles/storage.bucketViewer"
BUCKET_NAME을 버킷 이름으로 바꿉니다.사용자가 액세스해야 하는 각 버킷에 대해 이 단계를 반복합니다.
버킷에 대한 스토리지 객체 뷰어 (
roles/storage.objectViewer) 역할을 자신에게 부여합니다.gcloud storage buckets add-iam-policy-binding gs://BUCKET_NAME \ --member="user:ADMINISTRATOR_EMAIL" \ --role="roles/storage.objectViewer"
사용자가 액세스해야 하는 각 버킷에 대해 이 단계를 반복합니다.
사용자의 서비스 계정에 버킷에 액세스하는 데 필요한 IAM 역할을 부여합니다.
gcloud storage buckets add-iam-policy-binding gs://BUCKET_NAME \ --member="serviceAccount:USERNAME-sa@PROJECT_ID.iam.gserviceaccount.com" \ --role="ROLE"
ROLE을 다음 IAM 역할 중 하나로 바꿉니다.- 읽기 전용 액세스의 경우
roles/storage.objectViewer역할을 사용합니다. - 읽기 및 쓰기 액세스의 경우
roles/storage.objectAdmin역할을 사용합니다.
사용자가 액세스해야 하는 각 버킷에 대해 이 단계를 반복합니다.
- 읽기 전용 액세스의 경우
Cloud FTP 서비스 에이전트가 사용자의 서비스 계정에 대한 토큰을 생성하도록 승인합니다.
서버의 서비스 에이전트의 이메일 주소를 가져옵니다. 단계는 서버에 대한 세부정보 가져오기를 참조하세요.
Cloud FTP 서비스 에이전트를 승인합니다.
gcloud iam service-accounts add-iam-policy-binding USERNAME-sa@PROJECT_ID.iam.gserviceaccount.com \ --member="serviceAccount:SERVICE_AGENT_EMAIL" \ --role="roles/iam.serviceAccountTokenCreator"
SERVICE_AGENT_EMAIL을 서비스 에이전트의 이메일 주소로 바꿉니다.
그런 다음 사용자를 만듭니다.
SFTP 서버 사용자 만들기
사용자의 권한을 구성한 후 사용자를 만들고 디렉터리를 하나 이상의 Cloud Storage 버킷에 매핑합니다.
gcloud
SFTP 서버의 사용자를 만들려면
gcloud alpha storage ftp users create명령어를 실행합니다.아래의 명령어 데이터를 사용하기 전에, 다음을 바꿉니다.
- CREDENTIAL_NAME: 사용자 인증 정보를 식별하는 고유한 이름입니다.
- SSH_PUBLIC_KEY: OpenSSH 형식의 사용자 SSH 공개 키 본문입니다. 예를 들면
ssh-rsa AAAAB3NzaC1ycRexample...입니다. - USERNAME: SFTP 사용자의 사용자 이름입니다.
- SERVICE_ACCOUNT: 사용자의 서비스 계정입니다. 예를 들면
username-sa@example-project.iam.gserviceaccount.com입니다. - LOCATION_ID: 서버의 위치(예:
us-west1)입니다. - SERVER_ID: 서버 ID입니다.
- BUCKET_NAME: SFTP 사용자에게 액세스 권한이 부여된 버킷의 이름(예:
example-bucket)입니다.gs://를 생략합니다. - (선택사항) BUCKET_PREFIX: 이 디렉터리 매핑의
루트 디렉터리로 설정할 버킷 내 폴더의 경로입니다.
bucket_prefix속성을 생략하면 Cloud FTP에서 버킷 루트를 사용합니다. -
DIRECTORY: SFTP 사용자에게 표시되는 논리적 방문 페이지 디렉터리 경로입니다. 예를 들면
/home/uploads입니다.버킷 또는 폴더를 여러 개 매핑하는 경우 각 매핑에 고유한 디렉터리 경로를 제공합니다.
중첩된 논리적 디렉터리는 지원되지 않습니다. 디렉터리에 여러 매핑을 제공하는 경우 중첩된 구조 대신 평면 구조로 디렉터리를 제공합니다. 예를 들면
/dir1및/dir1/dir2대신/dir1및/dir2를 사용합니다. - SFTP_PERMISSION: 디렉터리의 액세스 수준입니다. 읽기 전용 액세스의 경우 이
값을
READ_ONLY로 설정합니다. 읽기 및 쓰기 액세스의 경우 이 값을READ_WRITE로 설정합니다.
다음에 유의하세요.
- 사용자에게 여러 버킷에 대한 액세스 권한을 부여하려면 각 버킷의 디렉터리 매핑과 함께
--storage-directory-mapping플래그를 여러 번 제공합니다. - 사용자의 공개 키를 여러 개 구성하려면
credentials.json파일에 인증 정보를 여러 개 제공합니다.
다음 콘텐츠를
credentials.json파일에 저장합니다.[ { "credentialName": "CREDENTIAL_NAME", "credentialType": "PUBLIC_KEY", "sshPublicKeyBody": "SSH_PUBLIC_KEY" } ]
다음 명령어를 실행합니다.
Linux, macOS 또는 Cloud Shell
gcloud alpha storage ftp users create USERNAME \ --customer-service-account=SERVICE_ACCOUNT --location=LOCATION_ID \ --server=SERVER_ID \ --storage-directory-mapping=bucket=BUCKET_NAME,bucket_prefix=BUCKET_PREFIX,directory=DIRECTORY,permission=SFTP_PERMISSION \ --user-credentials-from-file=credentials.json
Windows(PowerShell)
gcloud alpha storage ftp users create USERNAME ` --customer-service-account=SERVICE_ACCOUNT --location=LOCATION_ID ` --server=SERVER_ID ` --storage-directory-mapping=bucket=BUCKET_NAME,bucket_prefix=BUCKET_PREFIX,directory=DIRECTORY,permission=SFTP_PERMISSION ` --user-credentials-from-file=credentials.json
Windows(cmd.exe)
gcloud alpha storage ftp users create USERNAME ^ --customer-service-account=SERVICE_ACCOUNT --location=LOCATION_ID ^ --server=SERVER_ID ^ --storage-directory-mapping=bucket=BUCKET_NAME,bucket_prefix=BUCKET_PREFIX,directory=DIRECTORY,permission=SFTP_PERMISSION ^ --user-credentials-from-file=credentials.json
사용자에게 서버에 연결하는 데 필요한 다음 정보를 제공합니다.
사용자의 SFTP 사용자 이름입니다.
서버 유형에 따라 달라지는 서버의 액세스 구성입니다.
외부 서버의 경우 서버의 IP 주소입니다.
내부 서버의 경우 서버의 서비스 연결 URI입니다.
서버의 액세스 구성을 가져오는 단계는 서버에 대한 세부정보 가져오기를 참조하세요.
(선택사항) 서버의 키 지문입니다.
REST
SFTP 서버의 사용자를 만들려면
servers.users.create메서드를 사용합니다.요청 데이터를 사용하기 전에 다음을 바꿉니다.
- PROJECT_ID: 서버의 Google Cloud 프로젝트 ID입니다.
- LOCATION_ID: 서버의 위치(예:
us-west1)입니다. - SERVER_ID: 서버 ID입니다.
- USERNAME: SFTP 사용자의 사용자 이름입니다.
- BUCKET_NAME: SFTP 사용자에게 액세스 권한이 부여된 버킷의 이름(예:
example-bucket)입니다.gs://를 생략합니다. - (선택사항) BUCKET_PREFIX: 이 디렉터리 매핑의 루트 디렉터리로 설정할 버킷 내 폴더의 경로입니다. 이 값을 생략하면 Cloud FTP에서 버킷 루트를 사용합니다.
-
DIRECTORY: SFTP 사용자에게 표시되는 논리적 방문 페이지 디렉터리 경로입니다. 예를 들면
/home/uploads입니다. 이 값을 생략하면 Cloud FTP에서 방문 페이지 디렉터리를/로 설정합니다.버킷 또는 폴더를 여러 개 매핑하는 경우 각 매핑에 고유한 디렉터리 경로를 제공합니다.
중첩된 논리적 디렉터리는 지원되지 않습니다. 디렉터리에 여러 매핑을 제공하는 경우 중첩된 구조 대신 평면 구조로 디렉터리를 제공합니다. 예를 들면
/dir1및/dir1/dir2대신/dir1및/dir2를 사용합니다. - SFTP_PERMISSION: 디렉터리의 액세스 수준입니다. 읽기 전용 액세스의 경우 이
값을
READ_ONLY로 설정합니다. 읽기 및 쓰기 액세스의 경우 이 값을READ_WRITE로 설정합니다. - SERVICE_ACCOUNT: 사용자의 서비스 계정입니다. 예를 들면
username-sa@example-project.iam.gserviceaccount.com입니다. - CREDENTIAL_NAME: 사용자 인증 정보를 식별하는 고유한 이름입니다.
- SSH_PUBLIC_KEY: OpenSSH 형식의 사용자 SSH 공개 키 본문입니다. 예를 들면
ssh-rsa AAAAB3NzaC1ycRexample...입니다.
다음에 유의하세요.
- 사용자에게 여러 버킷에 대한 액세스 권한을 부여하려면
storageDirectoryMappings목록에 버킷 매핑을 여러 개 제공합니다. - 사용자의 공개 키를 여러 개 구성하려면
userCredentials목록에 인증 정보를 여러 개 제공합니다.
HTTP 메서드 및 URL:
POST https://ftp.googleapis.com/v1/projects/PROJECT_ID/locations/LOCATION_ID/servers/SERVER_ID/users?userId=USERNAME
JSON 요청 본문:
{ "storageDirectoryMappings": [ { "bucket": "BUCKET_NAME", "bucketPrefix": "BUCKET_PREFIX", "directory": "DIRECTORY", "permission": "SFTP_PERMISSION" } ], "customerServiceAccount": "SERVICE_ACCOUNT", "userCredentials": [ { "credentialName": "CREDENTIAL_NAME", "credentialType": "PUBLIC_KEY", "sshPublicKeyBody": "SSH_PUBLIC_KEY" } ] }요청을 보내려면 다음 옵션 중 하나를 펼칩니다.
응답은 장기 실행 작업을 식별합니다. 사용자를 만드는 데 몇 초 정도 걸립니다.
사용자에게 서버에 연결하는 데 필요한 다음 정보를 제공합니다.
사용자의 SFTP 사용자 이름입니다.
서버 유형에 따라 달라지는 서버의 액세스 구성입니다.
외부 서버의 경우 서버의 IP 주소입니다.
내부 서버의 경우 서버의 서비스 연결 URI입니다.
서버의 액세스 구성을 가져오는 단계는 서버에 대한 세부정보 가져오기를 참조하세요.
(선택사항) 서버의 키 지문입니다.
다음 단계
- 외부 SFTP 서버에 연결합니다.
- 내부 SFTP 서버에 연결합니다.
- SFTP 명령어를 사용하여 데이터를 전송합니다.
- Cloud Storage 버킷의 데이터 보호, 백업, 복구 옵션 에 대해 알아봅니다.