Cloud FTP doit accéder aux buckets Cloud Storage pour importer et télécharger des données dans les buckets. Si votre organisation utilise VPC Service Controls pour protéger Cloud Storage, une configuration supplémentaire est nécessaire pour utiliser Cloud FTP afin de transférer des données. Ce document explique comment créer un périmètre de service VPC Service Controls avec des règles d'entrée qui permettent à Cloud FTP de transférer des données Cloud Storage stockées dans le périmètre.
Pour obtenir des informations générales sur VPC Service Controls, consultez la page Présentation de VPC Service Controls.
Rôles requis
Pour obtenir les autorisations nécessaires pour créer un périmètre de service, demandez à votre administrateur de vous accorder le rôle IAM Administrateur Access Context Manager (roles/accesscontextmanager.policyAdmin) dans votre organisation.
Pour en savoir plus sur l'attribution de rôles, consultez Gérer l'accès aux projets, aux dossiers et aux organisations.
Vous pouvez également obtenir les autorisations requises via des rôles personnalisés ou d'autres rôles prédéfinis.
Configurer le périmètre de service
Pour autoriser un serveur SFTP à transférer des données Cloud Storage dans un périmètre, suivez les étapes de création d'un périmètre de service. Fournissez les informations suivantes :
- Type de périmètre : sélectionnez Standard.
- Ressources à protéger : ajoutez les projets suivants au périmètre :
- Les projets contenant les buckets Cloud Storage que vous souhaitez protéger
- Le projet contenant le serveur SFTP
- Services restreints : ajoutez les services suivants au périmètre :
- API Cloud FTP (
ftp.googleapis.com) - API Cloud Storage (
storage.googleapis.com)
- API Cloud FTP (
- Services accessibles par VPC : sélectionnez Tous les services restreints.
- Niveaux d'accès : ajoutez un niveau d'accès avec les conditions suivantes :
- Lorsque la condition est remplie, renvoyer : sélectionnez Vrai.
- Sélectionnez Adresse IP publique.
- Sous-réseaux IP : adresses IP ou plages CIDR des clients SFTP qui se connectent au serveur.
- Règle d'entrée:
- Dans la section De, fournissez les valeurs suivantes :
- Identités : sélectionnez N'importe quelle identité pour accorder l'accès à tous les utilisateurs du serveur SFTP. Si vous souhaitez limiter l'accès à des utilisateurs spécifiques, indiquez les adresses e-mail des comptes de service des utilisateurs. Pour savoir comment obtenir le compte de service d'un utilisateur, consultez Obtenir des informations sur un utilisateur.
- Sources : sélectionnez le niveau d'accès que vous avez créé.
- Dans la section À, fournissez les valeurs suivantes :
- Ressources : sélectionnez les projets contenant les buckets Cloud Storage que vous souhaitez protéger.
- Opérations ou rôles IAM:
- Ajoutez une règle d'entrée ciblant
ftp.googleapis.com. - Si Cloud Storage (
storage.googleapis.com) est protégé par des niveaux d'accès basés sur la posture de l'appareil, tels que Chrome Enterprise Premium, ajoutez également une règle d'entrée au niveau de la méthode ciblantstorage.googleapis.com. Limitez les méthodes d'API aux opérations de longue durée Cloud FTP :ftp.googleapis.com/operations.*
- Ajoutez une règle d'entrée ciblant
- Dans la section De, fournissez les valeurs suivantes :
Autres options de configuration
- Si le projet contenant les buckets Cloud Storage se trouve dans un périmètre de service existant, vous pouvez mettre à jour les niveaux d'accès et la règle d'entrée du périmètre pour ajouter une protection au service d'API Cloud FTP.
- Si vos ressources Cloud Storage et Cloud FTP se trouvent dans des périmètres de service différents, alors créez une liaison de périmètre pour permettre aux projets et aux services de différents périmètres de communiquer.
Limites
- Pour les serveurs externes, l'application du périmètre s'effectue de manière dynamique chaque fois que le service
ftp.googleapis.comest inclus dans la liste des services restreints du périmètre. - Pour les serveurs internes, l'application du périmètre n'est validée que lors de la création du serveur. Cela signifie que si vous modifiez un périmètre après avoir créé un serveur interne, les modifications apportées au périmètre (telles que l'appartenance au périmètre, les règles d'entrée ou les associations réseau) ne sont pas détectées ni appliquées sur le serveur interne existant. Vous devez recréer le serveur interne pour appliquer les contrôles de périmètre mis à jour.
- Les sessions SFTP et SSH ne contiennent pas de métadonnées sur la posture de l'appareil, telles que les attributs d'appareil Chrome Enterprise Premium ou les certificats de validation des points de terminaison. Cela signifie que les règles d'entrée ne peuvent appliquer que des conditions d'adresse IP et d'identité.
Dépannage
Pour obtenir de l'aide sur la résolution des problèmes, consultez la page Dépannage de VPC Service Controls.