Mengonfigurasi Kontrol Layanan VPC untuk Cloud FTP

Cloud FTP memerlukan akses ke bucket Cloud Storage untuk mengupload dan mendownload data di bucket. Jika organisasi Anda menggunakan Kontrol Layanan VPC untuk membantu melindungi Cloud Storage, penyiapan tambahan diperlukan untuk menggunakan Cloud FTP guna mentransfer data. Dokumen ini menjelaskan cara membuat perimeter layanan Kontrol Layanan VPC dengan aturan ingress yang memungkinkan Cloud FTP mentransfer data Cloud Storage yang disimpan dalam perimeter.

Untuk informasi latar belakang tentang Kontrol Layanan VPC, lihat Ringkasan Kontrol Layanan VPC.

Peran yang diperlukan

Untuk mendapatkan izin yang diperlukan untuk membuat perimeter layanan, minta administrator untuk memberi Anda peran IAM Admin Access Context Manager (roles/accesscontextmanager.policyAdmin) di organisasi Anda. Untuk mengetahui informasi selengkapnya tentang cara memberikan peran, lihat Mengelola akses ke project, folder, dan organisasi.

Anda mungkin juga bisa mendapatkan izin yang diperlukan melalui peran khusus atau peran bawaan lainnya.

Mengonfigurasi perimeter layanan

Untuk mengizinkan server SFTP mentransfer data Cloud Storage dalam a perimeter, ikuti langkah-langkah untuk membuat perimeter layanan. Berikan informasi berikut:

  • Jenis perimeter: pilih Regular.
  • Resource yang akan dilindungi: tambahkan project berikut ke perimeter:
    • Project yang berisi bucket Cloud Storage yang ingin Anda bantu lindungi
    • Project yang berisi server SFTP
  • Layanan yang dibatasi: tambahkan layanan berikut ke perimeter:
    • Cloud FTP API (ftp.googleapis.com)
    • Cloud Storage API (storage.googleapis.com)
  • Layanan yang dapat diakses VPC: pilih All restricted services.
  • Tingkat akses: tambahkan tingkat akses dengan kondisi berikut:
    • Jika kondisi terpenuhi, tampilkan: pilih True.
    • Pilih Public IP.
    • Subjaringan IP: alamat IP atau rentang CIDR klien SFTP yang terhubung ke server.
  • Kebijakan ingress:
    • Di bagian From, berikan nilai berikut:
      • Identities: pilih Any identity untuk memberikan akses ke semua pengguna server SFTP. Atau, jika Anda ingin membatasi akses hanya untuk pengguna tertentu, berikan alamat email akun layanan pengguna. Untuk mengetahui langkah-langkah mendapatkan akun layanan pengguna, lihat Mendapatkan detail tentang pengguna.
      • Sources: pilih tingkat akses yang Anda buat.
    • Di bagian To, berikan nilai berikut:
      • Resources: pilih project yang berisi bucket Cloud Storage yang ingin Anda bantu lindungi.
      • Operations or IAM roles:
        • Tambahkan aturan ingress yang menargetkan ftp.googleapis.com.
        • Jika Cloud Storage (storage.googleapis.com) dilindungi oleh tingkat akses postur perangkat, seperti Chrome Enterprise Premium, tambahkan juga aturan ingress tingkat metode yang menargetkan storage.googleapis.com. Batasi metode API ke operasi yang berjalan lama di Cloud FTP: ftp.googleapis.com/operations.*

Opsi konfigurasi lainnya

  • Jika project yang berisi bucket Cloud Storage berada dalam perimeter layanan yang ada, Anda dapat memperbarui tingkat akses dan kebijakan ingress perimeter untuk menambahkan perlindungan bagi layanan Cloud FTP API.
  • Jika resource Cloud Storage dan Cloud FTP Anda berada dalam perimeter layanan yang berbeda, maka buat perantara perimeter agar project dan layanan dalam perimeter yang berbeda dapat berkomunikasi.

Batasan

  • Untuk server eksternal, penerapan perimeter berlaku secara dinamis setiap kali layanan ftp.googleapis.com disertakan dalam daftar layanan yang dibatasi di perimeter.
  • Untuk server internal, penerapan perimeter hanya divalidasi saat server dibuat. Perilaku ini berarti bahwa jika Anda mengubah perimeter setelah membuat server internal, perubahan perimeter apa pun (seperti keanggotaan perimeter, kebijakan ingress, atau asosiasi jaringan) tidak akan terdeteksi atau diterapkan pada server internal yang ada. Anda harus membuat ulang server internal untuk menerapkan kontrol perimeter yang diperbarui.
  • Sesi SFTP dan SSH tidak membawa metadata postur perangkat, seperti atribut perangkat Chrome Enterprise Premium atau sertifikat Endpoint Verification. Perilaku ini berarti bahwa aturan ingress hanya dapat menerapkan kondisi alamat IP dan identitas.

Pemecahan masalah

Untuk mendapatkan bantuan pemecahan masalah, lihat Pemecahan masalah Kontrol Layanan VPC.

Langkah berikutnya