Cloud FTP richiede l'accesso ai bucket Cloud Storage per caricare e scaricare i dati nei bucket. Se la tua organizzazione utilizza i Controlli di servizio VPC per proteggere Cloud Storage, è necessaria una configurazione aggiuntiva per utilizzare Cloud FTP per trasferire i dati. Questo documento descrive come creare un perimetro di servizio dei Controlli di servizio VPC con regole in entrata che consentono a Cloud FTP di trasferire i dati di Cloud Storage archiviati all'interno del perimetro.
Per informazioni di base sui Controlli di servizio VPC, consulta la panoramica dei Controlli di servizio VPC.
Ruoli obbligatori
Per ottenere le autorizzazioni necessarie per creare un perimetro di servizio, chiedi all'amministratore di concederti il ruolo IAM Gestore contesto accesso (roles/accesscontextmanager.policyAdmin) nella tua organizzazione.
Per saperne di più sulla concessione dei ruoli, consulta Gestisci l'accesso a progetti, cartelle e organizzazioni.
Potresti anche riuscire a ottenere le autorizzazioni richieste tramite i ruoli personalizzati o altri ruoli predefiniti.
Configurare il perimetro di servizio
Per consentire a un server SFTP di trasferire i dati di Cloud Storage in un perimetro, segui i passaggi per creare un perimetro di servizio. Fornisci le seguenti informazioni:
- Tipo di perimetro: seleziona Normale.
- Risorse da proteggere: aggiungi i seguenti progetti al perimetro:
- I progetti che contengono i bucket Cloud Storage che vuoi proteggere
- Il progetto che contiene il server SFTP
- Servizi limitati: aggiungi i seguenti servizi al perimetro:
- API Cloud FTP (
ftp.googleapis.com) - API Storage di Cloud (
storage.googleapis.com)
- API Cloud FTP (
- Servizi accessibili da VPC: seleziona Tutti i servizi limitati.
- Livelli di accesso: aggiungi un livello di accesso con le seguenti condizioni:
- Se la condizione è soddisfatta, restituisci: seleziona Vero.
- Seleziona IP pubblico.
- Sottoreti IP: gli indirizzi IP o gli intervalli CIDR dei client SFTP che si connettono al server.
- Policy in entrata:
- Nella sezione Da, fornisci i seguenti valori:
- Identità: seleziona Qualsiasi identità per fornire l'accesso a tutti gli utenti del server SFTP. In alternativa, se vuoi limitare l'accesso solo a utenti specifici, fornisci gli indirizzi email dei service account degli utenti. Per i passaggi per ottenere il account di servizio di un utente, consulta Visualizzare i dettagli di un utente.
- Origini:seleziona il livello di accesso che hai creato.
- Nella sezione A, fornisci i seguenti valori:
- Risorse: seleziona i progetti che contengono i bucket Cloud Storage che vuoi proteggere.
- Operazioni o ruoli IAM:
- Aggiungi una regola in entrata che ha come target
ftp.googleapis.com. - Se Cloud Storage (
storage.googleapis.com) è protetto dai livelli di accesso alla postura del dispositivo, ad esempio Chrome Enterprise Premium, aggiungi anche una regola in entrata a livello di metodo che ha come targetstorage.googleapis.com. Limita i metodi API alle operazioni a lunga esecuzione di Cloud FTP:ftp.googleapis.com/operations.*
- Aggiungi una regola in entrata che ha come target
- Nella sezione Da, fornisci i seguenti valori:
Altre opzioni di configurazione
- Se il progetto che contiene i bucket Cloud Storage si trova in un perimetro di servizio esistente, puoi aggiornare i livelli di accesso e la policy in entrata del perimetro per aggiungere la protezione per il servizio API Cloud FTP.
- Se le risorse di Cloud Storage e Cloud FTP si trovano in perimetri di servizio diversi, allora crea un bridge del perimetro per consentire la comunicazione tra progetti e servizi in perimetri diversi.
Limitazioni
- Per i server esterni, l'applicazione del perimetro viene eseguita in modo dinamico ogni volta che il servizio
ftp.googleapis.comè incluso nell'elenco dei servizi limitati del perimetro. - Per i server interni, l'applicazione del perimetro viene convalidata solo al momento della creazione del server. Questo comportamento significa che, se modifichi un perimetro dopo aver creato un server interno, le modifiche al perimetro (ad esempio l'appartenenza al perimetro, le policy in entrata o le associazioni di rete) non vengono rilevate o applicate al server interno esistente. Devi ricreare il server interno per applicare i controlli del perimetro aggiornati.
- Le sessioni SFTP e SSH non contengono metadati sulla postura del dispositivo, come gli attributi del dispositivo Chrome Enterprise Premium o i certificati di verifica degli endpoint. Questo comportamento significa che le regole in entrata possono applicare solo le condizioni di indirizzo IP e identità.
Risoluzione dei problemi
Per assistenza nella risoluzione dei problemi, consulta Risoluzione dei problemi relativi ai Controlli di servizio VPC.