Cloud FTP의 VPC 서비스 제어 구성

Cloud FTP를 사용하려면 버킷에서 데이터를 업로드하고 다운로드하기 위해 Cloud Storage 버킷에 액세스해야 합니다. 조직에서 VPC 서비스 제어를 사용하여 Cloud Storage를 보호하는 경우 Cloud FTP를 사용하여 데이터를 전송하려면 추가 설정이 필요합니다. 이 문서에서는 Cloud FTP가 경계 내에 저장된 Cloud Storage 데이터를 전송할 수 있도록 인그레스 규칙이 있는 VPC 서비스 제어 서비스 경계를 만드는 방법을 설명합니다.

VPC 서비스 제어에 대한 배경 정보는 VPC 서비스 제어 개요를 참조하세요.

필요한 역할

서비스 경계를 만드는 데 필요한 권한을 얻으려면 관리자에게 조직에 대한 Access Context Manager 관리자 (roles/accesscontextmanager.policyAdmin) IAM 역할을 부여해 달라고 요청하세요. 역할 부여에 대한 자세한 내용은 프로젝트, 폴더, 조직에 대한 액세스 관리를 참조하세요.

커스텀 역할이나 다른 사전 정의된 역할을 통해 필요한 권한을 얻을 수도 있습니다.

서비스 경계 구성

SFTP 서버가 경계에서 Cloud Storage 데이터를 전송하도록 허용하려면 서비스 경계를 만드는 단계를 따르세요. 다음 정보를 제공합니다.

  • 경계 유형: 일반을 선택합니다.
  • 보호할 리소스: 경계에 다음 프로젝트를 추가합니다.
    • 보호하려는 Cloud Storage 버킷이 포함된 프로젝트
    • SFTP 서버가 포함된 프로젝트
  • 제한된 서비스: 경계에 다음 서비스를 추가합니다.
    • Cloud FTP API (ftp.googleapis.com)
    • Cloud Storage API (storage.googleapis.com)
  • VPC 액세스 가능 서비스: 모든 제한된 서비스를 선택합니다.
  • 액세스 수준: 다음 조건으로 액세스 수준을 추가합니다.
    • 조건이 충족되는 경우, 반환: True 를 선택합니다.
    • 공개 IP 를 선택합니다.
    • IP 서브네트워크: 서버에 연결하는 SFTP 클라이언트의 IP 주소 또는 CIDR 범위입니다.
  • 인그레스 정책:
    • From 섹션에 다음 값을 입력합니다.
      • ID: 모든 ID 를 선택하여 SFTP 서버의 모든 사용자에게 액세스 권한을 제공합니다. 또는 특정 사용자에게만 액세스를 제한하려면 사용자의 서비스 계정 이메일 주소를 입력합니다. 사용자의 서비스 계정을 가져오는 단계는 사용자 세부정보 가져오기를 참조하세요.
      • 소스: 만든 액세스 수준을 선택합니다.
    • To 섹션에 다음 값을 입력합니다.
      • 리소스: 보호하려는 Cloud Storage 버킷이 포함된 프로젝트를 선택합니다.
      • 작업 또는 IAM 역할:
        • ftp.googleapis.com을 타겟팅하는 인그레스 규칙을 추가합니다.
        • Cloud Storage (storage.googleapis.com)가 Chrome Enterprise Premium과 같은 기기 자세 액세스 수준으로 보호되는 경우 storage.googleapis.com을 타겟팅하는 메서드 수준 인그레스 규칙도 추가합니다. API 메서드를 Cloud FTP 장기 실행 작업(ftp.googleapis.com/operations.*)으로 제한합니다.

기타 구성 옵션

  • Cloud Storage 버킷이 포함된 프로젝트가 기존 서비스 경계에 있는 경우 경계의 액세스 수준인그레스 정책을 업데이트하여 Cloud FTP API 서비스에 대한 보호를 추가할 수 있습니다.
  • Cloud Storage 및 Cloud FTP 리소스가 서로 다른 서비스 경계에 있는 경우 경계 브리지를 만들어 서로 다른 경계의 프로젝트와 서비스가 통신하도록 허용합니다.

제한사항

  • 외부 서버의 경우 ftp.googleapis.com 서비스가 경계의 제한된 서비스 목록에 포함될 때마다 경계 적용이 동적으로 적용됩니다.
  • 내부 서버의 경우 서버가 생성될 때만 경계 적용이 검증됩니다. 이 동작은 내부 서버를 만든 후 경계를 변경하면 기존 내부 서버에서 경계 변경사항 (예: 경계 멤버십, 인그레스 정책 또는 네트워크 연결)이 감지되거나 적용되지 않음을 의미합니다. 업데이트된 경계 제어를 적용하려면 내부 서버를 다시 만들어야 합니다.
  • SFTP 및 SSH 세션은 Chrome Enterprise Premium 기기 속성 또는 엔드포인트 확인 인증서와 같은 기기 자세 메타데이터를 전달하지 않습니다. 이 동작은 인그레스 규칙이 IP 주소 및 ID 조건만 적용할 수 있음을 의미합니다.

문제 해결

문제 해결 도움말은 VPC 서비스 제어 문제 해결을 참조하세요.

다음 단계