Configurar o VPC Service Controls para o Cloud FTP

O Cloud FTP requer acesso aos buckets do Cloud Storage para fazer upload e download de dados neles. Se sua organização usa o VPC Service Controls para ajudar a proteger o Cloud Storage, é necessário fazer uma configuração extra para usar o Cloud FTP na transferência de dados. Este documento descreve como criar um perímetro de serviço do VPC Service Controls com regras de entrada que permitem que o Cloud FTP transfira dados do Cloud Storage armazenados dentro do perímetro.

Para informações básicas sobre o VPC Service Controls, consulte Visão geral do VPC Service Controls.

Funções exigidas

Para receber as permissões necessárias para criar um perímetro de serviço, peça ao administrador para conceder a você o papel de administrador do Access Context Manager (roles/accesscontextmanager.policyAdmin) na sua organização. Para mais informações sobre a concessão de papéis, consulte Gerenciar o acesso a projetos, pastas e organizações.

Também é possível conseguir as permissões necessárias com papéis personalizados ou outros papéis predefinidos.

Configure o perímetro de serviço

Para permitir que um servidor SFTP transfira dados do Cloud Storage em um perímetro, siga as etapas para criar um perímetro de serviço. Forneça as seguintes informações:

  • Tipo de perímetro: selecione Normal.
  • Recursos a serem protegidos: adicione os seguintes projetos ao perímetro:
    • Os projetos que contêm os buckets do Cloud Storage que você quer ajudar a proteger
    • O projeto que contém o servidor SFTP
  • Serviços restritos: adicione os seguintes serviços ao perímetro:
    • API Cloud FTP (ftp.googleapis.com)
    • API Storage do Cloud (storage.googleapis.com)
  • Serviços acessíveis por VPC: selecione Todos os serviços restritos.
  • Níveis de acesso: adicione um nível de acesso com as seguintes condições:
    • Se a condição for atendida, retorne: selecione True.
    • Selecione IP público.
    • Sub-redes de IP: os endereços IP ou intervalos CIDR dos clientes SFTP que se conectam ao servidor.
  • Política de entrada:
    • Na seção De, forneça os seguintes valores:
      • Identidades: selecione Qualquer identidade para conceder acesso a todos os usuários do servidor SFTP. Ou, se você quiser limitar o acesso apenas a usuários específicos, forneça os endereços de e-mail das contas de serviço dos usuários. Para conferir as etapas para acessar a conta de serviço de um usuário, consulte Receber detalhes sobre um usuário.
      • Fontes:selecione o nível de acesso que você criou.
    • Na seção Para, forneça os seguintes valores:
      • Recursos: selecione os projetos que contêm os buckets do Cloud Storage que você quer ajudar a proteger.
      • Operações ou papéis do IAM:
        • Adicione uma regra de entrada direcionada a ftp.googleapis.com.
        • Se o Cloud Storage (storage.googleapis.com) estiver protegido por níveis de acesso de postura do dispositivo, como o Chrome Enterprise Premium, adicione também uma regra de entrada no nível do método direcionada a storage.googleapis.com. Restrinja os métodos de API a operações de longa duração do Cloud FTP: ftp.googleapis.com/operations.*

Outras opções de configuração

  • Se o projeto que contém os buckets do Cloud Storage estiver em um perímetro de serviço, atualize os níveis de acesso e a política de entrada do perímetro para adicionar proteção ao serviço da API Cloud FTP.
  • Se os recursos do Cloud Storage e do Cloud FTP estiverem em perímetros de serviço diferentes, então crie uma ponte do perímetro para permitir que projetos e serviços em perímetros diferentes se comuniquem.

Limitações

  • Para servidores externos, a aplicação do perímetro é feita dinamicamente sempre que o serviço ftp.googleapis.com é incluído na lista de serviços restritos do perímetro.
  • Para servidores internos, a aplicação do perímetro é validada apenas quando o servidor é criado. Esse comportamento significa que, se você mudar um perímetro depois de criar um servidor interno, as mudanças (como associação de perímetro, políticas de entrada ou associações de rede) não serão detectadas nem aplicadas no servidor interno. É necessário recriar o servidor interno para aplicar os controles de perímetro atualizados.
  • As sessões SFTP e SSH não carregam metadados de postura do dispositivo, como atributos de dispositivo do Chrome Enterprise Premium ou certificados de verificação de endpoint. Esse comportamento significa que as regras de entrada só podem aplicar condições de endereço IP e identidade.

Solução de problemas

Para ajuda na solução de problemas, consulte Solução de problemas do VPC Service Controls.

A seguir