내부 SFTP 서버 만들기

이 문서에서는 Cloud FTP를 사용하여 내부 SFTP 서버를 만드는 방법을 보여줍니다. 내부 SFTP 서버는 Private Service Connect를 사용하여 가상 프라이빗 클라우드 (VPC) 네트워크 내에서만 액세스할 수 있습니다. 네트워크 내에 있는 직원과 내부 이해관계자는 서버를 사용하여 Cloud Storage로 파일을 안전하게 전송할 수 있습니다.

서버에 연결할 수 있는 프로젝트를 지정합니다. 연결이 거부된 프로젝트를 선택적으로 지정할 수 있습니다.

VPC에 대한 배경 정보는 VPC 개요를 참고하세요.

인터넷을 통해 액세스할 수 있는 외부 서버를 만드는 단계는 외부 SFTP 서버 만들기를 참고하세요. 서버가 생성된 후에는 서버가 외부인지 내부인지 변경할 수 없습니다.

시작하기 전에

콘솔

  1. Google Cloud 계정에 로그인합니다. Google Cloud를 처음 사용하는 경우 계정을 만들고 Google 제품의 실제 성능을 평가해 보세요. 신규 고객에게는 워크로드를 실행, 테스트, 배포하는 데 사용할 수 있는 $300의 무료 크레딧이 제공됩니다.
  2. In the Google Cloud console, on the project selector page, select or create a Google Cloud project.

    Roles required to select or create a project

    • Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
    • Create a project: To create a project, you need the Project Creator role (roles/resourcemanager.projectCreator), which contains the resourcemanager.projects.create permission. Learn how to grant roles.

    Go to project selector

  3. If you're using an existing project for this guide, verify that you have the permissions required to complete this guide. If you created a new project, then you already have the required permissions.

  4. Verify that billing is enabled for your Google Cloud project.

  5. Enable the Cloud FTP API.

    Roles required to enable APIs

    To enable APIs, you need the serviceusage.services.enable permission. If you created the project, then you likely already have this permission through the Owner role (roles/owner). Otherwise, you can get this permission through the Service Usage Admin role (roles/serviceusage.serviceUsageAdmin). Learn how to grant roles.

    Enable the API

  6. In the Google Cloud console, on the project selector page, select or create a Google Cloud project.

    Roles required to select or create a project

    • Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
    • Create a project: To create a project, you need the Project Creator role (roles/resourcemanager.projectCreator), which contains the resourcemanager.projects.create permission. Learn how to grant roles.

    Go to project selector

  7. If you're using an existing project for this guide, verify that you have the permissions required to complete this guide. If you created a new project, then you already have the required permissions.

  8. Verify that billing is enabled for your Google Cloud project.

  9. Enable the Cloud FTP API.

    Roles required to enable APIs

    To enable APIs, you need the serviceusage.services.enable permission. If you created the project, then you likely already have this permission through the Owner role (roles/owner). Otherwise, you can get this permission through the Service Usage Admin role (roles/serviceusage.serviceUsageAdmin). Learn how to grant roles.

    Enable the API

  10. 서버 사용자에 대한 다음 정보를 수집합니다.

    • 서버에 액세스할 수 있는 프로젝트 ID 또는 프로젝트 번호 목록입니다.
    • (선택사항) 서버 액세스가 거부된 프로젝트 ID 또는 프로젝트 번호 목록입니다.

gcloud

  1. Google Cloud 계정에 로그인합니다. Google Cloud를 처음 사용하는 경우 계정을 만들고 Google 제품의 실제 성능을 평가해 보세요. 신규 고객에게는 워크로드를 실행, 테스트, 배포하는 데 사용할 수 있는 $300의 무료 크레딧이 제공됩니다.
  2. Google Cloud CLI를 설치합니다.

  3. 외부 ID 공급업체(IdP)를 사용하는 경우 먼저 제휴 ID로 gcloud CLI에 로그인해야 합니다.

  4. gcloud CLI를 초기화하려면, 다음 명령어를 실행합니다.

    gcloud init
  5. Google Cloud 프로젝트를 만들거나 선택합니다.

    프로젝트를 선택하거나 만드는 데 필요한 역할

    • 프로젝트 선택: 프로젝트를 선택하는 데는 특정 IAM 역할이 필요하지 않습니다. 역할이 부여된 프로젝트를 선택하면 됩니다.
    • 프로젝트 만들기: 프로젝트를 만들려면 resourcemanager.projects.create 권한이 포함된 프로젝트 생성자 역할(roles/resourcemanager.projectCreator)이 필요합니다. 역할 부여 방법 알아보기
    • Google Cloud 프로젝트를 만듭니다.

      gcloud projects create PROJECT_ID

      PROJECT_ID를 만들려는 Google Cloud 프로젝트의 이름으로 바꿉니다.

    • 만든 Google Cloud 프로젝트를 선택합니다.

      gcloud config set project PROJECT_ID

      PROJECT_ID을 Google Cloud 프로젝트 이름으로 바꿉니다.

  6. 이 가이드에 기존 프로젝트를 사용하는 경우 이 가이드를 완료하는 데 필요한 권한이 있는지 확인합니다. 새 프로젝트를 만든 경우에는 이미 필요한 권한이 있습니다.

  7. Google Cloud 프로젝트에 결제가 사용 설정되어 있는지 확인합니다.

  8. Cloud FTP API를 사용 설정합니다.

    API 사용 설정에 필요한 역할

    API를 사용 설정하려면 serviceusage.services.enable 권한이 필요합니다. 프로젝트를 만든 경우 소유자 역할 (roles/owner)을 통해 이 권한이 이미 있을 수 있습니다. 그렇지 않으면 서비스 사용량 관리자 역할 (roles/serviceusage.serviceUsageAdmin)을 통해 이 권한을 얻을 수 있습니다. 역할을 부여하는 방법 알아보기

    gcloud services enable ftp.googleapis.com
  9. Google Cloud CLI를 설치합니다.

  10. 외부 ID 공급업체(IdP)를 사용하는 경우 먼저 제휴 ID로 gcloud CLI에 로그인해야 합니다.

  11. gcloud CLI를 초기화하려면, 다음 명령어를 실행합니다.

    gcloud init
  12. Google Cloud 프로젝트를 만들거나 선택합니다.

    프로젝트를 선택하거나 만드는 데 필요한 역할

    • 프로젝트 선택: 프로젝트를 선택하는 데는 특정 IAM 역할이 필요하지 않습니다. 역할이 부여된 프로젝트를 선택하면 됩니다.
    • 프로젝트 만들기: 프로젝트를 만들려면 resourcemanager.projects.create 권한이 포함된 프로젝트 생성자 역할(roles/resourcemanager.projectCreator)이 필요합니다. 역할 부여 방법 알아보기
    • Google Cloud 프로젝트를 만듭니다.

      gcloud projects create PROJECT_ID

      PROJECT_ID를 만들려는 Google Cloud 프로젝트의 이름으로 바꿉니다.

    • 만든 Google Cloud 프로젝트를 선택합니다.

      gcloud config set project PROJECT_ID

      PROJECT_ID을 Google Cloud 프로젝트 이름으로 바꿉니다.

  13. 이 가이드에 기존 프로젝트를 사용하는 경우 이 가이드를 완료하는 데 필요한 권한이 있는지 확인합니다. 새 프로젝트를 만든 경우에는 이미 필요한 권한이 있습니다.

  14. Google Cloud 프로젝트에 결제가 사용 설정되어 있는지 확인합니다.

  15. Cloud FTP API를 사용 설정합니다.

    API 사용 설정에 필요한 역할

    API를 사용 설정하려면 serviceusage.services.enable 권한이 필요합니다. 프로젝트를 만든 경우 소유자 역할 (roles/owner)을 통해 이 권한이 이미 있을 수 있습니다. 그렇지 않으면 서비스 사용량 관리자 역할 (roles/serviceusage.serviceUsageAdmin)을 통해 이 권한을 얻을 수 있습니다. 역할을 부여하는 방법 알아보기

    gcloud services enable ftp.googleapis.com
  16. 서버 사용자에 대한 다음 정보를 수집합니다.

    • 서버에 액세스할 수 있는 프로젝트 ID 또는 프로젝트 번호 목록입니다.
    • (선택사항) 서버 액세스가 거부된 프로젝트 ID 또는 프로젝트 번호 목록입니다.

필요한 역할

SFTP 서버를 만드는 데 필요한 권한을 얻으려면 관리자에게 프로젝트에 대한 Cloud FTP 관리자 (roles/ftp.admin) IAM 역할을 부여해 달라고 요청하세요. 역할 부여에 대한 자세한 내용은 프로젝트, 폴더, 조직에 대한 액세스 관리를 참조하세요.

이 사전 정의된 역할에는 SFTP 서버를 만드는 데 필요한 ftp.servers.create 권한이 포함되어 있습니다.

커스텀 역할이나 다른 사전 정의된 역할을 사용하여 이 권한을 가져올 수도 있습니다.

내부 서버 만들기

콘솔

  1. Google Cloud 콘솔에서 Cloud FTP 페이지로 이동합니다.

    Cloud FTP로 이동

  2. 서버 만들기를 클릭합니다.

  3. 서버 구성 탭에서 서버의 기본 세부정보를 입력합니다.

    1. 서버 ID 필드에 서버의 고유 ID를 입력합니다.

    2. 리전 목록에서 서버의 Google Cloud 위치를 선택합니다.

      데이터 전송 속도를 최대한 높이려면 데이터를 저장하는 Cloud Storage 버킷과 동일한 위치에 서버를 만드세요. 버킷의 위치가 Cloud FTP에서 지원되지 않으면 사용 가능한 가장 가까운 위치를 선택합니다.

    3. (선택사항) 서버의 표시 이름을 입력합니다.

    4. 계속을 클릭합니다.

  4. 네트워킹 및 보안 탭에서 서버의 연결을 구성합니다.

    1. 내부 (VPC만 해당)를 선택합니다.

    2. 허용된 프로젝트 섹션에서 Private Service Connect를 사용하여 서버에 연결할 수 있는 소비자 프로젝트를 지정합니다. 다음 단계를 따르세요.

      1. 프로젝트 필드에 연결이 허용된 프로젝트의 프로젝트 ID 또는 번호를 입력합니다. 예를 들면 example-allowed-project입니다.

      2. 연결 한도 필드에 소비자 프로젝트에서 만들 수 있는 Private Service Connect 엔드포인트의 최대 개수를 입력합니다. 값은 1~250개의 엔드포인트여야 합니다.

      3. 프로젝트를 추가하려면 허용되는 프로젝트 추가를 클릭하고 이전 단계를 반복합니다.

    3. (선택사항) 프로젝트가 서버에 연결되지 않도록 하려면 거부된 프로젝트 섹션에서 거부된 프로젝트 추가를 클릭합니다. 서버에 연결할 수 없는 소비자 프로젝트의 프로젝트 ID 또는 번호를 입력합니다.

      이 목록에 있는 프로젝트는 허용된 프로젝트 목록에 포함되어 있더라도 서버에 액세스할 수 없습니다.

  5. 만들기를 클릭합니다.

    서버가 생성되는 데는 약 10분이 소요됩니다.

gcloud

내부 서버를 만들려면 gcloud alpha storage ftp servers create 명령어를 실행하고 --access-type=INTERNAL 플래그를 제공합니다.

아래의 명령어 데이터를 사용하기 전에 다음을 바꿉니다.

  • SERVER_ID: 서버의 고유 ID입니다. 소문자로 시작하고 소문자나 숫자로 끝나야 합니다. 소문자, 숫자, 하이픈을 포함할 수 있습니다. 최대 길이는 30자(영문 기준)입니다.
  • LOCATION_ID: 서버의 Google Cloud 위치입니다(예: us-west1).

    데이터 전송 속도를 최대한 높이려면 데이터를 저장하는 Cloud Storage 버킷과 동일한 위치에 서버를 만드세요. 버킷의 위치가 Cloud FTP에서 지원되지 않으면 사용 가능한 가장 가까운 위치를 선택합니다.

  • PROJECT_TO_ALLOW: Private Service Connect를 사용하여 서버에 연결할 수 있는 소비자 프로젝트의 프로젝트 ID 또는 번호입니다. 예를 들면 example-allowed-project입니다. 프로젝트를 하나 이상 지정해야 합니다.

    최대 500개의 프로젝트를 허용할 수 있습니다. 쉼표로 구분된 목록으로 여러 프로젝트와 각 연결 한도를 제공합니다. 예를 들면 --consumer-accept-list=projectA=20,projectB=15입니다.

  • CONNECTION_LIMIT: 소비자 프로젝트에서 만들 수 있는 Private Service Connect 엔드포인트의 최대 개수입니다. 값은 1~250개의 엔드포인트여야 합니다.
  • (선택사항) PROJECT_TO_REJECT: 서버에 연결이 금지된 소비자 프로젝트의 프로젝트 ID 또는 번호입니다. 예를 들면 example-rejected-project입니다. 이 목록에 있는 프로젝트는 허용된 프로젝트 목록에 포함되어 있더라도 서버에 액세스할 수 없습니다.

    최대 64개의 프로젝트를 거부할 수 있습니다. 쉼표로 구분된 목록으로 여러 프로젝트를 제공합니다.

    프로젝트를 명시적으로 거부하지 않으려면 --consumer-reject-list 플래그를 생략합니다.

다음 명령어를 실행합니다.

Linux, macOS 또는 Cloud Shell

gcloud alpha storage ftp servers create SERVER_ID --access-type=INTERNAL \
    --location=LOCATION_ID \
    --consumer-accept-list=PROJECT_TO_ALLOW=CONNECTION_LIMIT \
    --consumer-reject-list=PROJECT_TO_REJECT

Windows(PowerShell)

gcloud alpha storage ftp servers create SERVER_ID --access-type=INTERNAL `
    --location=LOCATION_ID `
    --consumer-accept-list=PROJECT_TO_ALLOW=CONNECTION_LIMIT `
    --consumer-reject-list=PROJECT_TO_REJECT

Windows(cmd.exe)

gcloud alpha storage ftp servers create SERVER_ID --access-type=INTERNAL ^
    --location=LOCATION_ID ^
    --consumer-accept-list=PROJECT_TO_ALLOW=CONNECTION_LIMIT ^
    --consumer-reject-list=PROJECT_TO_REJECT

서버가 생성되는 데는 약 10분이 소요됩니다.

REST

내부 서버를 만들려면 servers.create 메서드를 사용하고 internalConfig 액세스 구성을 제공합니다.

요청 데이터를 사용하기 전에 다음을 바꿉니다.

  • PROJECT_ID: 서버의 Google Cloud 프로젝트 ID입니다.
  • LOCATION_ID: 서버의 Google Cloud 위치입니다(예: us-west1).

    데이터 전송 속도를 최대한 높이려면 데이터를 저장하는 Cloud Storage 버킷과 동일한 위치에 서버를 만드세요. 버킷의 위치가 Cloud FTP에서 지원되지 않으면 사용 가능한 가장 가까운 위치를 선택합니다.

  • SERVER_ID: 서버의 고유 ID입니다. 소문자로 시작하고 소문자나 숫자로 끝나야 합니다. 소문자, 숫자, 하이픈을 포함할 수 있습니다. 최대 길이는 30자(영문 기준)입니다.
  • PROJECT_TO_ALLOW: Private Service Connect를 사용하여 서버에 연결할 수 있는 소비자 프로젝트의 프로젝트 ID 또는 번호입니다. 예를 들면 example-allowed-project입니다. 프로젝트를 하나 이상 지정해야 합니다.

    최대 500개의 프로젝트를 허용할 수 있습니다.

  • CONNECTION_LIMIT: 소비자 프로젝트에서 만들 수 있는 Private Service Connect 엔드포인트의 최대 개수입니다. 값은 1~250개의 엔드포인트여야 합니다.
  • (선택사항) PROJECT_TO_REJECT: 서버에 연결이 금지된 소비자 프로젝트의 프로젝트 ID 또는 번호입니다. 예를 들면 example-rejected-project입니다. 이 목록에 있는 프로젝트는 허용된 프로젝트 목록에 포함되어 있더라도 서버에 액세스할 수 없습니다.

    최대 64개의 프로젝트를 거부할 수 있습니다.

    프로젝트를 명시적으로 거부하지 않으려면 consumerRejectList 객체를 생략하세요.

HTTP 메서드 및 URL:

POST https://ftp.googleapis.com/v1/projects/PROJECT_ID/locations/LOCATION_ID/servers?serverId=SERVER_ID

JSON 요청 본문:

{
  "accessType": "INTERNAL",
  "internalConfig": {
    "consumerAcceptList": [
      {
        "project": "projects/PROJECT_TO_ALLOW",
        "connectionLimit": CONNECTION_LIMIT
      }
    ],
    "consumerRejectList": [
      {
        "project": "projects/PROJECT_TO_REJECT"
      }
    ]
  }
}

요청을 보내려면 다음 옵션 중 하나를 펼칩니다.

응답은 장기 실행 작업을 식별합니다.

서버가 생성되는 데는 약 10분이 소요됩니다.

다음 단계