建立內部 SFTP 伺服器

本文說明如何使用 Cloud FTP 建立內部 SFTP 伺服器。您只能透過 Private Service Connect,在虛擬私有雲 (VPC) 網路中存取內部 SFTP 伺服器。員工和內部利害關係人只要在您的網路中,就能使用伺服器安全地將檔案傳輸至 Cloud Storage,以及從 Cloud Storage 傳輸檔案。

您可以指定允許連線至伺服器的專案。您可以選擇指定要拒絕連線的專案。

如需虛擬私有雲的背景資訊,請參閱虛擬私有雲總覽

如要瞭解如何建立可透過網際網路存取的外部伺服器,請參閱「建立外部 SFTP 伺服器」。伺服器建立完成後,就無法變更伺服器是外部還是內部。

事前準備

控制台

  1. 登入 Google Cloud 帳戶。如果您是 Google Cloud新手,歡迎 建立帳戶,親自評估產品在實際工作環境中的成效。新客戶還能獲得價值 $300 美元的免費抵免額,可用於執行、測試及部署工作負載。
  2. In the Google Cloud console, on the project selector page, select or create a Google Cloud project.

    Roles required to select or create a project

    • Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
    • Create a project: To create a project, you need the Project Creator role (roles/resourcemanager.projectCreator), which contains the resourcemanager.projects.create permission. Learn how to grant roles.

    Go to project selector

  3. If you're using an existing project for this guide, verify that you have the permissions required to complete this guide. If you created a new project, then you already have the required permissions.

  4. Verify that billing is enabled for your Google Cloud project.

  5. Enable the Cloud FTP API.

    Roles required to enable APIs

    To enable APIs, you need the serviceusage.services.enable permission. If you created the project, then you likely already have this permission through the Owner role (roles/owner). Otherwise, you can get this permission through the Service Usage Admin role (roles/serviceusage.serviceUsageAdmin). Learn how to grant roles.

    Enable the API

  6. In the Google Cloud console, on the project selector page, select or create a Google Cloud project.

    Roles required to select or create a project

    • Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
    • Create a project: To create a project, you need the Project Creator role (roles/resourcemanager.projectCreator), which contains the resourcemanager.projects.create permission. Learn how to grant roles.

    Go to project selector

  7. If you're using an existing project for this guide, verify that you have the permissions required to complete this guide. If you created a new project, then you already have the required permissions.

  8. Verify that billing is enabled for your Google Cloud project.

  9. Enable the Cloud FTP API.

    Roles required to enable APIs

    To enable APIs, you need the serviceusage.services.enable permission. If you created the project, then you likely already have this permission through the Owner role (roles/owner). Otherwise, you can get this permission through the Service Usage Admin role (roles/serviceusage.serviceUsageAdmin). Learn how to grant roles.

    Enable the API

  10. 收集伺服器使用者的下列資訊:

    • 允許存取伺服器的專案 ID 或專案編號清單。
    • (選用) 遭拒絕存取伺服器的專案 ID 或專案編號清單。

gcloud

  1. 登入 Google Cloud 帳戶。如果您是 Google Cloud新手,歡迎 建立帳戶,親自評估產品在實際工作環境中的成效。新客戶還能獲得價值 $300 美元的免費抵免額,可用於執行、測試及部署工作負載。
  2. 安裝 Google Cloud CLI。

  3. 若您採用的是外部識別資訊提供者 (IdP),請先使用聯合身分登入 gcloud CLI

  4. 執行下列指令,初始化 gcloud CLI:

    gcloud init
  5. 建立或選取 Google Cloud 專案

    選取或建立專案所需的角色

    • 選取專案:選取專案時,不需要具備特定 IAM 角色,只要您在專案中獲派角色,即可選取該專案。
    • 建立專案:如要建立專案,您需要「專案建立者」角色 (roles/resourcemanager.projectCreator),其中包含 resourcemanager.projects.create 權限。瞭解如何授予角色
    • 建立 Google Cloud 專案:

      gcloud projects create PROJECT_ID

      PROJECT_ID 替換為您要建立的 Google Cloud 專案名稱。

    • 選取您建立的 Google Cloud 專案:

      gcloud config set project PROJECT_ID

      PROJECT_ID 替換為 Google Cloud 專案名稱。

  6. 如要使用現有專案進行本指南中的操作,請確認您具有完成本指南所需的權限。如果您建立新專案,則已具備必要權限。

  7. 確認專案已啟用計費功能 Google Cloud

  8. 啟用 Cloud FTP API:

    啟用 API 時所需的角色

    如要啟用 API,您必須具備 serviceusage.services.enable 權限。如果您建立了專案,可能已透過「擁有者」角色 (roles/owner) 取得這項權限。否則,您可以透過「服務使用情形管理員」角色 (roles/serviceusage.serviceUsageAdmin) 取得這項權限。瞭解如何授予角色

    gcloud services enable ftp.googleapis.com
  9. 安裝 Google Cloud CLI。

  10. 若您採用的是外部識別資訊提供者 (IdP),請先使用聯合身分登入 gcloud CLI

  11. 執行下列指令,初始化 gcloud CLI:

    gcloud init
  12. 建立或選取 Google Cloud 專案

    選取或建立專案所需的角色

    • 選取專案:選取專案時,不需要具備特定 IAM 角色,只要您在專案中獲派角色,即可選取該專案。
    • 建立專案:如要建立專案,您需要「專案建立者」角色 (roles/resourcemanager.projectCreator),其中包含 resourcemanager.projects.create 權限。瞭解如何授予角色
    • 建立 Google Cloud 專案:

      gcloud projects create PROJECT_ID

      PROJECT_ID 替換為您要建立的 Google Cloud 專案名稱。

    • 選取您建立的 Google Cloud 專案:

      gcloud config set project PROJECT_ID

      PROJECT_ID 替換為 Google Cloud 專案名稱。

  13. 如要使用現有專案進行本指南中的操作,請確認您具有完成本指南所需的權限。如果您建立新專案,則已具備必要權限。

  14. 確認專案已啟用計費功能 Google Cloud

  15. 啟用 Cloud FTP API:

    啟用 API 時所需的角色

    如要啟用 API,您必須具備 serviceusage.services.enable 權限。如果您建立了專案,可能已透過「擁有者」角色 (roles/owner) 取得這項權限。否則,您可以透過「服務使用情形管理員」角色 (roles/serviceusage.serviceUsageAdmin) 取得這項權限。瞭解如何授予角色

    gcloud services enable ftp.googleapis.com
  16. 收集伺服器使用者的下列資訊:

    • 允許存取伺服器的專案 ID 或專案編號清單。
    • (選用) 遭拒絕存取伺服器的專案 ID 或專案編號清單。

必要的角色

如要取得建立 SFTP 伺服器所需的權限,請要求管理員在專案中授予您「Cloud FTP 管理員 」(roles/ftp.admin) IAM 角色。如要進一步瞭解如何授予角色,請參閱「管理專案、資料夾和組織的存取權」。

這個預先定義的角色具備 ftp.servers.create 權限,可建立 SFTP 伺服器。

您或許還可透過自訂角色或其他預先定義的角色取得這項權限。

建立內部伺服器

控制台

  1. 前往 Google Cloud 控制台的「Cloud FTP」頁面。

    前往 Cloud FTP

  2. 按一下「建立伺服器」

  3. 在「伺服器設定」分頁中,輸入伺服器的基本詳細資料:

    1. 在「伺服器 ID」欄位中,輸入伺服器的專屬 ID。

    2. 在「Region」(區域) 清單中,選取伺服器的Google Cloud 位置

      如要以最快的速度傳輸資料,請在儲存資料的 Cloud Storage bucket 所在位置建立伺服器。如果 Cloud FTP 不支援值區位置,請選取最接近的可用位置。

    3. (選用) 輸入伺服器的顯示名稱。

    4. 按一下「繼續」

  4. 在「網路和安全性」分頁中,設定伺服器的連線:

    1. 選取「內部 (僅限虛擬私有雲)」。

    2. 在「已接受的專案」部分,指定允許使用 Private Service Connect 連線至伺服器的消費者專案。請執行下列步驟:

      1. 在「專案」欄位中,輸入允許連線的專案 ID 或編號。例如:example-allowed-project

      2. 在「連線限制」欄位中,輸入可在消費者專案中建立的 Private Service Connect 端點數量上限。值必須介於 1 到 250 個端點之間。

      3. 如要新增更多專案,請按一下「新增已接受的專案」,然後重複上述步驟。

    3. (選用) 如要禁止專案連線至伺服器,請在「Rejected projects」(遭拒的專案) 區段中,按一下「Add rejected project」(新增遭拒的專案)。輸入禁止連線至伺服器的消費端專案 ID 或編號。

      即使專案列於允許的專案清單中,這份清單中的專案仍會遭到拒絕存取伺服器。

  5. 點選「建立」

    伺服器大約需要 10 分鐘才能建立完成。

gcloud

如要建立內部伺服器,請執行 gcloud alpha storage ftp servers create 指令,並提供 --access-type=INTERNAL 旗標。

使用下方的任何指令資料之前,請先替換以下項目:

  • SERVER_ID:伺服器的專屬 ID。開頭必須是小寫英文字母,結尾則須為小寫英文字母或數字。可使用小寫英文字母、數字和連字號。 長度上限為 30 個半形字元。
  • LOCATION_ID:伺服器的Google Cloud 位置,例如 us-west1

    如要以最快的速度傳輸資料,請在儲存資料的 Cloud Storage bucket 所在位置建立伺服器。如果 Cloud FTP 不支援該值區的位置,請選取最接近的可用位置。

  • PROJECT_TO_ALLOW:允許使用 Private Service Connect 連線至伺服器的消費者專案 ID 或編號。例如:example-allowed-project。至少須指定一項專案。

    最多可允許 500 個專案。 以半形逗號分隔的清單提供多個專案及其各自的連線限制。例如:--consumer-accept-list=projectA=20,projectB=15

  • CONNECTION_LIMIT:可在消費者專案中建立的 Private Service Connect 端點數量上限。值必須介於 1 至 250 個端點之間。
  • (選用) PROJECT_TO_REJECT:禁止連線至伺服器的消費者專案 ID 或編號。例如:example-rejected-project。即使專案列於允許的專案清單中,這份清單中的專案仍會遭到拒絕存取伺服器。

    最多可拒絕 64 個專案。 以半形逗號分隔的清單提供多個專案。

    如不想明確拒絕任何專案,請省略 --consumer-reject-list 旗標。

執行下列指令:

Linux、macOS 或 Cloud Shell

gcloud alpha storage ftp servers create SERVER_ID --access-type=INTERNAL \
    --location=LOCATION_ID \
    --consumer-accept-list=PROJECT_TO_ALLOW=CONNECTION_LIMIT \
    --consumer-reject-list=PROJECT_TO_REJECT

Windows (PowerShell)

gcloud alpha storage ftp servers create SERVER_ID --access-type=INTERNAL `
    --location=LOCATION_ID `
    --consumer-accept-list=PROJECT_TO_ALLOW=CONNECTION_LIMIT `
    --consumer-reject-list=PROJECT_TO_REJECT

Windows (cmd.exe)

gcloud alpha storage ftp servers create SERVER_ID --access-type=INTERNAL ^
    --location=LOCATION_ID ^
    --consumer-accept-list=PROJECT_TO_ALLOW=CONNECTION_LIMIT ^
    --consumer-reject-list=PROJECT_TO_REJECT

伺服器大約需要 10 分鐘才能建立完成。

REST

如要建立內部伺服器,請使用 servers.create 方法,並提供 internalConfig 存取權設定。

使用任何要求資料之前,請先修改下列項目的值:

  • PROJECT_ID:伺服器的 Google Cloud 專案 ID。
  • LOCATION_ID:伺服器的Google Cloud 位置,例如 us-west1

    如要以最快的速度傳輸資料,請在儲存資料的 Cloud Storage bucket 所在位置建立伺服器。如果 Cloud FTP 不支援該值區的位置,請選取最接近的可用位置。

  • SERVER_ID:伺服器的專屬 ID。開頭必須是小寫英文字母,結尾則須為小寫英文字母或數字。可使用小寫英文字母、數字和連字號。 長度上限為 30 個半形字元。
  • PROJECT_TO_ALLOW:允許使用 Private Service Connect 連線至伺服器的消費者專案 ID 或編號。例如:example-allowed-project。至少須指定一項專案。

    最多可允許 500 個專案。

  • CONNECTION_LIMIT:可在消費者專案中建立的 Private Service Connect 端點數量上限。值必須介於 1 至 250 個端點之間。
  • (選用) PROJECT_TO_REJECT:禁止連線至伺服器的消費者專案 ID 或編號。例如:example-rejected-project。即使專案列於允許的專案清單中,這份清單中的專案仍會遭到拒絕存取伺服器。

    最多可拒絕 64 個專案。

    如不想明確拒絕任何專案,請省略 consumerRejectList 物件。

HTTP 方法和網址:

POST https://ftp.googleapis.com/v1/projects/PROJECT_ID/locations/LOCATION_ID/servers?serverId=SERVER_ID

JSON 要求主體:

{
  "accessType": "INTERNAL",
  "internalConfig": {
    "consumerAcceptList": [
      {
        "project": "projects/PROJECT_TO_ALLOW",
        "connectionLimit": CONNECTION_LIMIT
      }
    ],
    "consumerRejectList": [
      {
        "project": "projects/PROJECT_TO_REJECT"
      }
    ]
  }
}

請展開以下其中一個選項,以傳送要求:

回應會識別長時間執行的作業

伺服器大約需要 10 分鐘才能建立完成。

後續步驟