In diesem Dokument erfahren Sie, wie Sie mit Cloud FTP einen internen SFTP-Server erstellen. Auf einen internen SFTP-Server kann nur innerhalb Ihres VPC-Netzwerks (Virtual Private Cloud) über Private Service Connect zugegriffen werden. Mitarbeiter und interne Stakeholder in Ihrem Netzwerk können den Server verwenden, um Dateien sicher zu Cloud Storage zu übertragen und von dort herunterzuladen.
Sie geben die Projekte an, die eine Verbindung zum Server herstellen dürfen. Optional können Sie Projekte angeben, die keine Verbindung herstellen dürfen.
Hintergrundinformationen zu VPC finden Sie unter VPC-Übersicht.
Eine Anleitung zum Erstellen eines externen Servers, auf den über das Internet zugegriffen werden kann, siehe Externen SFTP-Server erstellen. Nachdem ein Server erstellt wurde, können Sie nicht mehr ändern, ob er extern oder intern ist.
Hinweis
gcloud
- Melden Sie sich in Ihrem Google Cloud Konto an. Wenn Sie noch kein Konto haben Google Cloud, erstellen Sie eines, um zu sehen, wie sich unsere Produkte in realen Szenarien schlagen. Neukunden erhalten außerdem ein Guthaben von 300 $, um Arbeitslasten auszuführen, zu testen und bereitzustellen.
-
Installieren Sie die Google Cloud CLI.
-
Wenn Sie einen externen Identitätsanbieter (IdP) verwenden, müssen Sie sich zuerst mit Ihrer föderierten Identität in der gcloud CLI anmelden.
-
Führen Sie den folgenden Befehl aus, um die gcloud CLI zu initialisieren:
gcloud init -
Erstellen Sie ein neues Projekt oder wählen Sie ein vorhandenes Projekt Google Cloud aus.
Rollen, die zum Auswählen oder Erstellen eines Projekts erforderlich sind
- Projekt auswählen: Für die Auswahl eines Projekts ist keine bestimmte IAM-Rolle erforderlich. Sie können ein beliebiges Projekt auswählen, für das Ihnen eine Rolle zugewiesen wurde.
-
Projekt erstellen: Zum Erstellen eines Projekts benötigen Sie die Rolle „Projektersteller“
(
roles/resourcemanager.projectCreator), die dieresourcemanager.projects.createBerechtigung enthält. Rollen zuweisen.
-
Erstellen Sie ein Google Cloud Projekt in:
gcloud projects create PROJECT_ID
Ersetzen Sie
PROJECT_IDdurch einen Namen für das Google Cloud Projekt, das Sie erstellen. -
Wählen Sie das von Ihnen erstellte Google Cloud Projekt aus:
gcloud config set project PROJECT_ID
Ersetzen Sie
PROJECT_IDdurch Ihren Google Cloud Projektnamen.
-
Wenn Sie für diese Anleitung ein vorhandenes Projekt verwenden, prüfen Sie, ob Sie die erforderlichen Berechtigungen haben. Wenn Sie ein neues Projekt erstellt haben, haben Sie bereits die erforderlichen Berechtigungen.
-
Prüfen Sie, ob die Abrechnung für Ihr Google Cloud Projektaktiviert ist.
Aktivieren Sie die Cloud FTP API:
Rollen, die zum Aktivieren von APIs erforderlich sind
Zum Aktivieren von APIs benötigen Sie die Berechtigung
serviceusage.services.enable. Wenn Sie das Projekt erstellt haben, haben Sie diese Berechtigung wahrscheinlich bereits über die Rolle „Inhaber“ (roles/owner). Andernfalls können Sie diese Berechtigung über die Rolle „Service Usage-Administrator“ (roles/serviceusage.serviceUsageAdmin) erhalten. Rollen zuweisen.gcloud services enable ftp.googleapis.com
-
Installieren Sie die Google Cloud CLI.
-
Wenn Sie einen externen Identitätsanbieter (IdP) verwenden, müssen Sie sich zuerst mit Ihrer föderierten Identität in der gcloud CLI anmelden.
-
Führen Sie den folgenden Befehl aus, um die gcloud CLI zu initialisieren:
gcloud init -
Erstellen Sie ein neues Projekt oder wählen Sie ein vorhandenes Projekt Google Cloud aus.
Rollen, die zum Auswählen oder Erstellen eines Projekts erforderlich sind
- Projekt auswählen: Für die Auswahl eines Projekts ist keine bestimmte IAM-Rolle erforderlich. Sie können ein beliebiges Projekt auswählen, für das Ihnen eine Rolle zugewiesen wurde.
-
Projekt erstellen: Zum Erstellen eines Projekts benötigen Sie die Rolle „Projektersteller“
(
roles/resourcemanager.projectCreator), die dieresourcemanager.projects.createBerechtigung enthält. Rollen zuweisen.
-
Erstellen Sie ein Google Cloud Projekt in:
gcloud projects create PROJECT_ID
Ersetzen Sie
PROJECT_IDdurch einen Namen für das Google Cloud Projekt, das Sie erstellen. -
Wählen Sie das von Ihnen erstellte Google Cloud Projekt aus:
gcloud config set project PROJECT_ID
Ersetzen Sie
PROJECT_IDdurch Ihren Google Cloud Projektnamen.
-
Wenn Sie für diese Anleitung ein vorhandenes Projekt verwenden, prüfen Sie, ob Sie die erforderlichen Berechtigungen haben. Wenn Sie ein neues Projekt erstellt haben, haben Sie bereits die erforderlichen Berechtigungen.
-
Prüfen Sie, ob die Abrechnung für Ihr Google Cloud Projektaktiviert ist.
Aktivieren Sie die Cloud FTP API:
Rollen, die zum Aktivieren von APIs erforderlich sind
Zum Aktivieren von APIs benötigen Sie die Berechtigung
serviceusage.services.enable. Wenn Sie das Projekt erstellt haben, haben Sie diese Berechtigung wahrscheinlich bereits über die Rolle „Inhaber“ (roles/owner). Andernfalls können Sie diese Berechtigung über die Rolle „Service Usage-Administrator“ (roles/serviceusage.serviceUsageAdmin) erhalten. Rollen zuweisen.gcloud services enable ftp.googleapis.com
-
Erfassen Sie die folgenden Informationen zu den Nutzern Ihres Servers:
- Eine Liste der Projekt-IDs oder Projektnummern, die auf den Server zugreifen dürfen.
- (Optional) Eine Liste der Projekt-IDs oder Projektnummern, die nicht auf den Server zugreifen dürfen.
Erforderliche Rollen
Bitten Sie Ihren Administrator, Ihnen die Cloud FTP-Administrator (roles/ftp.admin) IAM-Rolle für Ihr Projekt zuzuweisen, um die Berechtigung zu erhalten, die Sie zum Erstellen eines SFTP-Servers benötigen.
Weitere Informationen zum Zuweisen von Rollen finden Sie unter Zugriff auf Projekte, Ordner und Organisationen verwalten.
Diese vordefinierte Rolle enthält die
ftp.servers.create
Berechtigung,
die zum Erstellen eines SFTP-Servers erforderlich ist.
Sie können diese Berechtigung auch mit benutzerdefinierten Rollen oder anderen vordefinierten Rollen erhalten.
Internen Server erstellen
gcloud
Führen Sie den
gcloud alpha storage ftp servers create Befehl
aus und geben Sie das --access-type=INTERNAL Flag an, um einen internen Server zu erstellen.
Ersetzen Sie folgende Werte, bevor sie einen der Befehlsdaten verwenden:
- SERVER_ID: eine eindeutige ID für den Server. Muss mit einem Kleinbuchstaben beginnen und mit einem Kleinbuchstaben oder einer Zahl enden. Kann Kleinbuchstaben, Zahlen und Bindestriche enthalten. Die maximale Länge beträgt 30 Zeichen.
-
LOCATION_ID: der Google Cloud Standort des Servers, z. B.
us-west1.Erstellen Sie den Server am selben Standort wie den Cloud Storage-Bucket, in dem Ihre Daten gespeichert sind, um die schnellsten Datenübertragungsgeschwindigkeiten zu erzielen. Wenn der Standort des Buckets von Cloud FTP nicht unterstützt wird, wählen Sie den nächstgelegenen verfügbaren Standort aus.
-
PROJECT_TO_ALLOW: die Projekt-ID oder ‑nummer eines Kundenprojekts, das über Private Service Connect eine Verbindung zum Server herstellen darf. Beispiel:
example-allowed-project. Sie müssen mindestens ein Projekt angeben.Sie können maximal 500 Projekte zulassen. Geben Sie mehrere Projekte und die jeweiligen Verbindungslimits in einer durch Kommas getrennten Liste an. Beispiel:
--consumer-accept-list=projectA=20,projectB=15. - CONNECTION_LIMIT: die maximale Anzahl von Private Service Connect Endpunkten, die im Kundenprojekt erstellt werden können. Der Wert muss zwischen 1 und 250 Endpunkten liegen.
-
(Optional) PROJECT_TO_REJECT: die Projekt-ID oder ‑nummer eines Kundenprojekts, das keine Verbindung zum Server herstellen darf. Beispiel:
example-rejected-project. Projekte in dieser Liste dürfen nicht auf den Server zugreifen, auch wenn sie in der Liste der zulässigen Projekte enthalten sind.Sie können maximal 64 Projekte ablehnen. Geben Sie mehrere Projekte in einer durch Kommas getrennten Liste an.
Wenn Sie keine Projekte explizit ablehnen möchten, lassen Sie das--consumer-reject-listFlag weg.
Führen Sie den folgenden Befehl aus:
Linux, macOS oder Cloud Shell
gcloud alpha storage ftp servers create SERVER_ID --access-type=INTERNAL \ --location=LOCATION_ID \ --consumer-accept-list=PROJECT_TO_ALLOW=CONNECTION_LIMIT \ --consumer-reject-list=PROJECT_TO_REJECT
Windows (PowerShell)
gcloud alpha storage ftp servers create SERVER_ID --access-type=INTERNAL ` --location=LOCATION_ID ` --consumer-accept-list=PROJECT_TO_ALLOW=CONNECTION_LIMIT ` --consumer-reject-list=PROJECT_TO_REJECT
Windows (cmd.exe)
gcloud alpha storage ftp servers create SERVER_ID --access-type=INTERNAL ^ --location=LOCATION_ID ^ --consumer-accept-list=PROJECT_TO_ALLOW=CONNECTION_LIMIT ^ --consumer-reject-list=PROJECT_TO_REJECT
Die Erstellung des Servers dauert etwa 10 Minuten.
REST
Verwenden Sie die
servers.create Methode
und geben Sie eine internalConfig Zugriffskonfiguration an, um einen internen Server zu erstellen.
Ersetzen Sie diese Werte in den folgenden Anfragedaten:
- PROJECT_ID: die Google Cloud Projekt-ID des Servers.
-
LOCATION_ID: der Google Cloud Standort des Servers, z. B.
us-west1.Erstellen Sie den Server am selben Standort wie den Cloud Storage-Bucket, in dem Ihre Daten gespeichert sind, um die schnellsten Datenübertragungsgeschwindigkeiten zu erzielen. Wenn der Standort des Buckets von Cloud FTP nicht unterstützt wird, wählen Sie den nächstgelegenen verfügbaren Standort aus.
- SERVER_ID: eine eindeutige ID für den Server. Muss mit einem Kleinbuchstaben beginnen und mit einem Kleinbuchstaben oder einer Zahl enden. Kann Kleinbuchstaben, Zahlen und Bindestriche enthalten. Die maximale Länge beträgt 30 Zeichen.
-
PROJECT_TO_ALLOW: die Projekt-ID oder ‑nummer eines Kundenprojekts, das über Private Service Connect eine Verbindung zum Server herstellen darf. Beispiel:
example-allowed-project. Sie müssen mindestens ein Projekt angeben.Sie können maximal 500 Projekte zulassen.
- CONNECTION_LIMIT: die maximale Anzahl von Private Service Connect Endpunkten, die im Kundenprojekt erstellt werden können. Der Wert muss zwischen 1 und 250 Endpunkten liegen.
-
(Optional) PROJECT_TO_REJECT: die Projekt-ID oder ‑nummer eines Kundenprojekts, das keine Verbindung zum Server herstellen darf. Beispiel:
example-rejected-project. Projekte in dieser Liste dürfen nicht auf den Server zugreifen, auch wenn sie in der Liste der zulässigen Projekte enthalten sind.Sie können maximal 64 Projekte ablehnen.
Wenn Sie keine Projekte explizit ablehnen möchten, lassen Sie das
consumerRejectListObjekt weg.
HTTP-Methode und URL:
POST https://ftp.googleapis.com/v1/projects/PROJECT_ID/locations/LOCATION_ID/servers?serverId=SERVER_ID
JSON-Text der Anfrage:
{
"accessType": "INTERNAL",
"internalConfig": {
"consumerAcceptList": [
{
"project": "projects/PROJECT_TO_ALLOW",
"connectionLimit": CONNECTION_LIMIT
}
],
"consumerRejectList": [
{
"project": "projects/PROJECT_TO_REJECT"
}
]
}
}
Wenn Sie die Anfrage senden möchten, maximieren Sie eine der folgenden Optionen:
Die Antwort identifiziert einen Vorgang mit langer Ausführungszeit.Die Erstellung des Servers dauert etwa 10 Minuten.