Cloud FTP – Übersicht

Cloud FTP bietet eine verwaltete Cloud-basierte Lösung zum sicheren Verschieben von Daten in und aus Google Cloud mithilfe des SSH File Transfer Protocol (SFTP).

Mit Cloud FTP können Sie einen verwalteten SFTP-Server für Nutzer erstellen, die Dateien sicher in und aus Cloud Storage übertragen müssen. Anschließend können Ihre Nutzer Daten in Cloud Storage-Buckets hochladen oder herunterladen, indem sie SFTP-Befehle und Standard-SFTP-Clients wie Cyberduck, FileZilla oder WinSCP verwenden.

Anwendungsfälle

Cloud FTP unterstützt gängige Szenarien wie die folgenden:

  • Daten für externe Partner freigeben: Unternehmen in einer Reihe von Branchen, darunter Finanzdienstleistungen, Gesundheitswesen, Medien und Einzelhandel, verwenden verwaltete Lösungen zur Dateiübertragung, um verschiedene Arten von Daten mit externen Partnern auszutauschen.

  • Daten für Mitarbeiter freigeben: Mitarbeiter, die auf Speicherdaten zugreifen und diese übertragen müssen, können diese Aufgaben mit Standard-SFTP-Befehlen ausführen, ohne sich mit Identity and Access Management (IAM) oder der Google Cloud CLI auskennen zu müssen.

  • Datenanalyse und -verarbeitung: Cloud FTP bietet internen Stakeholdern eine sichere Möglichkeit, vertrauliche Daten in Cloud Storage hochzuladen, um Aufgaben wie Datenverarbeitung, -analyse und maschinelles Lernen auszuführen.

Cloud FTP ist mit Open-Source-Clients kompatibel. Das bedeutet, dass Sie Ihre vorhandenen Anwendungen und Standard-Tools zur Dateiübertragung von Drittanbietern verwenden können, um auf Daten in Cloud Storage zuzugreifen.

Datensicherheit

So trägt Cloud FTP zur Sicherheit Ihrer Daten bei:

  • Sie wählen aus, wie Sie die Netzwerksicherheit konfigurieren möchten, wenn Sie einen SFTP-Server erstellen:

    • Auf externe Server kann über das Internet zugegriffen werden. Der Zugriff ist auf die von Ihnen angegebenen IP-Bereiche beschränkt.

    • Auf interne Server kann nur innerhalb Ihres VPC-Netzwerks (Virtual Private Cloud) mit Private Service Connect zugegriffen werden. Sie geben die Projekte an, die eine Verbindung zum Server herstellen dürfen.

  • Cloud FTP überträgt Daten über einen verschlüsselten Secure Shell-Kanal (SSH).

  • Die SSH-Hostschlüssel des SFTP-Servers werden von Google Cloudverwaltet.

  • Das SSH-Protokoll bietet Prüfungen der Datenintegrität zwischen dem Client und dem Server.

  • Authentifizierung und Autorisierung funktionieren so:

    • Nutzer authentifizieren sich mit öffentlichen Schlüsseln bei ihrem SFTP-Client.

    • Jeder Nutzer wird einem Dienstkonto zugeordnet. Sie gewähren dem Dienstkonto die IAM-Rollen, die zum Lesen oder Schreiben von Daten im Cloud Storage-Bucket erforderlich sind. Das Dienstkonto greift im Namen des Nutzers auf Cloud Storage-Ressourcen zu.

    • Der Cloud FTP-Dienst-Agent generiert Tokens für das Dienstkonto des Nutzers. Diese Tokens werden verwendet, um auf den Bucket für die SFTP-Funktionalität zuzugreifen.

  • (Vorschau) Mit VPC Service Controls können Sie einen Dienstperimeter erstellen, der vor Daten-Exfiltrationsrisiken schützt.

Best Practices

Wir empfehlen die folgenden Best Practices für die Verwendung von Cloud FTP:

  • Verwenden Sie für jeden Nutzer ein eigenes Dienstkonto, damit Sie den SFTP-Zugriff für jeden Nutzer separat verwalten können.

  • Aktivieren Sie gegebenenfalls automatische Wiederholungsmechanismen für Ihre SFTP-Clients. Automatische Wiederholungen verhindern, dass die Sitzungen zur Dateiübertragung während der Upgrades der Cloud FTP-Infrastruktur getrennt werden.

  • Verwenden Sie Cloud-Audit-Logs mit Cloud Storage, um Logs für SFTP-Dateiübertragungen zu generieren. In diesen Logs werden die zugrunde liegenden Cloud Storage API-Vorgänge erfasst, die während der Dateiübertragungen ausgeführt werden, z. B. das Erstellen von Cloud Storage-Objekten.

  • Um die Kosten für die Serverbetriebszeit zu senken, sollten Sie Ihre Server in Zeiten beenden, in denen keine Datenübertragungen erwartet werden.

Beschränkungen

  • Cloud FTP-Ressourcen werden in Cloud Asset Inventory nicht indexiert.

Nächste Schritte