Panoramica di Cloud FTP

Cloud FTP fornisce una soluzione gestita basata sul cloud per spostare in modo sicuro i dati da e verso Google Cloud utilizzando il protocollo SSH File Transfer Protocol (SFTP).

Utilizza Cloud FTP per creare un server SFTP gestito per gli utenti che devono trasferire in modo sicuro i file da e verso Cloud Storage. Gli utenti possono quindi caricare o scaricare i dati nei bucket Cloud Storage utilizzando i comandi SFTP e i client SFTP standard come Cyberduck, FileZilla o WinSCP.

Casi d'uso

Cloud FTP supporta scenari comuni come i seguenti:

  • Condivisione dei dati con partner esterni: le aziende di una vasta gamma di settori, tra cui finanza, sanità, media e vendita al dettaglio, utilizzano soluzioni di trasferimento file gestite per scambiare diversi tipi di dati con partner esterni.

  • Condivisione dei dati tra colleghi: i dipendenti che devono accedere ai dati di archiviazione e trasferirli possono eseguire queste attività utilizzando i comandi SFTP standard, senza dover apprendere i concetti di Identity and Access Management (IAM) o utilizzare Google Cloud CLI.

  • Analisi ed elaborazione dei dati: Cloud FTP fornisce un modo sicuro per le parti interessate interne di caricare dati sensibili in Cloud Storage per attività come l'elaborazione dei dati, l'analisi e il machine learning.

Cloud FTP è compatibile con i client open source, il che significa che puoi utilizzare le applicazioni esistenti e gli strumenti di trasferimento file di terze parti standard per accedere ai dati in Cloud Storage.

Sicurezza dei dati

Ecco come Cloud FTP contribuisce a proteggere i tuoi dati:

  • Quando crei un server SFTP, scegli come configurare la sicurezza di rete:

    • I server esterni sono accessibili a internet e l'accesso è limitato agli intervalli IP che specifichi.

    • È possibile accedere ai server interni solo all'interno della rete Virtual Private Cloud (VPC) utilizzando Private Service Connect. Specifica i progetti autorizzati a connettersi al server.

  • Cloud FTP trasferisce i dati su un canale Secure Shell (SSH) criptato.

  • Le chiavi host SSH del server SFTP sono gestite da Google Cloud.

  • Il protocollo SSH fornisce controlli di integrità dei dati tra il client e il server.

  • L'autenticazione e l'autorizzazione funzionano nel seguente modo:

    • Gli utenti si autenticano al client SFTP utilizzando le chiavi pubbliche.

    • Ogni utente è mappato a un account di servizio. Concedi all'account di servizio i ruoli IAM necessari per leggere o scrivere dati nel bucket Cloud Storage. L'account di servizio accede alle risorse Cloud Storage per conto dell'utente.

    • Il service agent Cloud FTP genera token per l'account di servizio dell'utente. Questi token vengono utilizzati per accedere al bucket per la funzionalità SFTP.

  • (Anteprima) Puoi utilizzare i Controlli di servizio VPC per creare un perimetro di servizio che contribuisce a proteggere dai rischi di esfiltrazione di dati.

Best practice

Ti consigliamo le seguenti best practice per l'utilizzo di Cloud FTP:

  • Utilizza un account di servizio dedicato per ogni utente in modo da poter gestire l'accesso SFTP separatamente per ogni utente.

  • Se disponibili, abilita i meccanismi di ripetizione automatica per i client SFTP. I tentativi automatici aiutano a impedire la disconnessione delle sessioni di trasferimento file durante gli upgrade dell'infrastruttura Cloud FTP.

  • Per generare log per i trasferimenti di file SFTP, utilizza gli audit log di Cloud con Cloud Storage. Questi log acquisiscono le operazioni API Cloud Storage sottostanti eseguite durante i trasferimenti di file, ad esempio la creazione di oggetti Cloud Storage.

  • Per ridurre i costi di uptime del server, valuta la possibilità di arrestare i server durante i periodi in cui non sono previsti trasferimenti di dati.

Limitazioni

  • Le risorse Cloud FTP non sono indicizzate in Cloud Asset Inventory.

Passaggi successivi