O Cloud FTP oferece uma solução gerenciada baseada na nuvem para mover dados com segurança para dentro e para fora do Google Cloud usando o protocolo de transferência de arquivos SSH (SFTP).
Use o Cloud FTP para criar um servidor SFTP gerenciado para usuários que precisam transferir arquivos com segurança para o Cloud Storage e do Cloud Storage. Em seguida, os usuários podem fazer upload ou download de dados em buckets do Cloud Storage usando comandos SFTP e clientes SFTP padrão, como Cyberduck, FileZilla ou WinSCP.
Casos de uso
O Cloud FTP oferece suporte a cenários comuns, como os seguintes:
Compartilhamento de dados com parceiros externos: empresas de vários setores, incluindo finanças, saúde, mídia e varejo, usam soluções de transferência de arquivos gerenciadas para trocar diferentes tipos de dados com parceiros externos.
Compartilhamento de dados entre colegas de trabalho: os funcionários que precisam acessar e transferir dados de armazenamento podem realizar essas tarefas usando comandos SFTP padrão, sem precisar aprender conceitos do Identity and Access Management (IAM) ou usar a Google Cloud CLI.
Análise e processamento de dados: o Cloud FTP oferece uma maneira segura para as partes interessadas internas fazerem upload de dados sensíveis para o Cloud Storage para tarefas como processamento de dados, análise e machine learning.
O Cloud FTP é compatível com clientes de código aberto, o que significa que você pode usar seus aplicativos atuais e ferramentas de transferência de arquivos de terceiros padrão para acessar dados no Cloud Storage.
Segurança de dados
Confira como o Cloud FTP ajuda a proteger seus dados:
Você escolhe como configurar a segurança da rede ao criar um servidor SFTP:
Os servidores externos podem ser acessados pela Internet, e o acesso é restrito aos intervalos de IP especificados.
Os servidores internos só podem ser acessados na rede de nuvem privada virtual (VPC) usando o Private Service Connect. Especifique os projetos que podem se conectar ao servidor.
O Cloud FTP transfere dados por um canal SSH (Secure Shell) criptografado.
As chaves de host SSH do servidor SFTP são gerenciadas pelo Google Cloud.
O protocolo SSH fornece verificações de integridade de dados entre o cliente e o servidor.
A autenticação e a autorização funcionam assim:
Os usuários se autenticam no cliente SFTP usando chaves públicas.
Cada usuário é mapeado para uma conta de serviço. Conceda à conta de serviço os papéis do IAM necessários para ler ou gravar dados no bucket do Cloud Storage. A conta de serviço acessa os recursos do Cloud Storage em nome do usuário.
O agente de serviço do Cloud FTP gera tokens para a conta de serviço do usuário. Esses tokens são usados para acessar o bucket para a funcionalidade SFTP.
(Visualização) Você pode usar o VPC Service Controls para criar um perímetro de serviço que ajuda a proteger contra riscos de exfiltração de dados.
Práticas recomendadas
Recomendamos as seguintes práticas recomendadas para usar o Cloud FTP:
Use uma conta de serviço dedicada para cada usuário para gerenciar o acesso SFTP separadamente para cada um.
Ative mecanismos de repetição automática para seus clientes SFTP, se disponíveis. As repetições automáticas ajudam a evitar que as sessões de transferência de arquivos sejam desconectadas durante upgrades da infraestrutura do Cloud FTP.
Para gerar registros de transferências de arquivos SFTP, use os Registros de auditoria do Cloud com o Cloud Storage. Esses registros capturam as operações da API Storage do Cloud Storage subjacentes que são realizadas durante as transferências de arquivos, como a criação de objetos do Cloud Storage.
Para ajudar a reduzir os custos de tempo de atividade do servidor, considere interromper os servidores durante períodos em que não há transferências de dados esperadas.
Limitações
- Os recursos do Cloud FTP não são indexados no Inventário de recursos do Cloud.
A seguir
- Crie um servidor SFTP externo que possa ser acessado pela Internet.
- Crie um servidor SFTP interno que só possa ser acessado na rede VPC.
- Adicione usuários a um servidor SFTP.
- Conecte e transfira dados: conecte-se a um servidor externo ou conecte-se a um servidor interno.
- Saiba mais sobre o Cloud Storage.