Cloud FTP 概览

Cloud FTP 提供了一个基于云的托管式解决方案,让您能够使用 SSH 文件传输协议 (SFTP) 安全地 将数据传入和传出 Google Cloud 。

您可以使用 Cloud FTP 为需要安全地将文件传入和传出 Cloud Storage 的用户创建托管式 SFTP 服务器。然后,您的用户可以使用 SFTP 命令和标准 SFTP 客户端(如 Cyberduck、FileZilla 或 WinSCP)在 Cloud Storage 存储分区中上传或下载数据。

使用场景

Cloud FTP 支持以下常见场景:

  • 与外部合作伙伴共享数据:金融、医疗保健、媒体和零售等一系列行业的企业使用托管式文件传输 解决方案与外部合作伙伴交换不同类型的数据。

  • 在同事之间共享数据:需要访问和传输 存储数据的员工可以使用标准 SFTP 命令执行这些任务,而无需 学习 Identity and Access Management (IAM) 概念或使用 Google Cloud CLI。

  • 数据分析和处理:Cloud FTP 为内部利益相关者提供了一种安全 的方式,让他们能够将敏感数据上传到 Cloud Storage ,以执行数据处理、分析和机器学习等任务。

Cloud FTP 与开源客户端兼容,这意味着您可以使用现有应用和标准第三方文件传输工具来访问 Cloud Storage 中的数据。

数据安全

Cloud FTP 可通过以下方式帮助您保护数据:

  • 创建 SFTP 服务器时,您可以选择如何配置网络安全:

    • 外部服务器可供互联网访问,并且访问权限仅限于您指定的 IP 范围。

    • 内部服务器只能使用 Private Service Connect 在虚拟私有云 (VPC) 网络中访问。您可以指定允许连接到服务器的项目。

  • Cloud FTP 通过加密的 Secure Shell (SSH) 通道传输数据。

  • SFTP 服务器的 SSH 主机密钥由 Google Cloud进行管理。

  • SSH 协议在客户端和服务器之间提供数据完整性检查。

  • 身份验证和授权的工作方式如下:

    • 用户使用公钥向其 SFTP 客户端进行身份验证。

    • 每个用户都映射到一个服务帐号。您可以向服务帐号授予在 Cloud Storage 存储桶中读取或写入数据所需的 IAM 角色。服务帐号代表用户访问 Cloud Storage 资源。

    • Cloud FTP 服务代理会为用户的服务帐号生成令牌。这些令牌用于访问存储桶以实现 SFTP 功能。

  • 预览版)您可以使用 VPC Service Controls 创建服务边界,以帮助防范数据渗漏风险。

最佳做法

我们建议您在使用 Cloud FTP 时遵循以下最佳实践:

  • 为每个用户使用专用的服务帐号,以便您可以为每个用户单独管理 SFTP 访问权限。

  • 为 SFTP 客户端启用自动重试机制(如果可用)。 自动重试有助于防止文件传输会话在 Cloud FTP 基础架构升级期间断开连接。

  • 如需为 SFTP 文件传输生成日志,请使用 Cloud Audit Logs 与 Cloud Storage。 这些日志会捕获在文件传输期间执行的底层 Cloud Storage API 操作,例如创建 Cloud Storage 对象。

  • 为了帮助降低服务器正常运行时间费用,请考虑在预计不会发生数据传输的期间停止服务器。

限制

  • Cloud FTP 资源不会在 Cloud Asset Inventory 中编入索引。

后续步骤