Memperbarui akun layanan untuk pengguna SFTP

Dokumen ini menunjukkan cara memperbarui akun layanan untuk pengguna Cloud FTP. Akun layanan mengakses resource Cloud Storage atas nama pengguna.

Secara umum, berikut langkah-langkah untuk memperbarui akun layanan bagi pengguna:

  1. Konfigurasi akun layanan dengan peran IAM yang sesuai.
  2. Perbarui akun layanan yang terlampir ke pengguna.

Sebaiknya gunakan akun layanan khusus untuk setiap pengguna agar Anda dapat mengelola akses SFTP secara terpisah untuk setiap pengguna.

Peran yang diperlukan

Untuk mendapatkan izin yang diperlukan guna memperbarui pengguna SFTP, minta administrator untuk memberi Anda peran IAM Admin FTP (roles/ftp.admin) di project Anda. Untuk mengetahui informasi selengkapnya tentang cara memberikan peran, lihat Mengelola akses ke project, folder, dan organisasi.

Peran bawaan ini berisi izin ftp.users.update , yang diperlukan untuk memperbarui pengguna SFTP.

Anda mungkin juga bisa mendapatkan izin ini dengan peran khusus atau peran bawaan lainnya.

Mengonfigurasi akun layanan

  1. Buat akun layanan untuk pengguna, jika akun layanan belum ada.

    gcloud iam service-accounts create USERNAME-sa \
        --description="USERNAME SFTP Service Account" \
        --display-name="USERNAME SFTP Service Account"

    Ganti USERNAME dengan nama pengguna unik untuk pengguna SFTP. Nama pengguna harus diawali dengan huruf kecil dan dapat menyertakan huruf kecil, angka, atau tanda hubung.

    Jika berhasil, pesan seperti Created service account [example-userid-sa] akan ditampilkan.

  2. Beri diri Anda peran Pengguna Akun Layanan (roles/iam.serviceAccountUser):

    gcloud iam service-accounts add-iam-policy-binding USERNAME-sa@PROJECT_ID.iam.gserviceaccount.com \
        --member="user:ADMINISTRATOR_EMAIL" \
        --role="roles/iam.serviceAccountUser"

    Ganti ADMINISTRATOR_EMAIL dengan alamat email prinsipal yang memperbarui pengguna SFTP. Jika Anda memperbarui pengguna (bukan aplikasi), nilai ini adalah alamat email yang Anda gunakan untuk mengakses Google Cloud.

    Jika berhasil, pesan seperti berikut akan ditampilkan:

    Updated IAM policy for serviceAccount [example-userid-sa@example-project.iam.gserviceaccount.com].
    bindings:
    - members:
    - user:admin@example.com
    role: roles/iam.serviceAccountUser
    etag: BwZJk7OiSzw=
    version: 1
    
  3. Beri akun layanan pengguna peran IAM yang diperlukan untuk mengakses bucket:

    gcloud storage buckets add-iam-policy-binding gs://BUCKET_NAME \
        --member="serviceAccount:USERNAME-sa@PROJECT_ID.iam.gserviceaccount.com" \
        --role="ROLE"

    Ganti ROLE dengan salah satu peran IAM berikut:

    • Untuk akses hanya baca, gunakan peran roles/storage.objectViewer.
    • Untuk akses baca dan tulis, gunakan peran roles/storage.objectAdmin.

    Ulangi langkah ini untuk setiap bucket yang perlu diakses pengguna.

  4. Beri otorisasi Agen Layanan Cloud FTP untuk membuat token bagi akun layanan pengguna:

    1. Dapatkan alamat email agen layanan server SFTP. Untuk mengetahui langkah-langkahnya, lihat Mendapatkan detail tentang server.

    2. Beri otorisasi Agen Layanan Cloud FTP:

      gcloud iam service-accounts add-iam-policy-binding USERNAME-sa@PROJECT_ID.iam.gserviceaccount.com \
          --member="serviceAccount:SERVICE_AGENT_EMAIL" \
          --role="roles/iam.serviceAccountTokenCreator"

      Ganti SERVICE_AGENT_EMAIL dengan alamat email agen layanan.

Selanjutnya, perbarui akun layanan pengguna.

Memperbarui akun layanan pengguna

gcloud

Untuk memperbarui akun layanan yang terlampir ke pengguna SFTP, jalankan perintah gcloud alpha storage ftp users update command.

Sebelum menggunakan salah satu data perintah di bawah, lakukan penggantian berikut:

  • USERNAME: nama pengguna SFTP.
  • LOCATION_ID: lokasi server, seperti us-west1.
  • SERVER_ID: ID server.
  • SERVICE_ACCOUNT: akun layanan pengguna. Misalnya, username-sa@example-project.iam.gserviceaccount.com.

Jalankan perintah berikut:

Linux, macOS, atau Cloud Shell

gcloud alpha storage ftp users update USERNAME --location=LOCATION_ID \
    --server=SERVER_ID --customer-service-account=SERVICE_ACCOUNT

Windows (PowerShell)

gcloud alpha storage ftp users update USERNAME --location=LOCATION_ID `
    --server=SERVER_ID --customer-service-account=SERVICE_ACCOUNT

Windows (cmd.exe)

gcloud alpha storage ftp users update USERNAME --location=LOCATION_ID ^
    --server=SERVER_ID --customer-service-account=SERVICE_ACCOUNT
Perlu waktu beberapa detik agar pengguna diperbarui.

REST

Untuk memperbarui akun layanan yang terlampir ke pengguna SFTP, gunakan metode servers.users.patch. Di parameter kueri updateMask, berikan kolom customerServiceAccount.

Sebelum menggunakan salah satu data permintaan, lakukan penggantian berikut:

  • PROJECT_ID: Google Cloud Project ID server.
  • LOCATION_ID: lokasi server, seperti us-west1.
  • SERVER_ID: ID server.
  • USERNAME: nama pengguna SFTP.
  • SERVICE_ACCOUNT: akun layanan pengguna. Misalnya, username-sa@example-project.iam.gserviceaccount.com.

Metode HTTP dan URL:

PATCH https://ftp.googleapis.com/v1/projects/PROJECT_ID/locations/LOCATION_ID/servers/SERVER_ID/users/USERNAME?updateMask=customerServiceAccount

Meminta isi JSON:

{
  "customerServiceAccount": "SERVICE_ACCOUNT"
}

Untuk mengirim permintaan Anda, perluas salah satu opsi berikut:

Respons mengidentifikasi operasi yang berjalan lama. Perlu waktu beberapa detik agar pengguna diperbarui.

Langkah berikutnya