SFTP 사용자의 서비스 계정 업데이트

이 문서에서는 Cloud FTP 사용자의 서비스 계정을 업데이트하는 방법을 보여줍니다. 서비스 계정은 사용자를 대신하여 Cloud Storage 리소스에 액세스합니다.

대략적으로 사용자의 서비스 계정을 업데이트하는 단계는 다음과 같습니다.

  1. 적절한 IAM 역할로 서비스 계정을 구성합니다.
  2. 사용자에 연결된 서비스 계정을 업데이트합니다.

각 사용자에 대해 SFTP 액세스를 별도로 관리할 수 있도록 각 사용자에 대해 전용 서비스 계정을 사용하는 것이 좋습니다.

필요한 역할

SFTP 사용자를 업데이트하는 데 필요한 권한을 얻으려면 관리자에게 프로젝트에 대한FTP 관리자 (roles/ftp.admin) IAM 역할을 부여해 달라고 요청하세요. 역할 부여에 대한 자세한 내용은 프로젝트, 폴더, 조직에 대한 액세스 관리를 참조하세요.

이 사전 정의된 역할에는 SFTP 사용자를 업데이트하는 데 필요한 ftp.users.update 권한이 포함되어 있습니다.

커스텀 역할이나 다른 사전 정의된 역할을 사용하여 이 권한을 부여받을 수도 있습니다.

서비스 계정 구성

  1. 서비스 계정이 아직 없는 경우 사용자의 서비스 계정을 만듭니다.

    gcloud iam service-accounts create USERNAME-sa \
        --description="USERNAME SFTP Service Account" \
        --display-name="USERNAME SFTP Service Account"

    USERNAME을 SFTP 사용자의 고유한 사용자 이름으로 바꿉니다. 사용자 이름은 소문자로 시작해야 하며 소문자, 숫자 또는 하이픈을 포함할 수 있습니다.

    성공하면 Created service account [example-userid-sa]와 같은 메시지가 표시됩니다.

  2. 서비스 계정 사용자 (roles/iam.serviceAccountUser) 역할을 자신에게 부여합니다.

    gcloud iam service-accounts add-iam-policy-binding USERNAME-sa@PROJECT_ID.iam.gserviceaccount.com \
        --member="user:ADMINISTRATOR_EMAIL" \
        --role="roles/iam.serviceAccountUser"

    ADMINISTRATOR_EMAIL을 SFTP 사용자를 업데이트하는 주 구성원의 이메일 주소로 바꿉니다. 애플리케이션이 아닌 사용자를 업데이트하는 경우 이 값은 액세스하는 데 사용하는 이메일 주소입니다. Google Cloud

    성공하면 다음과 같은 메시지가 표시됩니다.

    Updated IAM policy for serviceAccount [example-userid-sa@example-project.iam.gserviceaccount.com].
    bindings:
    - members:
    - user:admin@example.com
    role: roles/iam.serviceAccountUser
    etag: BwZJk7OiSzw=
    version: 1
    
  3. 사용자의 서비스 계정에 버킷에 액세스하는 데 필요한 IAM 역할을 부여합니다.

    gcloud storage buckets add-iam-policy-binding gs://BUCKET_NAME \
        --member="serviceAccount:USERNAME-sa@PROJECT_ID.iam.gserviceaccount.com" \
        --role="ROLE"

    ROLE을 다음 IAM 역할 중 하나로 바꿉니다.

    • 읽기 전용 액세스의 경우 roles/storage.objectViewer 역할을 사용합니다.
    • 읽기 및 쓰기 액세스의 경우 roles/storage.objectAdmin 역할을 사용합니다.

    사용자가 액세스해야 하는 각 버킷에 대해 이 단계를 반복합니다.

  4. Cloud FTP 서비스 에이전트가 사용자의 서비스 계정에 대한 토큰을 생성하도록 승인합니다.

    1. SFTP 서버의 서비스 에이전트 이메일 주소를 가져옵니다. 단계는 서버에 대한 세부정보 가져오기를 참고하세요.

    2. Cloud FTP 서비스 에이전트를 승인합니다.

      gcloud iam service-accounts add-iam-policy-binding USERNAME-sa@PROJECT_ID.iam.gserviceaccount.com \
          --member="serviceAccount:SERVICE_AGENT_EMAIL" \
          --role="roles/iam.serviceAccountTokenCreator"

      SERVICE_AGENT_EMAIL을 서비스 에이전트의 이메일 주소로 바꿉니다.

그런 다음 사용자의 서비스 계정을 업데이트합니다.

사용자의 서비스 계정 업데이트

REST

SFTP 사용자에 연결된 서비스 계정을 업데이트하려면 servers.users.patch 메서드를 사용합니다. updateMask 쿼리 매개변수에서 customerServiceAccount 필드를 제공합니다.

요청 데이터를 사용하기 전에 다음을 바꿉니다.

  • PROJECT_ID: 서버의 Google Cloud 프로젝트 ID입니다.
  • LOCATION_ID: 서버의 위치(예: us-west1)입니다.
  • SERVER_ID: 서버 ID입니다.
  • USERNAME: SFTP 사용자의 사용자 이름입니다.

HTTP 메서드 및 URL:

PATCH https://ftp.googleapis.com/v1/projects/PROJECT_ID/locations/LOCATION_ID/servers/SERVER_ID/users/USERNAME?updateMask=customerServiceAccount

JSON 요청 본문:

{
  "customerServiceAccount": "USERNAME-sa@PROJECT_ID.iam.gserviceaccount.com"
}

요청을 보내려면 다음 옵션 중 하나를 펼칩니다.

응답은 장기 실행 작업을 식별합니다. 사용자가 업데이트되는 데 몇 초가 걸립니다.

다음 단계