Verwaltete Cloud Storage-Ordner übertragen

Verwaltete Ordner in Cloud Storage bieten eine detaillierte Zugriffssteuerung für Objekte in Cloud Storage-Buckets. Berechtigungen können auf Ordnerebene in Buckets festgelegt werden, die einheitlichen Zugriff auf Bucket-Ebene verwenden. Beim Übertragen von Objekten zwischen Cloud Storage-Buckets mit Storage Transfer Service können diese Berechtigungen für verwaltete Ordner beibehalten werden.

Beschränkungen

Für Übertragungen verwalteter Ordner gelten die folgenden Einschränkungen:

  • Der Ziel-Bucket muss einheitlichen Zugriff auf Bucket-Ebene verwenden.
  • Übertragungen verwalteter Ordner unterstützen die Optionen deleteObjectsUniqueInSink oder deleteObjectsFromSourceAfterTransfer nicht.
  • Für den Ziel-Bucket oder das zugehörige Projekt dürfen keine IAM-Bedingungen festgelegt sein, die den Bucket-Ressourcentyp (storage.googleapis.com/Bucket) oder den Objekt-Ressourcentyp (storage.googleapis.com/Object) verwenden. Wenn ein Bucket innerhalb eines Projekts eine IAM-Bedingung hat, die einen dieser Ressourcentypen verwendet, können verwaltete Ordner nicht in einen der Buckets innerhalb dieses Projekts übertragen werden, auch wenn die Bedingung später entfernt wird.
  • Ereignisgesteuerte Übertragungen werden nicht unterstützt.
  • Manifestübertragungen werden nicht unterstützt.

IAM-Berechtigungen

Der Storage Transfer Service Service-Agentbenötigt die folgenden Google Cloud Identity and Access Management (IAM) Berechtigungen.

Für die Quelle und das Ziel können Berechtigungen auf Bucket Ebene oder können für den verwalteten Ordner festgelegt werden. Wenn Sie Berechtigungen für einen verwalteten Zielordner festlegen möchten, muss dieser Ordner bereits vorhanden sein.

Wir empfehlen nicht, Berechtigungen für verwaltete Ordner auf Projektebene festzulegen. Weitere Informationen finden Sie unter Sicherheitsaspekte.

Für den Quell-Bucket oder den verwalteten Quellordner:

  • storage.managedFolders.getIamPolicy
  • storage.managedFolders.list
  • storage.managedFolders.get

Für den Ziel-Bucket oder den verwalteten Zielordner:

  • storage.managedFolders.setIamPolicy
  • storage.managedFolders.list
  • storage.managedFolders.create

Diese Berechtigungen gelten zusätzlich zu den Standardberechtigungen, die für Storage Transfer Service erforderlich sind:

Wenn Sie die erforderlichen Berechtigungen für verwaltete Ordner erteilen möchten, erstellen Sie eine benutzerdefinierte Rolle mit den erforderlichen Berechtigungen.

Übertragung eines verwalteten Ordners erstellen

Wenn Sie eine Übertragung mit einem verwalteten Ordner erstellen möchten, geben Sie in Ihrer transferSpec die Option managedFolderTransferEnabled: true an. Optional können Sie einen path-Wert angeben, um nur einen bestimmten verwalteten Ordner zu übertragen.

POST https://storagetransfer.googleapis.com/v1/transferJobs
{
  "name": "transferjobs/NAME",
  "projectId": "PROJECT_ID",
  "transferSpec": {
    "gcsDataSource": {
      "bucketName": "SOURCE_BUCKET",
      "path": "SOURCE_PATH",
      "managedFolderTransferEnabled": true
    },
    "gcsDataSink": {
      "bucketName": "DESTINATION_BUCKET",
      "path": "DESTINATION_PATH",
    }
  },
  "status": "ENABLED"
}

Wenn die richtigen Berechtigungen für die Übertragung verwalteter Ordner nicht für die Quelle und das Ziel festgelegt sind, schlägt die Übertragung fehl.

Weitere Informationen zum Erstellen einer Übertragung mit der REST API finden Sie unter Übertragungen erstellen oder in der transferJobs.create Referenzdokumentation.

Sicherheitsaspekte

Wenn Sie einem Dienst-Agent Berechtigungen für verwaltete Ordner erteilen, kann das Konto IAM-Richtlinien für Zielordner oder für alle Ordner ändern, wenn die Rolle auf Projektebene erteilt wird. Dies stellt ein Sicherheitsrisiko dar: Ein Nutzer mit Berechtigungen zum Bearbeiten von Jobs könnte dies ausnutzen, um einem böswilligen Akteur Berechtigungen zu erteilen. Um dieses Risiko zu minimieren, sollten Sie Übertragungen verwalteter Ordner in einem separaten Google Cloud-Projekt isolieren.

Cloud Logging

Aktionen für verwaltete Ordner werden von Cloud Logging protokolliert. Weitere Informationen finden Sie unter Cloud Logging für Storage Transfer Service.

Fehlerbehebung

Informationen zum Erstellen und Verwalten von verwalteten Ordnern finden Sie auf der Seite zur Fehlerbehebung.