Verwaltete Ordner in Cloud Storage bieten eine detaillierte Zugriffssteuerung für Objekte in Cloud Storage-Buckets. Berechtigungen können auf Ordnerebene in Buckets festgelegt werden, die einheitlichen Zugriff auf Bucket-Ebene verwenden. Beim Übertragen von Objekten zwischen Cloud Storage-Buckets mit Storage Transfer Service können diese Berechtigungen für verwaltete Ordner beibehalten werden.
Beschränkungen
Für Übertragungen verwalteter Ordner gelten die folgenden Einschränkungen:
- Der Ziel-Bucket muss einheitlichen Zugriff auf Bucket-Ebene verwenden.
- Übertragungen verwalteter Ordner unterstützen die Optionen
deleteObjectsUniqueInSinkoderdeleteObjectsFromSourceAfterTransfernicht. - Für den Ziel-Bucket oder das zugehörige Projekt dürfen keine IAM-Bedingungen festgelegt sein, die den Bucket-Ressourcentyp (
storage.googleapis.com/Bucket) oder den Objekt-Ressourcentyp (storage.googleapis.com/Object) verwenden. Wenn ein Bucket innerhalb eines Projekts eine IAM-Bedingung hat, die einen dieser Ressourcentypen verwendet, können verwaltete Ordner nicht in einen der Buckets innerhalb dieses Projekts übertragen werden, auch wenn die Bedingung später entfernt wird. - Ereignisgesteuerte Übertragungen werden nicht unterstützt.
- Manifestübertragungen werden nicht unterstützt.
IAM-Berechtigungen
Der Storage Transfer Service Service-Agentbenötigt die folgenden Google Cloud Identity and Access Management (IAM) Berechtigungen.
Für die Quelle und das Ziel können Berechtigungen auf Bucket Ebene oder können für den verwalteten Ordner festgelegt werden. Wenn Sie Berechtigungen für einen verwalteten Zielordner festlegen möchten, muss dieser Ordner bereits vorhanden sein.
Wir empfehlen nicht, Berechtigungen für verwaltete Ordner auf Projektebene festzulegen. Weitere Informationen finden Sie unter Sicherheitsaspekte.
Für den Quell-Bucket oder den verwalteten Quellordner:
storage.managedFolders.getIamPolicystorage.managedFolders.liststorage.managedFolders.get
Für den Ziel-Bucket oder den verwalteten Zielordner:
storage.managedFolders.setIamPolicystorage.managedFolders.liststorage.managedFolders.create
Diese Berechtigungen gelten zusätzlich zu den Standardberechtigungen, die für Storage Transfer Service erforderlich sind:
- Zugriff auf eine Quelle konfigurieren: Cloud Storage
- Zugriff auf eine Senke konfigurieren: Cloud Storage
Wenn Sie die erforderlichen Berechtigungen für verwaltete Ordner erteilen möchten, erstellen Sie eine benutzerdefinierte Rolle mit den erforderlichen Berechtigungen.
Übertragung eines verwalteten Ordners erstellen
Wenn Sie eine Übertragung mit einem verwalteten Ordner erstellen möchten, geben Sie in Ihrer transferSpec die Option managedFolderTransferEnabled: true an. Optional können Sie einen path-Wert angeben, um nur einen bestimmten verwalteten Ordner zu übertragen.
POST https://storagetransfer.googleapis.com/v1/transferJobs
{
"name": "transferjobs/NAME",
"projectId": "PROJECT_ID",
"transferSpec": {
"gcsDataSource": {
"bucketName": "SOURCE_BUCKET",
"path": "SOURCE_PATH",
"managedFolderTransferEnabled": true
},
"gcsDataSink": {
"bucketName": "DESTINATION_BUCKET",
"path": "DESTINATION_PATH",
}
},
"status": "ENABLED"
}
Wenn die richtigen Berechtigungen für die Übertragung verwalteter Ordner nicht für die Quelle und das Ziel festgelegt sind, schlägt die Übertragung fehl.
Weitere Informationen zum Erstellen einer Übertragung mit der REST API finden Sie unter Übertragungen erstellen
oder in der
transferJobs.create Referenzdokumentation.
Sicherheitsaspekte
Wenn Sie einem Dienst-Agent Berechtigungen für verwaltete Ordner erteilen, kann das Konto IAM-Richtlinien für Zielordner oder für alle Ordner ändern, wenn die Rolle auf Projektebene erteilt wird. Dies stellt ein Sicherheitsrisiko dar: Ein Nutzer mit Berechtigungen zum Bearbeiten von Jobs könnte dies ausnutzen, um einem böswilligen Akteur Berechtigungen zu erteilen. Um dieses Risiko zu minimieren, sollten Sie Übertragungen verwalteter Ordner in einem separaten Google Cloud-Projekt isolieren.
Cloud Logging
Aktionen für verwaltete Ordner werden von Cloud Logging protokolliert. Weitere Informationen finden Sie unter Cloud Logging für Storage Transfer Service.
Fehlerbehebung
Informationen zum Erstellen und Verwalten von verwalteten Ordnern finden Sie auf der Seite zur Fehlerbehebung.