為 Cloud FTP 設定 VPC Service Controls

Cloud FTP 必須存取 Cloud Storage bucket,才能上傳及下載 bucket 中的資料。如果貴機構使用 VPC Service Controls 保護 Cloud Storage,則必須進行額外設定,才能使用 Cloud FTP 傳輸資料。本文說明如何建立 VPC Service Controls 服務範圍,並設定允許 Cloud FTP 傳輸範圍內 Cloud Storage 資料的連入規則。

如要瞭解 VPC Service Controls 的背景資訊,請參閱「VPC Service Controls 總覽」。

必要的角色

如要取得建立服務安全防護所需的權限,請要求管理員授予您組織的 Access Context Manager 管理員 (roles/accesscontextmanager.policyAdmin) IAM 角色。如要進一步瞭解如何授予角色,請參閱「管理專案、資料夾和組織的存取權」。

您或許也能透過自訂角色或其他預先定義的角色,取得必要權限。

設定服務範圍

如要允許 SFTP 伺服器在範圍內移轉 Cloud Storage 資料,請按照步驟建立服務範圍。用下列資訊作答:

  • 範圍類型:選取「一般」
  • 要保護的資源:將下列專案新增至 perimeter:
    • 包含您要協助保護的 Cloud Storage bucket 的專案
    • 包含 SFTP 伺服器的專案
  • 受限制的服務:將下列服務新增至範圍:
    • Cloud FTP API (ftp.googleapis.com)
    • Cloud Storage API (storage.googleapis.com)
  • 可透過虛擬私有雲存取的服務:選取「所有受限制的服務」
  • 存取層級:新增符合下列條件的存取層級:
    • 「符合條件時,傳回以下值:」:選取「True」
    • 選取「公開 IP」
    • IP 子網路:連線至伺服器的 SFTP 用戶端 IP 位址或 CIDR 範圍。
  • 輸入政策
    • 在「From」(來源) 區段中,提供下列值:
      • 身分:選取「任何身分」,即可授予 SFTP 伺服器的所有使用者存取權。如要限制只有特定使用者能存取,請提供使用者服務帳戶的電子郵件地址。如要瞭解如何取得使用者的服務帳戶,請參閱「取得使用者的詳細資料」。
      • 來源:選取您建立的存取層級。
    • 在「To」(目的地) 區段中,提供下列值:
      • 資源:選取含有要保護的 Cloud Storage bucket 的專案。
      • 作業或 IAM 角色
        • 新增以 ftp.googleapis.com 為目標的輸入規則。
        • 如果 Cloud Storage (storage.googleapis.com) 受裝置狀態存取層級保護 (例如 Chrome Enterprise 進階版),請一併新增以 storage.googleapis.com 為目標的方法層級連入規則。將 API 方法限制為 Cloud FTP 長時間執行的作業:ftp.googleapis.com/operations.*

其他設定選項

  • 如果包含 Cloud Storage bucket 的專案位於現有 service perimeter 中,您可以更新 perimeter 的存取層級輸入政策,為 Cloud FTP API 服務新增保護措施。
  • 如果 Cloud Storage 和 Cloud FTP 資源位於不同服務範圍,請建立 perimeter bridge,允許不同範圍內的專案和服務互相通訊。

限制

  • 如果是外部伺服器,只要 ftp.googleapis.com 服務納入 perimeter 的受限服務清單,系統就會動態強制執行 perimeter。
  • 如果是內部伺服器,系統只會在建立伺服器時驗證 perimeter 強制執行。也就是說,如果您在建立內部伺服器後變更邊界,系統不會偵測或強制執行現有內部伺服器的任何邊界變更 (例如邊界成員資格、連入政策或網路關聯)。您必須重新建立內部伺服器,才能強制執行更新後的周邊控制項。
  • SFTP 和 SSH 工作階段不會攜帶裝置狀態中繼資料,例如 Chrome Enterprise Premium 裝置屬性或端點驗證憑證。這項行為表示輸入規則只能強制執行 IP 位址和身分條件。

疑難排解

如需疑難排解方面的協助,請參閱「VPC Service Controls 疑難排解」。

後續步驟