您可以透過來源磁碟、映像檔、快照或儲存於 Cloud Storage 的映像檔建立自訂映像檔,並以這些映像檔建立虛擬機器 (VM) 執行個體。如果您已建立及修改永久開機磁碟或特定映像檔,並將其設為特定狀態,且需要儲存該狀態以建立 VM,自訂映像檔就是理想選擇。
或者,您可以使用虛擬磁碟匯入工具,從現有系統將開機磁碟映像檔匯入 Compute Engine,並新增至自訂映像檔清單。
事前準備
- 請參閱「圖片」文件。
-
如果尚未設定驗證,請先完成設定。
驗證可確認您的身分,以便存取 Google Cloud 服務和 API。如要從本機開發環境執行程式碼或範例,請選取下列其中一個選項,向 Compute Engine 進行驗證:
選取這個頁面上範例的預計用途分頁:
控制台
使用 Google Cloud 控制台存取 Google Cloud 服務和 API 時,不需要設定驗證。
gcloud
-
安裝 Google Cloud CLI。 完成後,執行下列指令來初始化 Google Cloud CLI:
gcloud init如果您使用外部識別資訊提供者 (IdP),請先 使用聯合身分登入 gcloud CLI。
-
- 設定預設區域和可用區。
-
安裝 Google Cloud CLI。
-
若您採用的是外部識別資訊提供者 (IdP),請先 使用聯合身分登入 gcloud CLI。
-
如果您使用的是本機殼層,請為使用者帳戶建立本機驗證憑證:
gcloud auth application-default login
如果您使用的是 Cloud Shell,則不必執行這項操作。
如果系統傳回驗證錯誤,且您使用外部識別資訊提供者 (IdP),請確認您已 使用聯合身分登入 gcloud CLI。
-
安裝 Google Cloud CLI。
-
如果您使用外部識別資訊提供者 (IdP),請先 使用聯合身分登入 gcloud CLI。
-
如果您使用本機殼層,請為使用者帳戶建立本機驗證憑證:
gcloud auth application-default login
如果您使用 Cloud Shell,則不需要執行這項操作。
如果系統傳回驗證錯誤,且您使用的是外部識別資訊提供者 (IdP),請確認您已 使用聯合身分登入 gcloud CLI。
-
安裝 Google Cloud CLI。
-
若您採用的是外部識別資訊提供者 (IdP),請先 使用聯合身分登入 gcloud CLI。
-
如果您使用本機殼層,請為使用者帳戶建立本機驗證憑證:
gcloud auth application-default login
如果您使用的是 Cloud Shell,則不必執行這項操作。
如果系統傳回驗證錯誤,且您使用外部識別資訊提供者 (IdP),請確認您已 使用聯合身分登入 gcloud CLI。
-
安裝 Google Cloud CLI。
-
若您採用的是外部識別資訊提供者 (IdP),請先 使用聯合身分登入 gcloud CLI。
-
如果您使用本機殼層,請為使用者帳戶建立本機驗證憑證:
gcloud auth application-default login
如果您使用的是 Cloud Shell,則不必執行這項操作。
如果系統傳回驗證錯誤,且您使用外部識別資訊提供者 (IdP),請確認您已 使用聯合身分登入 gcloud CLI。
Go
如要在本機開發環境中使用本頁面的 Go 範例,請安裝並初始化 gcloud CLI,然後使用使用者憑證設定應用程式預設憑證。
詳情請參閱「 設定本機開發環境的驗證機制」。
Java
如要在本機開發環境中使用本頁的 Java 範例,請安裝並初始化 gcloud CLI,然後使用使用者憑證設定應用程式預設憑證。
詳情請參閱「 設定本機開發環境的驗證機制」。
Node.js
如要在本機開發環境中使用本頁的 Node.js 範例,請安裝並初始化 gcloud CLI,然後使用您的使用者憑證設定應用程式預設憑證。
詳情請參閱「 設定本機開發環境的驗證機制」。
Python
如要在本機開發環境中使用本頁的 Python 範例,請安裝並初始化 gcloud CLI,然後使用使用者憑證設定應用程式預設憑證。
詳情請參閱「 為本機開發環境設定驗證機制」。
REST
如要在本機開發環境中使用本頁的 REST API 範例,請使用您提供給 gcloud CLI 的憑證。
安裝 Google Cloud CLI。
如果您使用外部識別資訊提供者 (IdP),請先 使用聯合身分登入 gcloud CLI。
詳情請參閱 Google Cloud 驗證說明文件中的「使用 REST 進行驗證」。
必要角色和權限
如要取得建立自訂映像檔所需的權限,請要求管理員授予您專案的下列 IAM 角色:
- Compute 執行個體管理員 (v1) (
roles/compute.instanceAdmin.v1) -
如要連線至已附加服務帳戶的執行個體:服務帳戶使用者 (v1) (
roles/iam.serviceAccountUser)
如要進一步瞭解如何授予角色,請參閱「管理專案、資料夾和組織的存取權」。
這些預先定義的角色具備建立自訂映像檔所需的權限。如要查看確切的必要權限,請展開「Required permissions」(必要權限) 部分:
所需權限
如要建立自訂映像檔,必須具備下列權限:
-
compute.images.create -
如要從磁碟建立自訂映像檔,請在磁碟上執行
compute.disks.useReadOnly -
如要根據現有圖片建立自訂圖片,請按照下列步驟操作:
compute.images.useReadOnly在來源圖片上 -
如要從標準或封存快照建立自訂映像檔:
compute.snapshots.useReadOnly來源快照 -
如要為新圖片新增標籤,請按照下列步驟操作:
compute.images.setLabels在標籤上
建立自訂映像檔
本節說明如何在 Linux VM 上建立自訂映像檔。如要瞭解如何建立 Windows 映像檔,請參閱「建立 Windows 映像檔」。
選取圖片儲存位置
建立自訂映像檔時,您可以指定映像檔的 Cloud Storage 位置,但雙區域位置除外。指定圖片儲存位置後,您就能滿足資料在地化的法規和法規遵循要求,並透過跨區域的備援機制,滿足高可用性需求。如要建立、修改及刪除儲存在 Cloud Storage 中的圖片,您必須具備 roles/compute.storageAdmin。
您可以自行選擇是否要使用儲存位置功能。如果未選取位置,Compute Engine 會將映像檔儲存在最接近映像檔來源的多區域。舉例來說,如果您從位於 us-central1 的來源磁碟建立映像檔,但未指定自訂映像檔的位置,Compute Engine 就會將映像檔儲存在 us 多區域。
如果映像檔在您建立 VM 的區域中無法使用,Compute Engine 會在您首次建立 VM 時,將映像檔快取到該區域。
如要查看圖片的儲存位置,請使用 gcloud compute 的 images describe 指令:
gcloud compute images describe IMAGE_NAME \
--project=PROJECT_ID更改下列內容:
IMAGE_NAME:圖片名稱。
PROJECT_ID:圖片所屬的專案 ID。
這項功能推出前,所有現有圖片都會保留在原處,唯一變更的是您可以查看所有圖片的圖片位置。如要移動現有圖片,必須在新位置重新建立。
準備 VM 映像檔
即使磁碟已連結至運作中的 VM,您仍可從該磁碟建立映像檔。不過,如果將 VM 設為較容易擷取映像檔的狀態,映像檔會更可靠。本節說明如何準備映像檔的開機磁碟。
盡量減少寫入永久磁碟的資料量
請使用下列其中一個程序,減少磁碟寫入次數:
停止 VM,讓 VM 關機並停止將任何資料寫入永久磁碟。
如果無法在建立映像檔前停止 VM,請盡量減少磁碟寫入量,並同步處理檔案系統。如要盡量減少對永久磁碟的寫入作業,請按照下列步驟操作:
- 暫停會將資料寫入該永久磁碟的應用程式或作業系統程序。
- 視需要執行適當的指令來清除磁碟中的應用程式快取資料。例如,MySQL 有
FLUSH陳述式。其他應用程式可能也有類似的程序。 - 讓應用程式停止將資料寫入永久磁碟。
- 執行
sudo sync。
停用磁碟的自動刪除選項
開機磁碟預設會啟用自動刪除選項。從磁碟建立映像檔前,請停用自動刪除功能,以免刪除 VM 時,磁碟也一併自動刪除。如要停用磁碟的自動刪除功能,請使用下列其中一種方法:
控制台
前往 Google Cloud 控制台的「VM instances」(VM 執行個體) 頁面。
按一下要用來建立映像檔的 VM 名稱。
「VM instance details」(VM 執行個體詳細資料) 頁面隨即顯示。
按一下 [編輯]。
在「Boot disk」(開機磁碟) 專區中,確認「Deletion rule」(刪除規則) 已選取「Keep disk」(保留磁碟) 選項。
按一下 [儲存]。
gcloud
在 Google Cloud CLI 中,使用 gcloud compute instances set-disk-auto-delete 指令停用磁碟的自動刪除選項。
gcloud compute instances set-disk-auto-delete VM_NAME \
--no-auto-delete \
--disk=SOURCE_DISK
更改下列內容:
VM_NAME:VM 執行個體的名稱。SOURCE_DISK:要從中建立映像檔的磁碟名稱。
Go
Go
在試用這個範例之前,請先按照「使用用戶端程式庫的 Compute Engine 快速入門導覽課程」中的 Go 設定說明操作。詳情請參閱「Compute Engine Go API 參考文件」。
如要向 Compute Engine 進行驗證,請設定應用程式預設憑證。詳情請參閱「設定用戶端程式庫的驗證機制」。
Java
Java
在試用這個範例之前,請先按照「使用用戶端程式庫的 Compute Engine 快速入門導覽課程」中的 Java 設定操作說明進行操作。詳情請參閱 Compute Engine Java API 參考文件。
如要向 Compute Engine 進行驗證,請設定應用程式預設憑證。詳情請參閱「設定用戶端程式庫的驗證機制」。
Node.js
Node.js
在試用這個範例之前,請先按照「使用用戶端程式庫的 Compute Engine 快速入門導覽課程」中的 Node.js 設定說明操作。詳情請參閱「Compute Engine Node.js API 參考文件」。
如要向 Compute Engine 進行驗證,請設定應用程式預設憑證。詳情請參閱「設定用戶端程式庫的驗證機制」。
Python
Python
在試用這個範例之前,請先按照「使用用戶端程式庫的 Compute Engine 快速入門導覽課程」中的 Python 設定操作說明進行操作。詳情請參閱「Compute Engine Python API 參考文件」。
如要向 Compute Engine 進行驗證,請設定應用程式預設憑證。詳情請參閱「設定用戶端程式庫的驗證機制」。
REST
如要設定磁碟的自動刪除選項,請對
instances.setDiskAutoDelete 方法發出 POST 要求。
POST https://compute.googleapis.com/compute/v1/projects/PROJECT_ID/zones/ZONE/instances/VM_NAME/setDiskAutoDelete?autoDelete=false&deviceName=SOURCE_DISK
更改下列內容:
PROJECT_ID:來源 VM 所屬的專案 ID。ZONE:來源 VM 所在的可用區。VM_NAME:來源 VM 的名稱。SOURCE_DISK:要建立映像檔的磁碟裝置名稱。
準備好 VM 後,請建立映像檔。
建立映像檔
您可從下列來源建立磁碟映像檔:- 永久磁碟,即使該磁碟已連接至 VM
- 永久磁碟的快照
- 專案中的另一個映像檔
- 從另一個專案共用的映像檔
- Cloud Storage 中的已壓縮 RAW 映像檔
每 10 分鐘可建立一次磁碟映像檔。如要發出大量要求來建立磁碟映像檔,每 60 分鐘最多可發出 6 個要求。詳情請參閱「快照頻率限制」。
控制台
前往 Google Cloud 控制台的「Create an image」(建立映像檔) 頁面。
指定映像檔的「Name」(名稱)。
指定您要建立映像檔的「Source」(來源)。這可以是 Cloud Storage 中的永久磁碟、快照、其他映像檔或 disk.raw 檔案。
如要從連結至執行中 VM 的磁碟建立映像檔,請選取「繼續執行執行個體」,確認要在 VM 執行時建立映像檔。您可以先準備 VM,再建立映像檔。
在「以來源磁碟位置為準 (預設)」下拉式選單中,指定映像檔的儲存位置。舉例來說,指定
us可將映像檔儲存在us多區域,指定us-central1則可將映像檔儲存在us-central1區域。如果未選取,Compute Engine 會將映像檔儲存在最接近映像檔來源位置的多區域。選用:指定圖片的屬性。
指定加密金鑰。您可以選擇 Google-owned and Google-managed encryption key、Cloud Key Management Service (Cloud KMS) 金鑰,或客戶提供的加密金鑰 (CSEK) (已淘汰)。如未指定加密金鑰,系統會使用 Google-owned and Google-managed encryption key將映像檔加密。
按一下 [建立] 以建立映像檔。
gcloud
在 Google Cloud CLI 中,使用 gcloud compute images create 指令建立自訂映像檔。
從來源磁碟建立映像檔:
--force 旗標為選用旗標,可讓您從執行中的執行個體建立映像檔。根據預設,您無法從執行中的執行個體建立映像檔。只有在確定要在執行個體執行期間建立映像檔時,才指定這個標記。
gcloud compute images create IMAGE_NAME \
--source-disk=SOURCE_DISK \
--source-disk-zone=ZONE \
[--family=IMAGE_FAMILY] \
[--storage-location=LOCATION] \
[--force]
更改下列內容:
IMAGE_NAME:新映像檔的名稱SOURCE_DISK:要從中建立映像檔的磁碟ZONE:磁碟所在的可用區IMAGE_FAMILY:選用:指定這個映像檔所屬映像檔系列的旗標LOCATION:選用:可指定儲存映像檔的單一區域或多區域。舉例來說,指定us可將映像檔儲存在us多區域,指定us-central1則可將映像檔儲存在us-central1區域。如未選取,Compute Engine 會將映像檔儲存在最靠近映像檔來源位置的多區域。
從來源映像檔建立映像檔:
gcloud compute images create IMAGE_NAME \ --source-image=SOURCE_IMAGE \ [--source-image-project=IMAGE_PROJECT] \ [--family=IMAGE_FAMILY] \ [--storage-location=LOCATION]
更改下列內容:
IMAGE_NAME:新圖片的名稱。SOURCE_IMAGE:要用來建立新映像檔的映像檔。IMAGE_PROJECT:選用:來源圖片所在的專案。如要從其他專案複製圖片,請使用這個參數。IMAGE_FAMILY:選用:這個新映像檔所屬的映像檔系列。LOCATION:選用:可指定儲存映像檔的區域或多區域。舉例來說,指定us可將映像檔儲存在us多區域,指定us-central1則可將映像檔儲存在us-central1區域。如未選取,Compute Engine 會將映像檔儲存在最靠近映像檔來源位置的多區域。
從快照建立映像檔:
gcloud compute images create IMAGE_NAME \
--source-snapshot=SOURCE_SNAPSHOT \
[--storage-location=LOCATION]
更改下列內容:
IMAGE_NAME:新映像檔的名稱SOURCE_SNAPSHOT:要用來建立映文件的快照LOCATION:選用旗標,可指定映像檔的儲存區域或多區域。舉例來說,指定us可將映像檔儲存在us多區域,指定us-central1則可將映像檔儲存在us-central1區域。如未選取,Compute Engine 會將映像檔儲存在最靠近映像檔來源位置的多區域。
查看映像檔位置:
使用 gcloud compute images describe 指令查看圖片位置。
gcloud compute images describe IMAGE_NAME
將 IMAGE_NAME 替換為要查看的圖片名稱。
Go
Go
在試用這個範例之前,請先按照「使用用戶端程式庫的 Compute Engine 快速入門導覽課程」中的 Go 設定操作說明進行操作。詳情請參閱「Compute Engine Go API 參考文件」。
如要向 Compute Engine 進行驗證,請設定應用程式預設憑證。詳情請參閱「設定用戶端程式庫的驗證機制」。
Java
Java
在試用這個範例之前,請先按照「使用用戶端程式庫的 Compute Engine 快速入門導覽課程」中的 Java 設定操作說明進行操作。詳情請參閱「Compute Engine Java API 參考文件」。
如要向 Compute Engine 進行驗證,請設定應用程式預設憑證。詳情請參閱「設定用戶端程式庫的驗證機制」。
Python
Python
在試用這個範例之前,請先按照「使用用戶端程式庫的 Compute Engine 快速入門導覽課程」中的 Python 設定說明操作。詳情請參閱「Compute Engine Python API 參考文件」。
如要向 Compute Engine 進行驗證,請設定應用程式預設憑證。詳情請參閱「設定用戶端程式庫的驗證機制」。
REST
對 images().insert 方法發出 POST 要求,要求主體中的網址會指向要建立圖片的來源物件。以您自己的專案 ID 與資源名稱,將 URL 指定到資源。
從永久磁碟建立映像檔:
POST https://compute.googleapis.com/compute/v1/projects/PROJECT_ID/global/images
{
"name": "IMAGE_NAME",
"sourceDisk": "/zones/ZONE/disks/SOURCE_DISK",
("storageLocations": "LOCATION",)
("forceCreate": "TRUE")
}
更改下列內容:
PROJECT_ID:圖片所屬的專案 ID。IMAGE_NAME:要建立的新映像檔名稱。ZONE:來源磁碟所在的可用區。SOURCE_DISK:要從中建立映像檔的磁碟。LOCATION:選用:圖片的儲存位置。例如,指定us會將映像檔儲存在us多地區;指定us-central1則會儲存在us-central1地區。如果未選取,Compute Engine 會將映像檔儲存在最接近映像檔來源位置的多區域。
選用 forceCreate 參數可讓您從執行中的 VM 建立映像檔。只有確定要從執行中的 VM 建立映像檔時,才應指定 TRUE。forceCreate預設設定為 FALSE。
從另一個映像檔建立映像檔:
POST https://compute.googleapis.com/compute/v1/projects/PROJECT_ID/global/images
{
"name": "IMAGE_NAME",
"sourceImage": "/global/images/SOURCE_IMAGE",
("storageLocations": "LOCATION")
}
更改下列內容:
PROJECT_ID:圖片所屬的專案。IMAGE_NAME:要建立的新映像檔名稱。SOURCE_IMAGE:要建立映像檔的來源映像檔。LOCATION:選用:圖片的儲存位置。舉例來說,指定us可將映像檔儲存在us多區域,指定us-central1則可將映像檔儲存在us-central1區域。如果未選取,Compute Engine 會將映像檔儲存在最接近映像檔來源位置的多區域。
從快照建立映像檔:
POST https://compute.googleapis.com/compute/v1/projects/PROJECT_ID/global/images
{
"name": "IMAGE_NAME",
"sourceSnapshot": "(/SOURCE_PROJECT_ID)/global/snapshots/SOURCE_SNAPSHOT",
("storageLocations": "LOCATION")
}
更改下列內容:
PROJECT_ID:映文件所屬的專案。IMAGE_NAME:要建立的新映像檔名稱。SOURCE_PROJECT_ID:選用:快照所在的專案。您必須具備該專案中快照資源的存取權限。SOURCE_SNAPSHOT:要用來建立映像檔的快照。LOCATION:選用:映像檔的儲存位置。例如,指定us會將映像檔儲存在us多地區;指定us-central1則會儲存在us-central1地區。如果未選取,Compute Engine 會將映像檔儲存在最接近映像檔來源位置的多區域。
如需更多新增映像檔的資訊,請參閱映像檔參考資料。
分享圖片
建立自訂映像檔後,您可以跨專案共用。如果您允許其他專案的使用者使用自訂映像檔,他們就能在要求中指定映像檔專案,藉此存取這些映像檔。
啟用客體作業系統功能
使用客體作業系統 (OS) 功能,在自訂映像檔上設定下列網路、安全性、儲存空間和 OS 選項。這些設定好的功能會用於自訂映像檔,做為開機磁碟。
gcloud
使用 gcloud compute images
create 指令搭配 --guest-os-features 旗標,從現有自訂映像檔建立新的自訂映像檔。
gcloud compute images create IMAGE_NAME \
--source-image=SOURCE_IMAGE \
[--source-image-project=IMAGE_PROJECT] \
--guest-os-features="FEATURES,..." \
[--storage-location=LOCATION]
更改下列內容:
IMAGE_NAME:新映像檔的名稱SOURCE_IMAGE:新映像檔的基礎映像檔IMAGE_PROJECT:選用:包含來源映文件的專案使用這個參數從其他專案複製映像檔。
FEATURES:訪客 OS 標記,用於為從映像檔建立的 VM 啟用功能如要新增多個值,請用半形逗號分隔各值。設為下列一或多個值:
-
VIRTIO_SCSI_MULTIQUEUE. 在本機 SSD 裝置上使用,做為 NVMe 的替代方案。如要進一步瞭解支援 SCSI 的映像檔,請參閱「選擇介面」。如果是 Linux 映像檔,您可以在核心版本為 3.17 以上的映像檔中,對本機 SSD 裝置啟用多佇列 SCSI。如果是 Windows 映像檔,您可以在 Compute Engine Windows 驅動程式 版本 1.2 的映像檔上,為本機 SSD 裝置啟用多佇列 SCSI。
-
WINDOWS. 將 Windows Server 自訂開機映像檔標記為 Windows 映像檔。 -
MULTI_IP_SUBNET。設定介面時,請使用/32以外的網路遮罩。如要進一步瞭解如何設定網路遮罩,請參閱「 Compute 執行個體網路遮罩」。 -
UEFI_COMPATIBLE。使用 UEFI 韌體和下列 Shielded VM 功能啟動:- 安全啟動:預設為停用
- 虛擬信任平台模組 (vTPM):預設為啟用
- 完整性監控:預設為啟用
-
GVNIC. 支援更高的網路頻寬, 速度可達 50 Gbps 至 100 Gbps。詳情請參閱「 使用 Google 虛擬 NIC」。 -
IDPF。支援 Intel 基礎架構資料路徑函式 (IDPF) 網路介面。 -
SEV_CAPABLE或SEV_SNP_CAPABLE。如要在支援 AMD 安全加密虛擬化 (SEV) 或 AMD 安全加密虛擬化 - 安全巢狀分頁 (SEV-SNP) 的 Confidential VM 執行個體上使用映像檔,請使用這些標記。如要確認核心是否支援 AMD SEV 或 AMD SEV-SNP,請參閱「 Linux 核心詳細資料」。 -
SEV_LIVE_MIGRATABLE_V2。如要在支援 AMD SEV 即時遷移的 Confidential VM 執行個體上使用映像檔,請使用這個標記。如要確認核心是否支援即時遷移,請參閱「 Linux 核心詳細資料」。 -
TDX_CAPABLE. 如要在支援 Intel Trust Domain Extensions (TDX) 的 Confidential VM 執行個體上使用映像檔,請使用這個標記。如要檢查核心是否支援 Intel TDX,請參閱「 Linux 核心詳細資料」。
-
LOCATION:選用:儲存映像檔的單一區域或多區域例如,指定
us即可將映像檔儲存在us多區域,指定us-central1則可將映像檔儲存在us-central1區域。如未選取,Compute Engine 會將映像檔儲存在最靠近映像檔來源位置的多區域。
REST
使用 images().insert 方法搭配 guestOsFeatures 旗標,從現有自訂映像檔建立新的自訂映像檔。
POST https://compute.googleapis.com/compute/v1/projects/PROJECT_ID/global/images
{
"name": "IMAGE_NAME",
"sourceImage": "(projects/IMAGE_PROJECT)/global/images/SOURCE_IMAGE",
("storageLocations": "LOCATION",)
"guestOsFeatures": [
{
"type": "FEATURES"
}
]
}
更改下列內容:
PROJECT_ID:要在當中建立新映像檔的專案 IDIMAGE_NAME:新圖片的名稱IMAGE_PROJECT:選用:包含來源圖片的專案使用這個參數,從其他專案複製映像檔。
SOURCE_IMAGE:新映像檔的基礎映像檔LOCATION:選用:儲存圖片的區域或多區域例如,指定
us可將映像檔儲存在us多區域,指定us-central1則可將映像檔儲存在us-central1區域。如果未選取,Compute Engine 會將映像檔儲存在最接近映像檔來源位置的多區域。FEATURES:訪客 OS 標記,可為從映像檔建立的 VM 啟用功能如要新增多個值,請用半形逗號分隔各值。設為下列一或多個值:
-
VIRTIO_SCSI_MULTIQUEUE. 在本機 SSD 裝置上使用,做為 NVMe 的替代方案。如要進一步瞭解支援 SCSI 的映像檔,請參閱「選擇介面」。如果是 Linux 映像檔,您可以在核心版本為 3.17 以上的映像檔上,為本機 SSD 裝置啟用多佇列 SCSI。如果是 Windows 映像檔,您可以在搭載 Compute Engine Windows 驅動程式 1.2 版的映像檔上,為本機 SSD 裝置啟用多佇列 SCSI。
-
WINDOWS。將 Windows Server 自訂開機映像檔標記為 Windows 映像檔。 -
MULTI_IP_SUBNET. 請使用/32以外的網路遮罩設定介面。如要進一步瞭解如何設定網路遮罩,請參閱「 Compute 執行個體網路遮罩」。 -
UEFI_COMPATIBLE. 使用 UEFI 韌體和下列 Shielded VM 功能啟動:- 安全啟動:預設為停用
- 虛擬信任平台模組 (vTPM):預設為啟用
- 完整性監控:預設為啟用
-
GVNIC. 支援更高的網路頻寬, 速度可達 50 Gbps 至 100 Gbps。詳情請參閱「 使用 Google 虛擬 NIC」。 -
IDPF. 支援 Intel 基礎架構資料路徑函式 (IDPF) 網路介面。 -
SEV_CAPABLE或SEV_SNP_CAPABLE。如要在支援 AMD 安全加密虛擬化 (SEV) 或 AMD 安全加密虛擬化 - 安全巢狀分頁 (SEV-SNP) 的 Confidential VM 執行個體上使用映像檔,請使用這些標記。如要確認核心是否支援 AMD SEV 或 AMD SEV-SNP,請參閱 Linux 核心詳細資料。 -
SEV_LIVE_MIGRATABLE_V2. 如要在支援 AMD SEV 即時遷移的 Confidential VM 執行個體上使用映像檔,請使用這個標記。如要確認核心是否支援即時遷移,請參閱「 Linux 核心詳細資料」。 -
TDX_CAPABLE. 如要在支援 Intel Trust Domain Extensions (TDX) 的 Confidential VM 執行個體上使用映像檔,請使用這個標記。如要檢查核心是否支援 Intel TDX,請參閱「 Linux 核心詳細資料」。
-
避免在 UEFI 變數中提供私密資訊
統一可延伸韌體介面 (UEFI) 變數是鍵/值組合變數,UEFI 韌體會在啟動時使用這些變數,啟動 VM 的作業系統。實體機器的變數會儲存在硬體晶片上,但 Compute Engine 會虛擬化這些變數的儲存空間。因此,在許多作業系統中,所有應用程式和使用者都能存取這些變數和資訊。
因此,Google 強烈建議您不要將密碼或私密金鑰等機密或個人識別資訊寫入或儲存至 UEFI 變數。
Arm 映像檔注意事項
Google 提供 A4X、C4A 和 Tau T2A 機器系列,這些系列採用 Arm CPU 平台。您可以使用其中一個機器系列啟動 VM,然後使用該來源 VM 建立 Arm 映像檔。建立自訂 Arm 映像檔的程序與建立 x86 映像檔的程序相同。
為協助使用者區分 Arm 和 x86 映像檔,Arm 映像檔的 architecture 欄位會設為 ARM64。這個欄位的可能值包括:
ARCHITECTURE_UNSPECIFIEDX86_64ARM64
映像檔使用者隨後可以根據這個欄位進行篩選,找出以 x86 或 Arm 為基礎的映像檔。
後續步驟
- 與其他專案共用私人映像檔。
- 瞭解如何匯入磁碟、映像檔和 VM 執行個體。
- 瞭解如何將圖片匯出至 Cloud Storage。
- 瞭解如何從自訂映像檔啟動 VM。
- 瞭解如何在圖片系列中設定圖片版本。
- 瞭解如何淘汰自訂映像檔。
- 瞭解如何刪除自訂圖片。