跨账号、跨区域批量交付服务器时,手工装机是耗时显著偏高的一环。IMS(Image Management Service,镜像服务)把「一台 ECS 做成模板」抽象成标准能力:制作私有镜像、跨区域复制、共享给其他账号、发布为市场镜像,覆盖从单团队交付到跨子公司分发的全链路。下面把镜像类型、复制规则、共享约束与典型工作流一次说清。
一、IMS 提供的镜像类型
IMS 围绕「把一台 ECS 的系统盘 / 数据盘固化下来」展开,提供五类镜像形态:
- 公共镜像:由华为云官方提供,覆盖主流 OS,可直接使用;
- 私有镜像:用户基于已有云服务器或外部镜像文件创建,仅自己可见;
- 共享镜像:其他账号共享给当前账号的私有镜像;
- 市场镜像:第三方服务商发布到云市场的镜像,含操作系统与预装软件;
- 整机镜像:包含系统盘 + 数据盘 + 应用数据的完整 ECS 模板。
不同类型镜像能做的操作差别很大:私有镜像可以跨区域复制,公共镜像不行;私有镜像可以共享,市场镜像不能;加密镜像与非加密镜像可以通过 Region 内复制互相转换。下面用一张表对比:
| 镜像类型 | 可跨区域复制 | 可共享 | 可发布为市场镜像 | 可转换为加密 |
|---|---|---|---|---|
| 公共镜像 | × | × | × | × |
| 私有镜像 | √ | √ | √ | √ |
| 共享镜像 | × | × | × | × |
| 市场镜像 | × | × | — | × |
| 整机镜像 | 视区域支持 | √ | × | √ |
共享镜像不能直接复制到其他区域,必须先在同区域复制为私有镜像,再做跨区域复制或共享。这是初次接触 IMS 时普遍会踩的一个坑。
二、制作私有镜像的三条路径
私有镜像的制作入口在 IMS 控制台「创建镜像」,按数据源分三种:
- 从云服务器创建:把已有 ECS 的系统盘(或系统盘 + 数据盘)固化为镜像,保留应用配置;
- 从外部镜像文件创建:把本地 ISO、qcow2、vhd、vmdk、raw 上传到 OBS,再导入为私有镜像;
- 从云备份创建:基于云服务器备份 CBR 还原后形成的快照,创建私有镜像。
2.1 从 ECS 创建的注意事项
- 制作前必须先在 ECS 内部清理敏感信息(密码、SSH key、历史命令、应用密钥),避免泄露到镜像内;
- 多数据盘场景下,系统盘镜像与数据盘镜像分开生成,整机镜像由两者组合而成;
- 制作过程对 ECS 性能有短暂影响,建议在业务低峰期执行;
- 镜像制作完成后,原 ECS 不受影响,可继续运行。
2.2 跨平台外部镜像导入格式
IMS 支持的外部镜像文件格式:VHD、VHDX、VMDK、QCOW2、RAW、ZVHD、ZVHD2。Linux 镜像推荐转换为 qcow2 或 vhd,Windows 镜像推荐 vhd 或 vhdx,导入前需在控制台或 OBS 中检查镜像完整性。
三、跨区域复制的约束与限制
跨区域复制是 IMS 的高阶能力,常用于异地灾备、跨大区交付。约束点必须先看清:
| 维度 | 限制 |
|---|---|
| 适用镜像类型 | 仅私有镜像 |
| 大小上限 | 华南-广州、华东-上海一/二、华北-北京四:≤ 300GB;其他区域:≤ 128GB |
| 并发数 | 每个用户同时最多跨区域复制 5 个镜像 |
| 加密 / ISO 镜像 | 暂不支持跨区域复制 |
| 整机镜像 | 以控制台实际支持范围为准 |
| 备份来源镜像 | 备份再次执行跨区域复制不支持 |
区域支持范围会随公测节奏调整,实际可复制范围以 IMS 控制台界面为准。出现「不支持跨区域复制」错误时,可以先把不支持的镜像在 A 区域导出,再在 B 区域导入,完成等价跨区域迁移。
四、共享镜像的合规边界
私有镜像共享给其他账号是 IMS 日常使用频率较高的一种协作能力,但「共享」有明确的合规边界。系统盘 / 数据盘镜像最多可共享给 128 个租户,整机镜像最多共享给 10 个租户;共享仅在同区域内生效,不支持指定可用区。
4.1 共享的关键操作
- 在「私有镜像」列表勾选镜像,点击「共享」;
- 输入对方租户的项目 ID(最多 100 个,逗号分隔);
- 对方在「共享镜像」页签接受后,镜像才进入对方账户。
被共享方可以查看镜像、用于创建 ECS,但不能把共享镜像再共享给第三方。要再共享时,必须先在同区域复制为私有镜像,再走共享流程。
4.2 共享的风险与合规建议
共享前必须删除敏感数据、密钥、SSH key、数据库密码,否则这些信息会随镜像扩散。镜像拥有者可以随时取消共享或删除共享镜像;一旦删除,对方用该镜像创建的 ECS 将不能重装系统、不能创建相同配置 ECS,因此共享前需要评估对存量 ECS 的影响。
| 风险点 | 后果 | 规避方式 |
|---|---|---|
| 共享前未清理敏感信息 | 密钥 / 配置外泄 | 共享前脱敏处理 |
| 提供方删除共享镜像 | 接受方 ECS 无法重装 | 提供方保留镜像不删 / 接受方转私有 |
| 接受方继续二级共享 | 数据扩散到第三个账号 | 提供方在共享前签署数据条款 |
| 共享到不可信账号 | 镜像被恶意传播 | 只共享给可信项目 ID |
五、Region 内复制:加密转换的快捷路径
Region 内复制(同一区域内复制镜像)的主要作用有三类:
- 加密转换:把非加密镜像复制为加密镜像,或反向转换;
- 跨项目迁移:把镜像从项目 A 复制到项目 B,方便多项目管理;
- 镜像标准化:把来源不同的镜像统一成同一加密标准,便于纳管。
Region 内复制不消耗跨区域带宽,速度通常在分钟级;加密转换需要 KMS 权限,需要在 IAM 策略中显式授权。
六、典型工作流:从「单机样板」到「跨区域批量交付」
下面这条流程覆盖了从单台 ECS 出发,到跨区域、跨账号批量交付的完整路径:
- 在一台基础 ECS 上完成 OS 初始化、应用部署、安全基线加固;
- 在 ECS 内清理敏感信息,卸载独占设备(如云硬盘加密的绑定信息);
- 通过 IMS 控制台「从云服务器创建」生成私有镜像;
- (可选)Region 内复制生成加密副本,满足合规要求;
- 在目标区域执行「跨区域复制」,等待复制完成;
- 在目标账号接受共享,或在目标区域直接使用该私有镜像创建 ECS;
- 用镜像创建 ECS 后,再次做基线检查,确保交付一致性。
整条链路里,私有镜像是「根」,Region 内复制是「合规分叉」,跨区域复制是「地理分叉」,共享是「组织分叉」。每一步失败都可独立回滚,不会影响上游已生成镜像。
七、镜像配额与运维建议
IMS 对单租户有镜像配额限制,配额项可在控制台「镜像配额」页查看。当私有镜像接近上限时,建议从两个方向处理:
- 清理:合并相同 OS + 应用的镜像,使用镜像标签 + 镜像族谱管理;
- 申请扩容:在控制台提交工单,申请私有镜像配额提升。
日常运维建议把镜像按用途打标签(如 env=prod、os=ubuntu22、app=nginx1.24),跨区域复制与共享时按标签批量选择,可减少手工出错概率。
常见问题(FAQ)
Q1:共享镜像可以被接受方继续共享给其他人吗?
不能。接受方需先在同区域复制为私有镜像,再走共享流程。
Q2:跨区域复制有什么大小限制?
华南-广州、华东-上海一/二、华北-北京四区域镜像 ≤ 300GB,其他区域 ≤ 128GB。
Q3:市场镜像和共享镜像哪个更安全?
市场镜像由华为云审核供应商资质,共享镜像由提供方自管,无第三方审核,安全性依赖提供方可信度。