腾讯云国际 CVM 镜像复制、共享与取消共享指南
腾讯云国际自定义镜像共享适合在不同账号之间分发标准系统环境,但共享出去的不只是“安装模板”,还可能包含配置、日志、账号和软件。错误共享会造成数据或许可证泄露;跨地域场景如果没有先复制镜像,也可能因为地域限制而失败。本文由云管家依据腾讯云国际官方文档,将“复制镜像、共享镜像、取消共享”合并为一套权限生命周期流程,不包含旧平台宣传和固定配额承诺。
先分清复制与共享
镜像复制和镜像共享解决不同问题。
复制用于把自定义镜像复制到另一个地域,复制后的镜像仍归同一账号管理。它适合跨地域部署、异地恢复准备或在目标地域继续共享。
共享用于授权另一个腾讯云账号在同一地域使用自定义镜像。接收方可以用共享镜像创建或重装 CVM,但不能像所有者一样修改其名称和描述,也不能直接把收到的共享镜像继续共享。
需要“跨地域、跨账号”时,通常应先由所有者把自定义镜像复制到目标地域,再在目标地域共享给接收账号。不同云平台的镜像不能通过腾讯云共享功能直接互通。
哪些场景适合共享镜像
- 集团内多个腾讯云账号复用经过审核的基础环境。
- 软件供应方交付不含客户数据的标准部署镜像。
- 开发、测试和生产账号之间分发同一系统基线。
- 灾难恢复账号提前获取可启动环境。
共享不适合传递数据库副本、客户数据、长期密钥或未经授权的软件。要迁移业务数据,应使用快照、数据库备份、对象存储或专门迁移服务,并遵守数据跨境与隐私要求。
共享前必须完成安全清理
腾讯云国际官方文档明确提醒,共享镜像可能导致数据和软件泄露。共享前至少检查:
- 删除云访问密钥、SSH 私钥、部署令牌和 API 密码。
- 清理命令历史、应用日志、缓存和临时文件。
- 删除客户数据、数据库副本和上传文件。
- 检查
/etc/fstab、启动脚本及定时任务是否引用内部资源。 - 移除测试账号、默认密码和不再需要的远程服务。
- 核实商业软件、操作系统和驱动许可证是否允许共享。
- 确保新实例启动时生成新的主机标识和凭据。
- 对镜像执行漏洞扫描与恶意软件检查。
不要把“接收方是合作团队”当作免审查理由。账号可能被盗,接收方也能从共享镜像创建实例并制作新的自定义镜像,数据一旦扩散很难收回。
获取正确的接收账号 ID
共享使用的是接收方主账号 ID,而不是昵称、邮箱、手机号或其他社交账号。让接收方在腾讯云国际账号信息页面自行查看并通过受控渠道提供。
共享前进行双人核对:
- 账号 ID 是否完整。
- 接收方企业和项目是否正确。
- 目标地域是否一致。
- 共享用途和有效期是否有记录。
- 审批人是否明确。
不要根据聊天截图猜测账号 ID,也不要向陌生账号试共享。
通过控制台共享自定义镜像
腾讯云国际官方流程位于 CVM 控制台的镜像管理页面。界面文字可能更新,通用步骤如下:
- 进入目标地域的“Images(镜像)”页面。
- 打开“Custom Image(自定义镜像)”页签。
- 选择已通过清理和测试的镜像。
- 点击共享操作。
- 输入接收方主账号 ID 并确认。
- 通知接收方在同一地域的共享镜像页查看。
共享后由接收方创建隔离测试实例,验证系统启动、驱动、网络和应用。测试实例不应直接加入生产负载均衡。
使用 API 管理共享权限
自动化场景可以使用 ModifyImageSharePermission API。该接口通过镜像 ID、接收账号 ID 列表和权限操作来添加或取消共享。
自动化脚本必须:
- 使用最小权限角色或临时凭据。
- 对目标地域、镜像 ID 和账号 ID 做格式与白名单校验。
- 记录申请人、审批单、请求 ID 和执行结果。
- 在批量共享前先执行小范围测试。
- 对重复共享、自共享、非主账号等错误明确处理。
- 不把 SecretId 或 SecretKey 写进代码仓库。
官方 API 的参数、限制与错误码可能更新,实施时以实时文档为准。
跨地域复制的正确顺序
共享一般受地域约束。如果接收方要在另一个地域使用:
- 所有者在源地域确认镜像状态正常。
- 发起跨地域复制,填写目标地域和新镜像名称。
- 等待复制完成并在目标地域验证状态。
- 从目标镜像创建测试实例,检查启动和应用。
- 在目标地域把复制后的自定义镜像共享给接收账号。
不要误以为腾讯云镜像可以直接“复制到另一家云平台”。跨平台迁移需要导出、导入或迁移工具,并需核对镜像格式、驱动和许可。
如何取消镜像共享
项目结束、接收账号变更或发现安全风险时,应取消共享。
控制台通常可在自定义镜像的共享关系中选择目标账号并取消。API 场景则使用共享权限修改接口执行取消操作。
取消共享后的影响要正确理解:
- 接收方不能再查看或使用该共享镜像创建新实例。
- 已经通过镜像创建并运行的实例通常不会被自动删除。
- 接收方此前可能已基于实例制作其他镜像,取消共享无法追回已复制的数据。
因此,共享前的安全清理比事后取消更重要。
删除镜像前为什么要先取消共享
腾讯云国际官方文档说明,仍存在共享关系的自定义镜像不能直接删除。计划清理镜像时,应先列出全部共享账号,取消关系,再检查伸缩配置、部署流水线和恢复计划是否引用该镜像。
删除自定义镜像不会自动删除已经由它创建的实例,但会影响未来创建和恢复。执行前应确认保留要求和关联快照,避免误删唯一恢复路径。
接收共享镜像的安全验证
腾讯云不保证其他账号共享镜像的完整性和安全性。接收方应把共享镜像视为不可信输入:
- 确认分享者身份和审批记录。
- 在隔离 VPC 创建测试实例。
- 不分配公网地址或限制出站连接。
- 扫描恶意软件、异常服务和启动项。
- 检查用户、SSH 密钥、计划任务和监听端口。
- 更新补丁并更换所有凭据。
- 验证软件许可证。
- 通过测试后再制作自己的受控镜像。
来源不明的共享镜像不应进入生产环境。
建立共享台账
镜像共享是一项权限授权,应像账号权限一样管理。台账至少记录:
- 源镜像 ID、版本和地域。
- 接收主账号 ID 与所属团队。
- 共享目的、申请人和审批人。
- 安全扫描与数据清理结果。
- 共享日期和计划取消日期。
- 实际取消时间和操作记录。
定期审查仍然有效的共享关系,及时取消过期授权。
常见错误
- 直接共享包含生产数据的实例镜像。
- 把邮箱或昵称当作主账号 ID。
- 忽略同地域限制。
- 认为取消共享会销毁接收方已创建的实例。
- 从不可信账号获取镜像后直接上线。
- 将共享账号列表和 API 密钥写入公开脚本。
- 把固定共享数量限制写成永久规则。
云管家建议把复制、共享、接收验证和取消共享作为一套完整流程。腾讯云国际产品规则与配额可能调整,最终以官方文档和控制台为准。