本文件說明如何透過公開 OS 映像檔建立執行個體。如果您要建立 Arm 執行個體,請選擇與 Arm 相容的 OS 映像檔。
部分映像檔支援受防護的 VM 功能,提供符合 UEFI 標準的韌體、安全啟動與 vTPM 防護測量啟動等安全性功能。根據預設,系統會在受防護的 VM 上啟用 vTPM 和完整性監控。
事前準備
- 使用 Google Cloud CLI 或 Compute Engine API 從映像檔建立執行個體時,每秒最多只能建立 20 個執行個體。如果您需要每秒建立更多執行個體,請為圖片資源 申請更高的配額限制。
-
如果尚未設定,請先設定驗證機制。驗證是指驗證身分,以便存取 Google Cloud 服務和 API 的程序。如要在本機開發環境中執行程式碼或範例,您可以選取下列任一選項,向 Compute Engine 進行驗證:
Select the tab for how you plan to use the samples on this page:
Console
When you use the Google Cloud console to access Google Cloud services and APIs, you don't need to set up authentication.
gcloud
-
After installing the Google Cloud CLI, initialize it by running the following command:
gcloud init
If you're using an external identity provider (IdP), you must first sign in to the gcloud CLI with your federated identity.
- Set a default region and zone.
REST
To use the REST API samples on this page in a local development environment, you use the credentials you provide to the gcloud CLI.
After installing the Google Cloud CLI, initialize it by running the following command:
gcloud init
If you're using an external identity provider (IdP), you must first sign in to the gcloud CLI with your federated identity.
For more information, see Authenticate for using REST in the Google Cloud authentication documentation.
-
如果您為映像檔自備現有授權,請參閱「自備授權」。
必要的角色
如要取得從公開映像檔建立執行個體所需的權限,請要求管理員為您授予專案的 Compute 執行個體管理員 (v1) (roles/compute.instanceAdmin.v1
) IAM 角色。如要進一步瞭解如何授予角色,請參閱「管理專案、資料夾和機構的存取權」。
這個預先定義的角色包含 compute.instances.create
權限,這是透過公開映像檔建立執行個體所需的權限。
查看 Compute Engine 提供的公開映像檔清單
使用公開映像檔建立執行個體前,請先查看 Compute Engine 提供的公開映像檔清單。
如要進一步瞭解各個公開映像檔可用的功能,請參閱「作業系統支援的功能」。
主控台
前往 Google Cloud 控制台的「Images」頁面。
gcloud
C#
在試用這個範例之前,請先按照 使用用戶端程式庫的 Compute Engine 快速入門中的操作說明設定 C#。詳情請參閱 Compute Engine C# API 參考資料說明文件。
如要向 Compute Engine 進行驗證,請設定應用程式預設憑證。詳情請參閱「為本機開發環境設定驗證機制」。
Go
在試用這個範例之前,請先按照 使用用戶端程式庫的 Compute Engine 快速入門中的操作說明設定 Go。詳情請參閱 Compute Engine Go API 參考資料說明文件。
如要向 Compute Engine 進行驗證,請設定應用程式預設憑證。詳情請參閱「為本機開發環境設定驗證機制」。
Java
在試用這個範例之前,請先按照 使用用戶端程式庫的 Compute Engine 快速入門中的操作說明設定 Java。詳情請參閱 Compute Engine Java API 參考資料說明文件。
如要向 Compute Engine 進行驗證,請設定應用程式預設憑證。詳情請參閱「為本機開發環境設定驗證機制」。
Node.js
在試用這個範例之前,請先按照 使用用戶端程式庫的 Compute Engine 快速入門中的操作說明設定 Node.js。詳情請參閱 Compute Engine Node.js API 參考資料說明文件。
如要向 Compute Engine 進行驗證,請設定應用程式預設憑證。詳情請參閱「為本機開發環境設定驗證機制」。
PHP
在試用這個範例之前,請先按照 使用用戶端程式庫的 Compute Engine 快速入門中的操作說明設定 PHP。詳情請參閱 Compute Engine PHP API 參考資料說明文件。
如要向 Compute Engine 進行驗證,請設定應用程式預設憑證。詳情請參閱「為本機開發環境設定驗證機制」。
Python
在試用這個範例之前,請先按照 使用用戶端程式庫的 Compute Engine 快速入門中的操作說明設定 Python。詳情請參閱 Compute Engine Python API 參考資料說明文件。
如要向 Compute Engine 進行驗證,請設定應用程式預設憑證。詳情請參閱「為本機開發環境設定驗證機制」。
Ruby
在試用這個範例之前,請先按照 使用用戶端程式庫的 Compute Engine 快速入門中的操作說明設定 Ruby。詳情請參閱 Compute Engine Ruby API 參考資料說明文件。
如要向 Compute Engine 進行驗證,請設定應用程式預設憑證。詳情請參閱「為本機開發環境設定驗證機制」。
REST
執行下列指令:
GET https://compute.googleapis.com/compute/v1/projects/IMAGE_PROJECT/global/images/
請記下圖片或圖片系列的名稱,以及包含圖片的專案名稱。
選用:如要判斷映像檔是否支援 受防護的 VM 功能,請執行下列指令:
GET https://compute.googleapis.com/compute/v1/projects/IMAGE_PROJECT/global/images/IMAGE_NAME
更改下列內容:
IMAGE_PROJECT
:包含圖片的專案IMAGE_NAME
:要檢查是否支援受防護的 VM 功能的映像檔名稱
如果映像檔支援受防護的 VM 功能,輸出內容中會顯示以下行:
type: UEFI_COMPATIBLE
。
透過公開映像檔建立 VM 執行個體
Google、開放原始碼社群和第三方廠商提供及維護公開的 OS 映像檔。根據預設,所有 Google Cloud 專案都能透過公開的 OS 映像檔建立 VM。不過,如果您的 Google Cloud 專案已定義可信任映像檔清單,您只能使用該清單中的映像檔建立 VM。
如果您使用本機 SSD 建立受防護的 VM 映像檔,就無法使用完整性監控或虛擬信任平台模組 (vTPM) 保護資料。
主控台
前往 Google Cloud 控制台的「Create an instance」(建立執行個體) 頁面。
前往「Create an instance」(建立執行個體)
如果出現系統提示,請選取您的專案,然後按一下「Continue」。系統隨即會顯示「Create an instance」(建立執行個體) 頁面,並顯示「Machine configuration」(機器設定) 窗格。
在「機器設定」窗格中,執行下列操作:
- 在「Name」欄位中,指定 VM 的名稱。詳情請參閱「資源命名慣例」。
選用:在「Zone」(可用區) 欄位中,為此 VM 選取可用區。
預設選項為「任何」。如果您沒有變更這個預設選項,Google 會根據機器類型和可用性自動為您選擇可用區。
選取 VM 的機器系列。Google Cloud 控制台隨即會顯示所選機器家族可用的機器系列。可用的機器系列選項如下:
- 一般用途
- 運算最佳化
- 記憶體最佳化
- 儲存空間最佳化
- GPU
在「系列」欄中,選取 VM 的機器系列。
如果您在上一個步驟中選取「GPU」做為機器系列,請選取所需的「GPU 類型」。系統會自動為所選 GPU 類型選取機器系列。
在「Machine type」(機器類型) 部分中,選取 VM 的機器類型。
在導覽選單中,按一下「OS 和儲存空間」。在隨即顯示的「Operating system and storage」(作業系統和儲存空間) 窗格中,按照下列步驟設定啟動磁碟:
- 點選「變更」。系統會顯示「Boot disk」窗格,並顯示「Public images」分頁。
- 在「Operating system」(作業系統) 清單中選取 OS 類型。
- 在「Version」清單中,選取 OS 版本。
- 在「Boot disk type」(開機磁碟類型)清單中,選取開機磁碟類型。
- 在「Size (GB)」(大小 (GB)) 欄位中,指定開機磁碟的大小。
- 選用:針對 Hyperdisk Balanced 開機磁碟,指定「已佈建 IOPS」和「已佈建處理量」欄位的值。
- 選用步驟:如要查看進階設定選項,請展開「 」顯示進階設定部分。
- 如要確認開機磁碟選項並返回「Operating system and storage」(作業系統和儲存空間) 窗格,請按一下「Select」(選取)。
在導覽選單中,按一下「Networking」。在隨即顯示的「Networking」窗格中,執行下列操作:
- 前往「防火牆」部分。
如要允許 VM 執行個體接收 HTTP 或 HTTPS 流量,請選取「Allow HTTP traffic」或「Allow HTTPS traffic」。
Compute Engine 會將網路標記新增至 VM,並建立對應輸入防火牆規則,允許所有流量傳入
tcp:80
(HTTP) 或tcp:443
(HTTPS)。網路標記會將防火牆規則與 VM 建立關聯。詳情請參閱 Cloud Next Generation Firewall 說明文件中的「防火牆規則總覽」一文。
選用:如果您選擇支援受防護的 VM 功能的 OS 映像檔,可以修改受防護的 VM 設定。
方法是點選導覽選單中的「安全性」。在隨即顯示的「安全性」窗格中,您可以設定下列項目:
選用:指定其他設定選項。詳情請參閱「建立執行個體時的設定選項」。
如要建立並啟動 VM,請按一下 [Create] (建立)。
gcloud
- 選取公開映像檔。請記下映像檔或映像檔系列的名稱,以及包含該映像檔的專案名稱。
使用
gcloud compute instances create
指令,從映像檔系列或特定版本的 OS 映像檔建立 VM。如果您指定選用的
--shielded-secure-boot
標記,Compute Engine 會建立 VM,並啟用以下三項 受防護的 VM 功能:Compute Engine 啟動 VM 後,您必須停止 VM 才能修改受防護的 VM 選項。
gcloud compute instances create VM_NAME \ --zone=ZONE \ [--image=IMAGE | --image-family=IMAGE_FAMILY] \ --image-project=IMAGE_PROJECT IMAGE_FLAG \ --machine-type=MACHINE_TYPE
更改下列內容:
VM_NAME
:新 VM 的名稱ZONE
:要建立執行個體的可用區IMAGE_PROJECT
:包含圖片的專案IMAGE_FLAG
:指定下列其中一個值:使用
--image IMAGE_NAME
標記指定公開映像檔的特定版本。例如
--image debian-12-bookworm-v20241112
。使用
--image-family IMAGE_FAMILY_NAME
標記指定映像檔系列。這會根據映像檔系列中未淘汰的最新 OS 映像檔建立 VM。舉例來說,如果您指定
--image-family debian-12
,Compute Engine 會使用 Debian 12 映像檔系列中的最新版 OS 映像檔。
MACHINE_TYPE
:新 VM 的機器類型,可以是預先定義的機器類型或自訂機器類型。如要取得區域中可用的機器類型清單,請搭配
--zones
標記使用gcloud compute machine-types list
指令。
確認 Compute Engine 已建立 VM:
gcloud compute instances describe VM_NAME
將
VM_NAME
替換為 VM 名稱。
Terraform
如要建立 VM,您可以使用 google_compute_instance
資源
如要瞭解如何套用或移除 Terraform 設定,請參閱「基本 Terraform 指令」。
如要產生 Terraform 程式碼,您可以使用 Google Cloud 控制台中的「等效程式碼」元件。- 前往 Google Cloud 控制台的「VM instances」(VM 執行個體) 頁面。
- 點選「建立執行個體」。
- 指定所需參數。
- 在頁面頂端或底部,按一下「等效程式碼」,然後點選「Terraform」分頁標籤,即可查看 Terraform 程式碼。
C#
C#
在試用這個範例之前,請先按照 使用用戶端程式庫的 Compute Engine 快速入門中的操作說明設定 C#。詳情請參閱 Compute Engine C# API 參考資料說明文件。
如要向 Compute Engine 進行驗證,請設定應用程式預設憑證。詳情請參閱「為本機開發環境設定驗證機制」。
Go
Go
在試用這個範例之前,請先按照 使用用戶端程式庫的 Compute Engine 快速入門中的操作說明設定 Go。詳情請參閱 Compute Engine Go API 參考資料說明文件。
如要向 Compute Engine 進行驗證,請設定應用程式預設憑證。詳情請參閱「為本機開發環境設定驗證機制」。
Java
在試用這個範例之前,請先按照 使用用戶端程式庫的 Compute Engine 快速入門中的操作說明設定 Java。詳情請參閱 Compute Engine Java API 參考資料說明文件。
如要向 Compute Engine 進行驗證,請設定應用程式預設憑證。詳情請參閱「為本機開發環境設定驗證機制」。
Node.js
在試用這個範例之前,請先按照 使用用戶端程式庫的 Compute Engine 快速入門中的操作說明設定 Node.js。詳情請參閱 Compute Engine Node.js API 參考資料說明文件。
如要向 Compute Engine 進行驗證,請設定應用程式預設憑證。詳情請參閱「為本機開發環境設定驗證機制」。
PHP
在試用這個範例之前,請先按照 使用用戶端程式庫的 Compute Engine 快速入門中的操作說明設定 PHP。詳情請參閱 Compute Engine PHP API 參考資料說明文件。
如要向 Compute Engine 進行驗證,請設定應用程式預設憑證。詳情請參閱「為本機開發環境設定驗證機制」。
Python
在試用這個範例之前,請先按照 使用用戶端程式庫的 Compute Engine 快速入門中的操作說明設定 Python。詳情請參閱 Compute Engine Python API 參考資料說明文件。
如要向 Compute Engine 進行驗證,請設定應用程式預設憑證。詳情請參閱「為本機開發環境設定驗證機制」。
Ruby
在試用這個範例之前,請先按照 使用用戶端程式庫的 Compute Engine 快速入門中的操作說明設定 Ruby。詳情請參閱 Compute Engine Ruby API 參考資料說明文件。
如要向 Compute Engine 進行驗證,請設定應用程式預設憑證。詳情請參閱「為本機開發環境設定驗證機制」。
REST
- 選取公開映像檔。請記下映像檔或映像檔系列的名稱,以及包含該映像檔的專案名稱。
使用
instances.insert
方法,從映像檔系列或特定版本的 OS 映像檔建立 VM:POST https://compute.googleapis.com/compute/v1/projects/
PROJECT_ID
/zones/ZONE
/instances { "machineType":"zones/MACHINE_TYPE_ZONE/machineTypes/MACHINE_TYPE", "name":"VM_NAME
", "disks":[ { "initializeParams":{ "sourceImage":"projects/IMAGE_PROJECT/global/images/IMAGE" }, "boot":true } ], "networkInterfaces":[ { "network":"global/networks/NETWORK_NAME" } ], "shieldedInstanceConfig":{ "enableSecureBoot":"ENABLE_SECURE_BOOT" } }更改下列內容:
PROJECT_ID
:要建立 VM 的專案 IDZONE
:建立 VM 的可用區MACHINE_TYPE_ZONE
:包含要用於新 VM 的機器類型MACHINE_TYPE
:新 VM 的機器類型,可為預先定義或自訂VM_NAME
:新 VM 的名稱IMAGE_PROJECT
:包含圖片的專案
例如,如果您將debian-10
指定為圖片系列,請將debian-cloud
指定為圖片專案。IMAGE
:請指定下列任一值:IMAGE
:公開映像檔的特定版本例如:
"sourceImage": "projects/debian-cloud/global/images/debian-10-buster-v20200309"
IMAGE_FAMILY
:圖片系列這會根據最新的非淘汰作業系統映像檔建立 VM。舉例來說,如果您指定
"sourceImage": "projects/debian-cloud/global/images/family/debian-10"
,Compute Engine 會使用Debian 10
映像檔系列中的最新 OS 映像檔建立 VM。
NETWORK_NAME
:您要用於 VM 的 VPC 網路。您可以指定default
來使用預設網路。ENABLE_SECURE_BOOT
:選用:如果您選擇支援受防護 VM 功能的映像檔,Compute Engine 預設會啟用虛擬信任平台模組 (vTPM) 和完整性監控。Compute Engine 預設不會啟用安全啟動。如果您為
enableSecureBoot
指定true
,Compute Engine 會建立 VM,並啟用所有三種受防護的 VM 功能。在 Compute Engine 啟動 VM 後,您必須停止 VM,才能修改受防護的 VM 選項。
透過公開映像檔建立裸機執行個體
Google、開放原始碼社群和第三方廠商提供及維護公開的 OS 映像檔。根據預設,所有 Google Cloud 專案都能使用支援的公開 OS 映像檔建立裸機執行個體。不過,如果您的 Google Cloud 專案已定義可信任映像檔清單,您只能使用該清單中的映像檔來建立裸機執行個體。
主控台
前往 Google Cloud 控制台的「Create an instance」(建立執行個體) 頁面。
前往「Create an instance」(建立執行個體)
如果出現系統提示,請選取您的專案,然後按一下「Continue」。系統隨即會顯示「Create an instance」(建立執行個體) 頁面,並顯示「Machine configuration」(機器設定) 窗格。
在「機器設定」窗格中,執行下列操作:
- 在「Name」欄位中,指定執行個體的名稱。詳情請參閱「資源命名慣例」。
選用:在「Zone」(可用區) 欄位中,選取這個執行個體的可用區。如果您選擇的區域沒有任何可用的裸機伺服器,系統會提示您選擇其他區域。
預設選項為「任何」。如果您沒有變更這個預設選項,Google 會根據機器類型和可用性自動為您選擇可用區。
請按照下列任一方法選取機器系列和系列:
- 針對 C3 裸機系列,請選取「一般用途」做為機器系列,然後在「系列」欄中選取「C3」。
- 如果是 X4 裸機系列,請選取「Memory optimized」做為機器系列,然後在「Series」欄中選取「X4」。
在「Machine type」(機器類型) 部分,按一下清單。在篩選器選單中輸入
metal
,然後選取其中一個可用的機器類型。
在導覽選單中,按一下「OS 和儲存空間」。在隨即顯示的「Operating system and storage」(作業系統和儲存空間) 窗格中,按照下列步驟設定啟動磁碟:
- 點選「變更」。系統會顯示「Boot disk」窗格,並顯示「Public images」分頁。
- 在「Operating system」(作業系統) 清單中選取 OS 類型。
- 在「Version」清單中,選取 OS 版本。
- 在「Boot disk type」(開機磁碟類型)清單中,選取開機磁碟類型。
- 在「Size (GB)」(大小 (GB)) 欄位中,指定開機磁碟的大小。
- 選用:針對 Hyperdisk Balanced 開機磁碟,指定「已佈建 IOPS」和「已佈建處理量」欄位的值。
- 選用步驟:如要查看進階設定選項,請展開「 」顯示進階設定部分。
如要確認開機磁碟選項並返回「Operating system and storage」(作業系統和儲存空間) 窗格,請按一下「Select」(選取)。
在導覽選單中,按一下「Networking」。在隨即顯示的「Networking」窗格中,執行下列操作:
- 前往「防火牆」部分。
如要允許執行個體接收 HTTP 或 HTTPS 流量,請選取「Allow HTTP traffic」或「Allow HTTPS traffic」。
Compute Engine 會將網路標記新增至執行個體,並建立對應輸入防火牆規則,允許所有流量傳入
tcp:80
(HTTP) 或tcp:443
(HTTPS)。網路標記會建立防火牆規則與執行個體之間的關聯。詳情請參閱 Cloud Next Generation Firewall 說明文件中的「防火牆規則總覽」一文。在「Network performance configuration」部分,確認「Network interface card」欄位已設為 IDPF。
在導覽選單中,按一下「進階」。在隨即顯示的「進階」窗格中,執行下列操作:
- 展開
Terminate instance
。
VM 佈建模式進階設定 部分。確認「On host maintenance」欄位已設為
- 展開
選用設定。指定您選擇的其他設定參數。如要進一步瞭解自訂設定選項,請參閱「建立及啟動執行個體」。
如要建立並啟動裸機執行個體,請按一下「建立」。
gcloud
- 選取支援裸機執行個體的公開映像檔。請記下映像檔或映像檔系列的名稱,以及包含該映像檔的專案名稱。
使用
gcloud compute instances create
指令,從映像檔系列或特定 OS 映像檔版本建立裸機執行個體。gcloud compute instances create INSTANCE_NAME \ --zone=ZONE \ --machine-type=MACHINE_TYPE \ --network-interface=nic-type=IDPF \ --maintenance-policy=TERMINATE \ --create-disk=boot=yes,type=hyperdisk-balanced,image=projects/IMAGE_PROJECT/global/images/IMAGE,provisioned-iops=IOPS,provisioned-throughput=THROUGHPUT,size=SIZE \ --no-shielded-secure-boot
更改下列內容:
INSTANCE_NAME
:新裸機執行個體的名稱ZONE
:建立裸機執行個體的可用區MACHINE_TYPE
:要用於執行個體的裸機機器類型。機器類型的名稱結尾必須是-metal
。如要取得區域中可用的機器類型清單,請搭配
--zones
標記使用gcloud compute machine-types list
指令。IMAGE_PROJECT
:包含圖片的映像檔專案IMAGE
:指定下列其中一個值:IOPS
:選用:磁碟可處理的每秒輸入/輸出作業數 (IOPS) 上限。THROUGHPUT
:選用:整數,代表磁碟可處理的最高處理量,以每秒 MiB 為單位。SIZE
:選用:新磁碟的大小。值必須為整數。預設的測量單位為 GiB。
確認 Compute Engine 已建立執行個體:
gcloud compute instances describe INSTANCE_NAME
將
INSTANCE_NAME
替換為新執行個體的名稱。
REST
- 選取支援裸機執行個體的公開映像檔。請記下映像檔或映像檔系列的名稱,以及包含該映像檔的專案名稱。
使用
instances.insert
方法,從映像檔系列或特定 OS 映像檔版本建立裸機執行個體:POST https://compute.googleapis.com/compute/v1/projects/PROJECT_ID/zones/ZONE/instances { "machineType": "projects/PROJECT_ID/zones/MACHINE_TYPE_ZONE/machineTypes/MACHINE_TYPE", "name": "INSTANCE_NAME", "disks": [ { "boot": true, "initializeParams": { "diskSizeGb": "DISK_SIZE", "diskType": "hyperdisk-balanced", "provisionedIops": "IOPS_LIMIT", "provisionedThroughput": "THROUGHPUT_LIMIT", "sourceImage": "projects/IMAGE_PROJECT/global/images/IMAGE" } } ], "networkInterfaces": [ { "nicType": "IDPF" } ], "scheduling": { "onHostMaintenance": "TERMINATE" } }
更改下列內容: