加密系统盘及镜像
更新时间:2026-07-20
概述
本文档介绍如何通过加密自定义镜像创建加密系统盘。您可以在创建自定义镜像时选择创建加密镜像,基于该加密自定义镜像创建的实例系统盘也将为加密状态。加密系统盘创建后,由该系统盘创建的新自定义镜像和系统盘快照都将被加密。
前提条件
- 已存在可用于创建自定义镜像的 BCC 实例。
- 已开通 KMS 服务。若未开通,开启磁盘加密时需先开通 KMS 服务。
- 已在目标地域创建可用于磁盘加密的 KMS 主密钥。支持的密钥类型为 BAIDU_AES_256、AES_128 或 AES_256。
创建加密自定义镜像
- 登录百度智能云官网,并进入云管理控制台。
- 选择“产品导览 > 计算 > 云服务器 BCC 控制台 > 实例”,进入 BCC 实例列表页面。
-
可通过以下2种方式进入创建自定义镜像页面:
- 选择需要创建加密自定义镜像的 BCC 实例,在操作列中,点击更多,选择创建自定义镜像。
- 进入相应 BCC 实例详情页,在本实例磁盘页签中,选择系统盘,在操作列中,点击更多,选择创建自定义镜像。
-
创建自定义镜像页面,开启自定义镜像加密,启用镜像加密能力。开启后页面会展示KMS 密钥下拉框,用于选择当前地域下可用于自定义镜像加密的 KMS 密钥。
注意:
- 自定义镜像开启加密后,根据该加密自定义镜像创建的云服务器系统盘将自动加密,且该加密系统盘后续创建的快照及新的自定义镜像也将自动加密。加密是提升数据安全的有效方法,不影响云服务器的正常操作。系统会在需要时为您自动触发解密操作,但不会读取您的密钥。系统盘加密后,不支持取消加密。
- 开启加密功能无需对您的业务和应用程序作出修改。您只需开通百度智能云密钥管理服务(KMS)并创建KMS密钥,即可实现加密功能。
- KMS采用后付费方式收取密钥管理费用,并可能产生API调用费用。KMS 计费概述
- 开启自定义镜像加密时,不支持关联数据盘。若您希望关联数据盘,需关闭自定义镜像加密。
-
授权成功后,自定义镜像加密保持启用状态,KMS 密钥下拉框变为可用。点击 KMS 密钥 下拉框,选择当前地域下已创建且支持自定义镜像加密的主密钥。
注意:
若下拉框未显示可选主密钥,可能的原因如下:
- 尚未创建 KMS 密钥,请前往 KMS 控制台创建。
- 尚未在目标地域创建 KMS 密钥。KMS 具有地域属性,请前往 KMS 控制台在目标地域创建。
- 目标地域中已有的 KMS 密钥类型不支持关联磁盘加密,请创建 BAIDU_AES_256、AES_128 或 AES_256 类型密钥。
-
确认自定义镜像名称、自定义镜像加密功能及KMS 密钥配置无误后,点击确定,启动自定义镜像创建,创建自定义镜像所需时间取决于系统盘的大小,请耐心等待创建完成。
注意:
镜像创建期间,系统盘将处于不可用状态;待镜像创建结束,系统盘状态将变成运行中。
- 自定义镜像创建完成后,您可以通过 云服务器 > 云服务器 BCC >实例与镜像 > 镜像 查看自定义镜像,创建完成的加密自定义镜像,启加密状态为已加密。
创建加密系统盘
- 登录百度智能云官网,并进入云管理控制台。
- 选择“产品导览 > 计算 > 云服务器 BCC 控制台 > 实例”,进入 BCC 实例列表页面。
- 在BCC 实例列表页面点击创建实例,进入 创建云服务器 BCC 实例 页面。
-
在创建云服务器 BCC 实例页面,定位到配置区域的镜像类型。选择自定义镜像,并选择已创建的加密自定义镜像。基于该镜像创建实例后,系统盘会自动加密,并沿用该镜像关联的 KMS 主密钥。
注意:
- 加密系统盘创建后不支持变更为非加密状态,请谨慎加密;
- 加密系统盘创建的系统盘快照和新的自定义镜像均将自动加密,不支持变更为非加密状态;
- 目前只支持在华北-北京、华东-苏州创建加密镜像,其他地域暂不支持;
- 加密系统盘将沿用加密自定义镜像使用的 KMS 主密钥,且不支持变更。后续创建的快照和自定义镜像同样沿用该 KMS 主密钥。
- 完成实例规格、存储、网络等设置后,点击 确认购买 提交订单。实例创建完成后,相应 BCC 实例的系统盘即为加密状态。
- 通过“产品导览 > 计算 > 云服务器 BCC 控制台 > 云磁盘CDS”,进入 BCC 实例列表页面,可查看已创建的加密系统盘、加密状态及KMS密钥ID。
评价此篇文章
