Společnost Microsoft vydala měsíční aktualizaci své distribuce Azure. Linux 3.0.20260506. Distribuce je vyvíjena jako univerzální základní platforma pro Linux- prostředí používaná v cloudové infrastruktuře, edge systémech a různých službách společnosti Microsoft. Vlastní vývoj projektu je distribuován pod licencí MIT. Balíčky jsou generovány pro architektury aarch64 a x86_64. Velikost instalačního obrazu je 770 MB.
Mezi změny v nové verzi:
- Do repozitáře (SPECS a SPECS-EXTENDED) byly přidány balíčky pro zapalování a rust-afterburn.
- Balíček síťového analyzátoru Wireshark byl přestavěn s podporou jazyka Lua.
- Při sestavování balíčku jádra pro architekturu arm64 je povolen parametr CONFIG_IKCONFIG_PROC, který umožňuje přístup ke konfiguraci sestavení aktuálního jádra prostřednictvím souboru /proc/config.gz.
- Vylepšená podpora migrace za provozu v QEMU.
- Do souboru PackageBuild.yml byl přidán parametr extraMacrosFiles, který umožňuje předávání dalších souborů maker během sestavování balíčku.
- Bylo opraveno několik desítek zranitelností v různých balíčcích.
- Verze jádra byly aktualizovány Linux 6.6.137.1, clamav 1.5.2, cloud-hypervisor 51.1.56, containerd2 2.1.6, cups 2.4.18, erlang 26.2.5.20, golang 1.26.2-1, libpng 1.6.57, mysql 8.0.46.
Distribuce Azure Linux Poskytuje malou standardní sadu základních balíčků, které slouží jako univerzální základ pro vytváření kontejnerových frameworků, hostitelských prostředí a služeb běžících na cloudových infrastrukturách a edge zařízeních. Složitější a specializovanější řešení lze vytvářet přidáním dalších balíčků nad Azure. Linux, ale základ všech takových systémů zůstává nezměněn, což zjednodušuje údržbu a přípravu aktualizací.
Azure Linux Používá se jako základ pro minidistribuci WSLg, která poskytuje grafické komponenty pro spouštění aplikací s grafickým rozhraním. Linux v prostředích založených na subsystému WSL2 (Windows Subsystém pro Linux). Rozšířená funkcionalita ve WSLg je implementována zahrnutím dalších balíčků s kompozitním serverem Weston, XWayland, PulseAudio a FreeRDP.
System manager systemd se používá ke správě služeb a bootování. Pro správu balíčků jsou k dispozici správci balíčků RPM a DNF. Server SSH není ve výchozím nastavení povolen. Pro instalaci distribuce je k dispozici instalační program, který může pracovat v textovém i grafickém režimu. Instalační program poskytuje možnost instalace s úplnou nebo základní sadou balíčků a nabízí rozhraní pro výběr diskového oddílu, výběr názvu hostitele a vytváření uživatelů.
Systém sestavení Azure Linux Umožňuje generovat jak jednotlivé RPM balíčky založené na SPEC souborech a zdrojovém kódu, tak i monolitické obrazy systému vytvořené pomocí sady nástrojů rpm-ostree a aktualizované atomicky bez rozdělení do jednotlivých balíčků. V souladu s tím jsou podporovány dva modely doručování aktualizací: aktualizace jednotlivých balíčků a opětovné sestavení a aktualizace celého obrazu systému. K dispozici je repozitář obsahující přibližně 3 000 předpřipravených RPM balíčků, které lze použít k vytvoření vlastních obrazů na základě konfiguračního souboru.
Základní platforma obsahuje pouze základní komponenty a je optimalizována pro minimální spotřebu paměti a místa na disku a také vysoké rychlosti načítání. Projekt využívá přístup „maximální zabezpečení ve výchozím nastavení“, který zahrnuje zahrnutí různých dodatečných mechanismů ke zvýšení bezpečnosti:
- Filtrování systémových volání pomocí mechanismu seccomp.
- Šifrování diskových oddílů.
- Ověřování balíků digitálním podpisem.
- Randomizace adresního prostoru.
- Ochrana proti útokům na symbolické odkazy, mmap, /dev/mem a /dev/kmem.
- Režim pouze pro čtení a zákaz provádění kódu v oblastech paměti, které obsahují segmenty s daty jádra a modulu.
- Možnost zakázat načítání modulů jádra po inicializaci systému.
- Použití iptables k filtrování síťových paketů.
- Povolení režimů ochrany proti přetečení zásobníku, přetečení vyrovnávací paměti a problémům s formátováním řetězce během sestavování (_FORTIFY_SOURCE, -fstack-protector, -Wformat-security, relro).
Zdroj: opennet.ru
