Microsofti ettevõte on avaldanud seotud arendused Azure Linux 4 jaotusega, mis on võrreldes haru 3.0-ga dramaatiliselt ümber kujundatud ja vahetanud oma pakettbaasi Fedora 43 jaotuse pakettide vastu. Kui varem positsioneeris Azure Linux end kui Linuxi keskkondade platvormi, mida kasutatakse pilvine infrastruktuur, edge-süsteemides ja erinevates Microsofti teenustes, siis nüüd esitatakse Azure Linux kui turvaline ja usaldusväärne universaalne operatsioonisüsteem, mis on optimeeritud Azure'i pilve jaoks ning mida saab kasutada virtuaalmasinates, konteinerites, WSL (Windowsi alamsüsteem Linuxis) keskkonnas ja põhiosas OS-na arvutites.
Azure Linux 4 haru on märgitud arenduse protsessis. Tootmisrakenduste jaoks soovitatakse kasutada Azure Linux 3 haru. Valmis kogusid pole veel saadaval, kuid koostamiseks on olemas juhend. Jaotusele spetsiifilised muudatused on litsentseeritud MIT-litsentsi alusel.
Azure Linux 4 distributsiooni loomisel kasutatakse föderaalse forki asemel deklareeritud lähenemist, mis võimaldab RPM-pakette rekonstrueerida vajalike muudatuste ja seadistustega, kasutades Fedora ametlikest repositooriumidest saabuvaid konfiguratsioonifaile TOML formaadis. Lisafunktsionaalsus määratakse overlay’ide kaudu, mis võimaldavad genereerida Azure Linuxile spetsiifilisi pakettide spec-faile, põhinedes Fedora Linuxi ametlikele SRPM-pakettidele. Overlay’d määravad muudatused, mis tehakse Fedora pakettide peale, nagu lisastruktuurid spec-failides, plaastrid ja ehitusparameetrid.
Azure Linux 4 pakettide üksuseks on 'komponendid' (algne pakett), mis suuresti imporditakse Fedorest dist-giti kaudu ja võivad moodustada ühe või mitu RPM-paketti. Kõik komponendid ehitatakse algkoodist, binaarsed paketid Fedorest ei edastata. Tulemuslike RPM-pakettide genereerimiseks overlay’ide põhjal kasutatakse azldev tööriista, mis on kirjutatud Go keeles ja jagatakse MIT litsentsi all.
Azure Linux 4 eripärade hulka kuulub Linuxi tuuma tarnimine täiendavate optimeerimisega, kaitse sõltuvuste (supply chain) rünnakute eest, ettearvestatav toetamistsükkel ja uuenduste vabastamine, sisseehitatud võimalused Azure'i pilvega integreerimiseks ning turvalisuse suurendamiseks tehtud muudatused. Azure Linuxi kogumissüsteem võimaldab genereerida nii RPM-pakettide installeerimise keskkondi kui ka monoliitseid süsteemipilte, mida luuakse rpm-ostree tööriistade abil ja uuendatakse atomaarsetena ilma eraldi pakettide jagamiseta. Uuenduste tarnimise mudelite hulk toetab kahte varianti: üksikute pakettide uuendamine ja kogu süsteemi pildi rekonstrueerimine ja uuendamine.
Azure Linuxis rakendatud turvameetmed:
- Süsteemikõnede filtreerimine seccomp mehhanismi abil.
- Kettajagude krüpteerimine.
- Pakettide allkirjade digitaalne kontrollimine.
- Aadressiruumi randomiseerimine.
- Sümboolsete linkide, mmap, /dev/mem ja /dev/kmem-ga seotud rünnakute kaitse.
- Ainult lugemise režiim ja koodi käitamise keelamine mälupiirkondades, kus asuvad tuuma ja moodulite andmesegmentide jagunemised.
- Valik tuuma moodulite laadimise keelamiseks pärast süsteemi algkäivitamist.
- Kaitserežiimide (buffers, virna ülevoolu ja stringi vormindamise probleemide) lubamine kogumisel (_FORTIFY_SOURCE, -fstack-protektor, -Wformat-security, relro).
- Minimaalselt vajalike pakettide tarnimine, ilma liigsete teenuste aktiveerimiseta.
Allikas: opennet.ru
