Microsofti ettevĂ”te avaldas Azure Linux 3.0.20241101 distributsiooni vĂ€rskenduse, mis jĂ€tkab augustis loodud stabiilse 3.0 haru arendamist. See distributsioon areneb universaalseks baasiliseks platvormiks Linuxi keskkondadele, mida kasutatakse pilveinfrastruktuuris, servasĂŒsteemides ja erinevates Microsofti teenustes. Projekti arendustööd levitatakse MIT litsentsi alusel. Pakettide kogumid on loodud aarch64 ja x86_64 arhitektuuride jaoks. Installifaili suurus on 751 MB.
Uues versioonis on jÀrgmised muudatused:
- ARM arhitektuuril pĂ”hinevatele sĂŒsteemidele on lisatud tugi FF-A (Firmware Framework for Arm A-profile) spetsifikatsioonile.
- Kerneli moodul intel_ifs (In-Field Scan) on sisse lĂŒlitatud, vĂ”imaldades Intel'i protsessoritel kĂ€ivitada madalatase diagnostikat CPU testideks, mis suudavad tuvastada probleeme, mida ei tuvastata standardsete ECC kloonimisdetaile pĂ”hinevate tööriistadega vĂ”i paaritusbitide abil.
- GRUB2 kÀivitaja on lisatud SBAT-kanded Fedora Linuxile.
- Kerneli compileerimisel on lubatud seadistamine CONFIG_X86_AMD_PLATFORM_DEVICE, mis lubab AMD kiipidele spetsiifiliste ACPI seadmete töötlemise nagu tavalised platvormiseadmed, nagu I2C, UART ja GPIO.
- iptables kÀsud töötavad tÀnu reeglite tÔlkimisele nftables'i baitkoodi (lisaks iptables-legacyle on kaasatud iptables-nft pakett).
- Paketiversioonid on vÀrskendatud, sealhulgas Linuxi kernel 6.6.57, Go 1.23, OpenIPMI 2.0.36, libpcap 1.10.5, vim 9.1.0791, mysql 8.0.40, clamav 1.0.7, cloud-init 24.3.1, php 8.3.12, mdadm 4.3, libarchive 3.7.7.
Azure Linux distributsioon pakub vĂ€ikest tĂŒĂŒpilist portfellide aluste pakettide komplekti, mis on universaalne alus konteinerite, host-keskkondade ja teenuste loomiseks, mida kasutusele vĂ”etakse pilvainfrastruktuurides ja servasĂŒsteemides. Kalligamad ja spetsiifilisemad lahendused vĂ”ivad olla loodud lisapakettide lisamise kaudu Azure Linuxile, kuid alus kĂ”ikide selliste sĂŒsteemide jaoks jÀÀb muutumatuks, mis lihtsustab hooldust ja vĂ€rskenduste ettevalmistamist.
Azure Linuxit kasutatakse mini-distributsiooni WSLg alusena, kus pakutakse graafikafunktsiooni komponente Linuxi GUI rakenduste kÀitamiseks WSL2 (Windows Subsystem for Linux) pÔhistel keskkondadel. WSLg ulatuslik funktsioonilisus realiseeritakse tÀiendavatecomposited pakettide kaasamise kaudu. serverilt Weston, XWayland, PulseAudio ja FreeRDP.
Teenuste ja koormuse haldamiseks kasutatakse sĂŒsteemihaldurit systemd. Pakettide haldamiseks on saadaval pakettide haldurid RPM ja DNF. SSH-server ei ole vaikimisi aktiveeritud. Jaotuse installimiseks on saadaval installija, mis suudab töötada nii tekstipĂ”hises kui ka graafilises reĆŸiimis. Installijas on vĂ”imalik valida, kas installida tĂ€ieliku vĂ”i baaspakettide kogum, samuti on olemas liides diskiosade valimiseks, hostinime mÀÀramiseks ja kasutajate loomiseks.
Azure Linuxi kogumissĂŒsteem vĂ”imaldab genereerida nii iseseisvaid RPM-pakette, mis pĂ”hinevad SPEC-failidel ja allikakoodidel, kui ka monoliitseid sĂŒsteemi pilte, mis on loodud rpm-ostree tööriistade abil ja mida saab uuendada aatomiliselt ilma eraldiseisvate pakettidena. Vastavalt toetatakse kahte mudelit vĂ€rskenduste edastamiseks: kas ĂŒksikute pakettide vĂ€rskendamise kaudu vĂ”i kogu sĂŒsteemipildi taastamise ja vĂ€rskendamise kaudu. Saadaval on hoidla, mis sisaldab umbes 3000 juba kogutud RPM-paketti, mida saab kasutada oma piltide koostamiseks konfiguratsioonifaili pĂ”hjal.
Baaspind sisaldab ainult kÔige vajalikumaid komponente ja on optimeeritud minimaalsete mÀlukasutuse ja diskiruumi tarbimise ning kiire kÀivitamise jaoks. Projektis rakendatakse lÀhenemisviisi "maksimaalne turvalisus vaikimisi", mis tÀhendab erinevate tÀiendavate mehhanismide lubamist kaitse tÔhustamiseks:
- SĂŒsteemikĂ”nede filtreerimine seccomp mehhanismi abil.
- Diskiosade krĂŒpteerimine.
- Pakettide kontrollimine digitaalallkirjade jÀrgi.
- Aadressiruumi randomiseerimine.
- Kaitse sĂŒmboolsete linkide, mmap'i, /dev/mem ja /dev/kmem rĂŒnnakute eest.
- Ainult lugemisreĆŸiim ja koodi tĂ€itmise keeld mĂ€lupiirkondades, kuhu paigutatakse tuuma ja moodulite andmesegmendid.
- Valik tuuma moodulite laadimise keelamiseks pĂ€rast sĂŒsteemi initsialiseerimist.
- Iptables'i kasutamine vÔrgu pakettide filtreerimiseks.
- Kaitsemehhanismide lisamine kogumisel, et vĂ€ltida virna ĂŒlevoolu, puhvri ĂŒlevoolu ja stringiformaatimist probleeme (_FORTIFY_SOURCE, -fstack-protector, -Wformat-security, relro).
Allikas: opennet.ru
