Microsoft on avaldanud Azure Linux 3.0.20241101 distributsiooni uuenduse, mis jätkab augustis loodud stabiilse 3.0 haru arendamist. Distributsioon areneb kui universaalne alusplatvorm Linuxi keskkondade jaoks, mida kasutatakse pilveinfrastruktuuris, servasüsteemides ja erinevates Microsofti teenustes. Projekti väljatöötamised jaotatakse MIT litsentsi all. Pakettide kogumid luuakse aarch64 ja x86_64 arhitektuuride jaoks. Installeerimise pildi suurus on 751 MB.
Uue versiooni muudatuste hulgas on:
- ARM arhitektuuri põhistele süsteemidele on lisatud tugi FF-A (Firmware Framework for Arm A-profile) spetsifikatsioonile.
- Kernelimoodul intel_ifs (In-Field Scan) on sisse lülitatud, võimaldades Intel protsessoritel käivitada madala taseme diagnostilisi CPU teste, mis suudavad tuvastada probleeme, mida tavapärased ECC ja pariteetkoodide põhised vahendid ei suuda tuvastada.
- GRUB2 laadijasse on lisatud SBAT-kirjed Fedora Linuxi jaoks.
- Kernelit ehitades on aktiveeritud CONFIG_X86_AMD_PLATFORM_DEVICE seadistus, mille korral AMD kiipide jaoks spetsiifilisi ACPI seadmeid töödeldakse tüüpiliste platvormiseadmetena, nagu I2C, UART ja GPIO.
- iptables’i reeglite edasiviimiseks nftables’i baitkoodi kaudu tagatakse rakenduste töö (lisaks iptables-legacy’ile kasutatakse iptables-nft paketti).
- Paketiversioonid on uuendatud, sealhulgas Linuxi tuum 6.6.57, Go 1.23, OpenIPMI 2.0.36, libpcap 1.10.5, vim 9.1.0791, mysql 8.0.40, clamav 1.0.7, cloud-init 24.3.1, php 8.3.12, mdadm 4.3, libarchive 3.7.7.
Azure Linuxi distributsioon pakub väikest tüüpiliste põhipakettide komplekti, mis toimib universaalse alusena konteinerite, hostikeskkondade ja teenuste loomiseks, mis töötavad pilveinfrastruktuurides ja ääresüsteemides. Kõik keerukamad ja spetsialiseeritud lahendused võivad olla loodud täiendavate pakettide lisamisega Azure Linuxi peale, kuid kõigi selliste süsteemide alus jääb muutumatuks, mis lihtsustab hooldust ja uuenduste ettevalmistamist.
Azure Linuxi kasutatakse WSLg mini-distributsiooni aluseks, kuhu on lisatud graafikastek komponentide tagamiseks Linuxi GUI-rakenduste käitamiseks WSL2 (Windows Subsystem for Linux) baasil olevates keskkondades. WSLg-s on laiendatud funktsionaalsus teatud täiendavate pakettide lisamise kaudu. serveriga Weston, XWayland, PulseAudio ja FreeRDP.
Teenuste ja laadimise haldamiseks kasutatakse süsteemi haldussüsteemi systemd. Pakettide haldamiseks on saadaval pakettide haldurid RPM ja DNF. SSH-server ei ole vaikimisi lubatud. Jaotuse installimiseks on saadaval installeri, mis töötab nii tekstiliselt kui ka graafiliselt. Installer pakub võimalust installida täielik või põhikomplekt pakette, võimaldab valida kettajaotuse, hostinime ja kasutajate loomise.
Azure Linux'i kogumissüsteem võimaldab genereerida nii eraldiseisvaid RPM-pakette SPEC-failide ja lähtekoodide põhjal kui ka monoliitseid süsteemipilte, mis on loodud rpm-ostree tööriista abil ning mida uuendatakse atomaarselt, ilma et neid jagataks eraldi pakettideks. Seetõttu toetatakse kahte värskenduste tarnimise mudelit: eraldi pakettide uuendamist ja kogu süsteemipildi ümberkujundamist ja uuendamist. Saadaval on hoidla, mis sisaldab umbes 3000 juba kokku pandud RPM-paketti, mida saab kasutada oma piltide koostamiseks konfigureerimisfaili alusel.
Põhiplatvorm sisaldab ainult kõige vajalikumate komponente ja on optimeeritud madalate mälu- ja kettaruumi tarbimise ning kiire käivitamise jaoks. Projekti lähenemine on 'maksimaalne turvalisus vaikimisi', mis hõlmab erinevate täiendavate mehhanismide kasutuselevõttu kaitse suurendamiseks:
- Süsteemikõnede filtreerimine seccomp mehhanismi abil.
- Kettajagude krüpteerimine.
- Pakettide allkirjade digitaalne kontrollimine.
- Aadressiruumi randomiseerimine.
- Sümboolsete linkide, mmap, /dev/mem ja /dev/kmem-ga seotud rünnakute kaitse.
- Ainult lugemise režiim ja koodi käitamise keelamine mälupiirkondades, kus asuvad tuuma ja moodulite andmesegmentide jagunemised.
- Valik tuuma moodulite laadimise keelamiseks pärast süsteemi algkäivitamist.
- Iptablesi kasutamine võrgu pakettide filtreerimiseks.
- Kaitserežiimide (buffers, virna ülevoolu ja stringi vormindamise probleemide) lubamine kogumisel (_FORTIFY_SOURCE, -fstack-protektor, -Wformat-security, relro).
Allikas: opennet.ru
