Kompania Microsoft publikoi përditësimin e parë stabil të degës së re të distribucionit Azure Linux 3.0, i cili më parë shpërndahej me emrin CBL-Mariner. Distribucioni po zhvillohet si një platformë e përgjithshme bazë për mjedise Linux që përdoren në infrastrukturën e cloud, sistemet edge dhe shërbime të ndryshme të Microsoft. Projekti synon të unifikojë zgjidhjet Linux të përdorura në Microsoft dhe të thjeshtësojë mbajtjen në gjendje aktuale të sistemeve Linux për qëllime të ndryshme. Rrjedhjet e projektit shpërndahen nën licencën MIT. Paketat e ndërtuar janë të formuara për arkitekturën aarch64 dhe x86_64. Madhësia e imazhit të instalimit është 740 MB.
Ndër ndryshimet në versionin e ri:
- Nukleusi i Linux Ă«shtĂ« pĂ«rditĂ«suar nĂ« versionin 6.6 (mĂ« parĂ« ishte pĂ«rdorur nukleusi 5.15). ĂshtĂ« shtuar mbĂ«shtetje pĂ«r aplikimin e patches nĂ« njĂ« nukleus qĂ« punon (live patching), e cila lejon eliminimin e dobĂ«sive nĂ« nukleus pa e rifilluar atĂ«.
- Së fundi, janë propozuar versione të reja të paketave, përfshirë systemd 255, glibc 2.38, GCC 13.2, clang 18.1, OpenSSL 3.3, rpm 4.18.2, ruby 3.3.0, BIND 9.20, containerd 1.7.13, kunc 1.1.12, ostree 2024.5, rust 1.75, Perl 5.38, Python 3.12.3, QEMU 8.2.0.
- Sistemi i kontrollit të detyruar të aksesit SELinux është kaluar në modin "enforcing" si parazgjedhje.
- Default është aktivizuar hierarkia e unifikuar cgroups v2. Dallimi kryesor i cgroups v2 nga v1 është aplikimi i një hierarkie të përbashkët cgroups për të gjitha llojet e burimeve, në vend të hierarkive të ndara për shpërndarjen e burimeve të CPU, për rregullimin e konsumit të memories dhe për hyrjen/daljen.
- Shtuar mjete për zëvendësimin e distribucioneve të tjera (OSsku In-Place Migration) në nyjet në Microsoft Azure, për shembull, mund të zëvendësohet Ubuntu i instaluar me Azure Linux.
- Shtuar mbështetje për GPU të reja NVIDIA, të tilla si NVIDIA A100 dhe H100, si dhe ofruar NVIDIA GPU Operator për automatizimin e menaxhimit të drejtuesve NVIDIA në nyjet me Azure Linux.
Distribucioni Azure Linux ofron njĂ« grup tĂ« vogĂ«l standart tĂ« paketave bazĂ«, tĂ« cilat shĂ«rbejnĂ« si njĂ« themel universal pĂ«r ndĂ«rtimin e pĂ«rmbajtjes sĂ« konteinerĂ«ve, mjediseve host dhe shĂ«rbimeve qĂ« funksionojnĂ« nĂ« infrastrukturat cloud dhe nĂ« pajisjet edge. Zgjidhje mĂ« komplekse dhe tĂ« specializuara mund tĂ« krijohen duke shtuar паĐșĐ”Ńа shtesĂ« mbi Azure Linux, por baza pĂ«r tĂ« gjitha sistemet e tilla mbetet e pandryshuar, gjĂ« qĂ« e thjeshton mbĂ«shtetje dhe pĂ«rgatitjen e azhurnimeve.
Për shembull, Azure Linux përdoret si themel për një mini-distribucion WSLg, i cili ofron komponentët e grafikut për të mundësuar ekzekutimin e aplikacioneve GUI Linux në mjedise të bazuara në WSL2 (Windows Subsystem for Linux). Funksionaliteti i avancuar në WSLg realizohet përmes përfshirjes së paketave shtesë me kompozit. serverin Weston, XWayland, PulseAudio dhe FreeRDP.
Për menaxhimin e shërbimeve dhe ngarkesës përdoret menaxheri i sistemit systemd. Për menaxhimin e pakove ofrohen menaxherët e paketave RPM dhe DNF. Serveri SSH nuk aktivizohet nga ana e paracaktuar. Për instalimin e distribucionit ofrohet një instalues, i cili mund të funksionojë si në mënyrën tekstuale ashtu edhe në atë grafike. Në instalues ofrohet mundësia për instalim me një grup të plotë ose bazik të paketave, pastaj ofrohet një ndërfaqe për të zgjedhur ndarjen e diskut, emrin e hostit dhe krijimin e përdoruesve.
Sistemi i ndërtimit Azure Linux lejon gjenerimin e paketave RPM si ato të veçanta bazuar në skedarët SPEC dhe kodin burimor, ashtu edhe imazhe sistemike monolite, të formuara me ndihmën e mjeteve rpm-ostree dhe të azhurnuara në mënyrë atomike pa u ndarë në paketa të veçanta. Për rrjedhojë, mbështeten dy modele të shpërndarjes së azhurnimeve: përmes azhurnimit të paketave të veçanta dhe përmes rindërtimit dhe azhurnimit të gjithë imazhit sistemik. Disponohet një depo që përfshin rreth 3000 paketa RPM të ndërtuara tashmë, e cila mund të përdoret për të krijuar imazhe të veta bazuar në skedarin e konfigurimit.
Platforma themelore përfshin vetëm komponentët më të nevojshëm dhe është optimizuar për konsum minimal të memories dhe hapësirës diskore, si dhe për shpejtësi të lartë ngarkimi. Projekti përdor qasjen "siguria maksimale me defolt", që nënkupton përfshirjen e mekanizmave të ndryshëm shtesë për përmirësimin e mbrojtjes:
- Filtrimi i thirrjeve sistemike përmes mekanizmit seccomp.
- Enkriptimi i seksioneve të diskut.
- Verifikimi i paketimeve përmes nënshkrimit digjital.
- Rastësizimi i hapësirës adresuese.
- Mbrojtja nga sulmet e lidhura me lidhjet simbolike, mmap, /dev/mem dhe /dev/kmem.
- Mënyra vetëm për lexim dhe ndalimi i ekzekutimit të kodit në zonat e memories, ku vendosen segmentet me të dhëna të bërthamës dhe moduleve.
- Opsioni për të ndaluar ngarkimin e moduleve të bërthamat pas inicializimit të sistemit.
- Përdorimi i iptables për filtrimin e paketave rrjetë.
- Aktivizimi në ndërtimin e modheve të mbrojtjes nga mbushja e stack-ut, mbushjet e bllokut dhe problemet me formatimin e vargjeve (_FORTIFY_SOURCE, -fstack-protector, -Wformat-security, relro).
Burimi: opennet.ru
