Microsoft ka publikuar përditësimin e parë stabil të degës së re të distribucionit Azure Linux 3.0, i cili më parë ishte shpërndarë me emrin CBL-Mariner. Ky distribucion zhvillohet si një platformë bazë universale për ambientet Linux, të përdorura në infrastrukturën e cloud, sistemet edge dhe shërbimet e ndryshme të Microsoft. Projekti ka për qëllim unifikimin e zgjidhjeve Linux që përdoren në Microsoft dhe thjeshtimin e mbajtjes në gjendje të përditësuar të sistemeve Linux për qëllime të ndryshme. Punimet e projektit shtrihen nën lisencën MIT. Paketat formohen për arkitekturën aarch64 dhe x86_64. Madhësia e imazhit të instaluar është 740 MB.
Ndër ndryshimet në versionin e ri:
- BĂ«rthama e Linux Ă«shtĂ« azhurnuar nĂ« versionin 6.6 (mĂ« parĂ« ishte pĂ«rdorur bĂ«rthama 5.15). ĂshtĂ« shtuar mbĂ«shtetje pĂ«r pĂ«rmasimin e patch-Ă«ve nĂ« bĂ«rthamĂ«n nĂ« punĂ« (live patching), e cila lejon largimin e vulnerabiliteteve nĂ« bĂ«rthamĂ« pa rinisje.
- Janë propozuar versione të reja paketash, përfshirë systemd 255, glibc 2.38, GCC 13.2, clang 18.1, OpenSSL 3.3, rpm 4.18.2, ruby 3.3.0, BIND 9.20, containerd 1.7.13, kunc 1.1.12, ostree 2024.5, rust 1.75, Perl 5.38, Python 3.12.3, QEMU 8.2.0.
- Sistemi i kontrollit të detyrueshëm të aksesit SELinux është aktivizuar si parazgjedhje në modalitetin 'enforcing'.
- Si parazgjedhje është aktivizuar hierarkia unike e cgroups v2. Diferenca kryesore midis cgroups v2 dhe v1 është përdorimi i një hierarkie të përbashkët cgroups për të gjitha llojet e burimeve, në vend të hierarkive të ndara për ndarjen e burimeve CPU, për rregullimin e konsumit të memories dhe për ndërhyrjet/kujtimet.
- Janë shtuar mjete për ndërrimin e distribucioneve të tjera (OSsku In-Place Migration) në nyjat në cloud të Microsoft Azure, për shembull, mund të zëvendësoni Ubuntu të instaluar me Azure Linux.
- ĂshtĂ« shtuar mbĂ«shtetje pĂ«r GPU tĂ« reja NVIDIA, si NVIDIA A100 dhe H100, si dhe Ă«shtĂ« ofruar NVIDIA GPU Operator pĂ«r automatizimin e menaxhimit tĂ« drejtueseve NVIDIA nĂ« nyjat me Azure Linux.
Distribucioni Azure Linux ofron një grup të vogël standard të paketave kryesore, që shërbejnë si bazë universale për krijimin e përmbajtjes së kontejnerëve, mjediseve host dhe shërbimeve që ekzekutohen në infrastrukturat cloud dhe në pajisjet edge. Zgjidhje më komplekse dhe më të specializuara mund të ndërtohen duke shtuar paketa shtesë mbi Azure Linux, por baza për të gjitha këto sisteme mbetet e pandryshuar, çka e thjeshton mirëmbajtjen dhe përgatitjen e përditësimeve.
P.sh., Azure Linux përdoret si bazë për mini-distributimin WSLg, në të cilin sigurohen komponentët e stakut grafik për organizimin e ekzekutimit të aplikacioneve GUI të Linux në mjedise të bazuara në nënndihmën WSL2 (Windows Subsystem for Linux). Funksionaliteti i zgjeruar në WSLg realizohet përmes përfshirjes së paketave shtesë me kompozim. server Weston, XWayland, PulseAudio dhe FreeRDP.
Për menaxhimin e shërbimeve dhe të nisjes përdoret menaxheri i sistemit systemd. Për menaxhimin e paketave ofrohen menaxherët e paketave RPM dhe DNF. Serveri SSH nuk është i aktivizuar si parazgjedhje. Për instalimin e shpërndarjes ofrohet një instalues, i cili mund të funksionojë si në modalitet tekstual, ashtu edhe në atë grafik. Instaluesi mundëson instalimin me paketë të plotë ose bazë, si dhe ofron një ndërfaqe për zgjedhjen e ndarjes së diskut, emrit të hostit dhe krijimin e përdoruesve.
Sistemi i ndĂ«rtimit Azure Linux lejon tĂ« gjenerohen si paketa tĂ« veçanta RPM mbi bazĂ«n e skedarĂ«ve SPEC dhe kodeve burimore, ashtu edhe imazhe monolitike tĂ« sistemit, tĂ« krijuara me mjetet rpm-ostree dhe tĂ« pĂ«rditĂ«suara nĂ« mĂ«nyrĂ« atomike pa ndarje nĂ« paketa tĂ« veçanta. PĂ«rkatĂ«sisht, mbĂ«shteten dy modele tĂ« shpĂ«rndarjes sĂ« pĂ«rditĂ«simeve: pĂ«rmes pĂ«rditĂ«simit tĂ« paketave individuale dhe pĂ«rmes rindĂ«rtimit e pĂ«rditĂ«simit tĂ« tĂ« gjithĂ« imazhit tĂ« sistemit. ĂshtĂ« i disponueshĂ«m njĂ« depo qĂ« pĂ«rfshin rreth 3000 paketa RPM tashmĂ« tĂ« ndĂ«rtuara, i cili mund tĂ« pĂ«rdoret pĂ«r tĂ« pĂ«rpiluar imazhet tuaja nĂ« bazĂ« tĂ« njĂ« skedari konfigurimi.
Platforma bazë përfshin vetëm komponentët më të nevojshëm dhe është optimizuar për konsum minimal të memories dhe hapësirës në disk, si edhe për shpejtësi të lartë nisjeje. Në projekt zbatohet qasja «siguri maksimale si parazgjedhje», e cila nënkupton aktivizimin e mekanizmave të ndryshëm shtesë për të rritur mbrojtjen:
- Filtrimi i thirrjeve sistemike me anë të mekanizmit seccomp.
- Enkriptimi i ndarjeve të disqeve.
- Verifikimi i paketimeve përmes nënshkrimit digjital.
- Rastësizimi i hapësirës adresuese.
- Mbrojtja nga sulmet e lidhura me lidhjet simbolike, mmap, /dev/mem dhe /dev/kmem.
- Përgjithësisht vetëm për lexim dhe ndalimi i ekzekutimit të kodit në zonat e memories ku ndodhen segmentet me të dhëna të bërthamës dhe moduleve.
- Opsioni për ndalimin e ngarkimit të módulove të bërthamës pas fillimit të sistemit.
- Përdorimi i iptables për filtrimin e paketave të rrjetit.
- Aktivizimi gjatë ndërtimit të mënyrave të mbrojtjes nga mbushja e stack-ut, mbushjet e buffers dhe problemet e formatimit të vargjeve (_FORTIFY_SOURCE, -fstack-protector, -Wformat-security, relro).
Burimi: opennet.ru
