Azure Linux je interní linuxová distribuce pro cloudovou infrastrukturu a špičkové produkty a služby společnosti Microsoft.
Po více než 3 letech představila CBL-Mariner, linuxová distribuce, na které Microsoft pracuje, důležitou změnu, a to Microsoft se rozhodl přejmenovat svou distribuci CBL-Mariner na Azure Linux.
A stojí za to připomenout, že dříve, jméno Azure Linux uzavřel partnerství se specializovaným sestavením pro Azure Kubernetes Service (AKS), zatímco obecná platforma pro vytváření distribucí byla známá jako CBL-Mariner (Common Base Linux Mariner).
Nedávno Microsoft přejmenoval úložiště z CBL-Mariner na Azure Linux, změnila názvy nástrojů a aktualizovala dokumentaci k Azure Linux, aby tyto změny odrážela. V důsledku toho byla vydána první verze platformy s novým názvem: Azure Linux 2.0.20240301, který obsahuje opravy chyb a zranitelnosti nashromážděné v předchozích verzích.
Cíl hlavním důvodem této změny je sjednotit řešení Microsoft Linux a zjednodušit údržbu systémů Linux pro různé aktualizované účely. Azure Linux se používá v cloudových infrastrukturách, okrajových systémech a různých službách Microsoftu a vývoj projektu je distribuován pod licencí MIT.
Azure Linux se používá jako základ pro minidistribuci WSLg, která poskytuje komponenty grafického zásobníku pro spouštění aplikací GUI pro Linux v prostředích založených na subsystému WSL2 (Windows Subsystem for Linux). WSLg rozšiřuje svou funkčnost zahrnutím dalších balíčků, jako je Weston Composite Server, XWayland, PulseAudio a FreeRDP.
Sestavovací systém Azure Linux umožňuje generování jednotlivých RPM balíčků na základě souborů SPEC a zdrojového kódu, stejně jako monolitické obrazy systému vytvořené pomocí sady nástrojů rpm-ostree, které jsou aktualizovány atomicky, aniž by byly rozděleny do samostatných balíčků. To umožňuje dva modely doručování aktualizací: aktualizaci jednotlivých balíčků nebo přebudování a aktualizaci celého obrazu systému. K dispozici je úložiště přibližně 3000 předkonfigurovaných RPM balíčků pro vytváření vlastních obrazů založených na konfiguračních souborech.
Platforma Azure Linux base je navržena tak, aby nabízela minimální spotřebu prostředků a vysokou rychlost načítání. Vyžaduje přístup „maximální zabezpečení ve výchozím nastavení“ implementací několika dalších mechanismů pro zlepšení zabezpečení:
- Filtrování systémových volání: K filtrování systémových volání používá mechanismus seccomp.
- Šifrování diskových oddílů: Diskové oddíly jsou kvůli ochraně dat šifrovány.
- Ověření balíčku: Balíčky jsou ověřeny digitálním podpisem, aby byla zajištěna pravost a integrita.
- Randomizace adresního prostoru: Randomizace adresního prostoru se používá ke ztížení útoků.
- Ochrana proti konkrétním útokům: Chrání před útoky symbolických odkazů, mmap, /dev/mem a /dev/kmem.
- Režim pouze pro čtení a zákaz provádění: Je zaveden režim pouze pro čtení a provádění kódu v kritických oblastech paměti je zakázáno.
- Zakázání načítání modulu jádra: Po inicializaci systému můžete zakázat načítání modulů jádra.
- Filtrování síťových paketů: Iptables se používá k filtrování síťových paketů a zlepšení zabezpečení sítě.
- Ochrana proti přetečení a problémům s formátováním řetězců: Během kompilace jsou povoleny režimy ochrany proti přetečení zásobníku, přetečení vyrovnávací paměti a problémům s formátováním řetězců.
Systém používá systemd ke správě služeb a spouštěnía nabízí správce balíčků RPM a DNF pro správu balíčků. Server SSH není ve výchozím nastavení povolen. Instalační program poskytuje možnosti v textovém i grafickém režimu, včetně výběru úplné nebo základní sady balíčků, konfigurace diskových oddílů, názvu hostitele a vytváření uživatelů.
Microsoft navíc představil Azure Sphere 24.03, platformu navrženou pro zařízení internetu věcí založenou na energeticky účinných mikrokontrolérech. Zahrnuje subsystém Pluton, který poskytuje hardware pro šifrování, ukládání soukromých klíčů a složité kryptografické operace, včetně vyhrazeného procesoru, kryptografického enginu, hardwarového generátoru náhodných čísel a izolovaného úložiště klíčů.
Konečně pokud máte zájem o tom vědět více, můžete zkontrolovat podrobnosti Na následujícím odkazu. Za zmínku stojí, že pro architektury x86_64 a aarch64 jsou k dispozici zaváděcí obrazy ISO se standardní sadou základních balíčků, které slouží jako univerzální základ pro vytváření kontejnerů, hostitelských prostředí a cloudových služeb.