CBL-Mariner 现已在工具和配置中更名为 Azure Linux

天蓝色的Linux

Azure Linux 是适用于 Microsoft 云基础设施以及边缘产品和服务的内部 Linux 发行版。

经过 3 年多的时间,微软一直在开发的 Linux 发行版 CBL-Mariner 发生了重大变化:微软决定将其 CBL-Mariner 发行版更名为 Azure Linux。

值得注意的是,以前Azure Linux 这个名称与 Azure Kubernetes 服务 (AKS) 的专用版本相关联,而用于创建发行版的通用平台则被称为 CBL-Mariner(Common Base Linux Mariner)。

微软最近将 CBL-Mariner 代码库更名为 Azure Linux,并更改了相关实用程序的名称,同时更新了 Azure Linux 文档以反映这些变更。因此,首个采用新名称的平台版本 Azure Linux 2.0.20240301 正式发布,其中包含了之前版本中积累的错误修复和漏洞修复。

此次变更的主要目标是统一Microsoft Linux 解决方案,并简化用于各种用途的 Linux 系统更新的维护。Azure Linux 应用于云基础设施、边缘系统和各种 Microsoft 服务,该项目的开发成果以 MIT 许可证发布。

Azure Linux 是 WSLg 迷你发行版的基础,它提供图形堆栈组件,用于在基于 WSL2 子系统(适用于 Linux 的 Windows 子系统)的环境中运行 Linux GUI 应用程序。WSLg 通过包含 Weston Composite Server、XWayland、PulseAudio 和 FreeRDP 等附加软件包来扩展其功能。

Azure Linux 构建系统允许基于 SPEC 文件和源代码生成单个 RPM 包,以及使用 rpm-ostree 工具包创建的单体系统镜像。这些镜像可以原子性地更新,无需拆分成单独的包。这使得更新交付模式有两种:更新单个包或重新构建并更新整个系统镜像。此外,还有一个包含约 3000 个预配置 RPM 包的存储库,可用于基于配置文件创建自定义镜像。

Azure Linux 基础平台旨在提供最小的资源消耗和最高的加载速度。它采用“默认最高安全性”的方法,实施了多种额外的安全机制:

  • 系统调用过滤: 它使用seccomp机制来过滤系统调用。
  • 磁盘分区加密: 磁盘分区经过加密以保护数据。
  • 包裹验证: 包通过数字签名进行验证,以确保真实性和完整性。
  • 地址空间随机化: 地址空间随机化的应用使攻击变得更加困难。
  • 针对特定攻击的防护: 防止符号链接、mmap、/dev/mem 和 /dev/kmem 攻击。
  • 只读模式和执行禁止: 建立只读模式并禁止关键内存区域中的代码执行。
  • 禁用内核模块加载: 您可以在系统初始化后禁用加载内核模块。
  • 网络数据包过滤: iptables用于过滤网络数据包,提高网络安全性。
  • 防止溢出和字符串格式问题: 在编译期间启用针对堆栈溢出、缓冲区溢出和字符串格式化问题的保护模式。

该系统使用 systemd 管理服务和启动项,并提供 RPM 和 DNF 包管理器进行软件包管理。SSH 服务器默认情况下未启用。安装程序提供文本和图形两种模式,用户可以选择完整或基本软件包集、配置磁盘分区、设置主机名以及创建用户。

此外,微软还推出了Azure Sphere 24.03,这是一个专为基于节能微控制器的物联网设备而设计的平台。它包含 Pluton 子系统,该子系统提供用于加密、私钥存储和复杂加密操作的硬件,包括专用处理器、加密引擎、硬件随机数生成器和隔离密钥存储。

最后,如果您想了解更多信息,可以点击以下链接查看详情。值得一提的是,我们提供适用于 x86_64 和 aarch64 架构的可启动 ISO 镜像,其中包含一套标准的核心软件包,可作为创建容器、主机环境和云服务的通用基础。


在 Google 中将其添加为首选来源