Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Azure Linux is gebouwd met een beveiligde standaardbasislijn en gelaagde beveiliging voor opstart-, runtime- en updatewerkstromen. Dit artikel bevat informatie over het beveiligingsmodel, de belangrijkste functies en aanbevelingen voor het valideren van beveiligingsinstellingen in Azure Linux.
Opmerking
Azure Linux 4.0 bevindt zich nu in preview en is strikt beperkt tot evaluatie- en testdoeleinden. Het is niet geschikt voor productiegebruik.
Beveiligingsmodel
De volgende tabel bevat een overzicht van de belangrijkste beveiligingsprincipes die het ontwerp van Azure Linux begeleiden en hoe ze worden geïmplementeerd op het platform:
| Beveiligingsprincipe | Implementatie in Azure Linux |
|---|---|
| Standaard beveiligd | Minimale pakketset, alleen-sleutel-SSH-verificatie, firewall ingeschakeld |
| Diepgaande verdediging | SELinux verplichte toegangsbeheer, netwerkbeveiliging |
| Minimale bevoegdheid | SELinux-beleid, beperkingen voor kernelmogelijkheden |
Kernbeveiligingsfuncties
Standaard beveiligde basislijn
- Beperkte kernel: Met ASLR, stack canaries en aanwijzerbeperkingen.
- Minimale pakketset: Alleen essentiële pakketten voor kernbesturingssysteemfunctionaliteit (OS). Geen verouderde protocollen, ontwikkelhulpprogramma's of niet-essentiële daemons in de basisinstallatiekopieën.
- Geen externe netwerkverbindingen standaard: firewalld weigert al het binnenkomende verkeer behalve SSH.
- Alleen-sleutel-SSH-verificatie: wachtwoordverificatie is uitgeschakeld.
- Pakketintegriteit: alle metagegevens van pakketten en opslagplaatsen zijn door GPG ondertekend.
Runtime-beveiliging
- SELinux: In afdwingende modus. Gericht beleid met vooraf gelabelde pakketten.
- eBPF-versterking: Niet-geprivilegieerde BPF uitgeschakeld, interpreter uitgeschakeld ten gunste van JIT.
Netwerkbeveiliging
- firewalld: standaard ingeschakeld met back-end van nftables.
- Verharding van netwerk-sysctl-instellingen: strikte reverse path-filtering, ICMP-omleidingen uitgeschakeld, SYN-cookies ingeschakeld.
- IPv6: Ingeschakeld met hardening-instellingen toegepast.
Identiteit en toegang
- SSD/realmd: Beschikbaar in de Azure Linux-opslagplaatsen voor hybride identiteitsscenario's met Active Directory en LDAP.
Cryptography
- FIPS 140-3: Gevalideerde cryptografische modules met een eenvoudig activeringsmechanisme.
- Post-kwantumcryptografie: ML-KEM ondersteuning voor hybride sleuteluitwisseling.
- Systeem cryptobibliotheken: toepassingen kunnen crypto op besturingssysteemniveau gebruiken.
Logboekregistratie, controle en bewaking
- auditd: standaard ingeschakeld; regelprofielen worden meegeleverd in /usr/share/audit-rules/ en kunnen worden geactiveerd door het benodigde profiel naar /etc/audit/rules.d/ te kopiëren.
- journald: permanente opslag met gestructureerde JSON-uitvoer.
Integraties voor kwetsbaarheidsscans
Azure Linux ondersteunt integratie met veelvoorkomende hulpprogramma's voor scannen op beveiligingsproblemen en hulpprogramma's voor beveiliging. Zie Azure Linux-partneroplossingen voor een lijst met ondersteunde hulpprogramma's.