visão geral de segurança do Azure Linux

Azure Linux é criado com uma linha de base segura por padrão e proteções em camadas entre fluxos de trabalho de inicialização, runtime e atualização. Este artigo aborda o modelo de segurança, os principais recursos e as recomendações para validar as configurações de segurança no Azure Linux.

Note

Azure Linux 4.0 agora está em preview e está estritamente limitado às finalidades de avaliação e teste. Não é adequado para uso em produção.

Modelo de segurança

A tabela a seguir resume os principais princípios de segurança que orientam o design de Azure Linux e como eles são implementados em toda a plataforma:

Princípio de segurança Implementação no Azure Linux
Segurança por padrão Conjunto mínimo de pacotes, autenticação SSH somente chave, firewall habilitado
Proteção completa Controle de acesso obrigatório do SELinux, endurecimento de rede
Privilégios mínimos Políticas SELinux, restrições de funcionalidade do kernel

Principais recursos de segurança

Linha de base segura por padrão

  • Kernel fortalecido: com ASLR, canários de pilha e restrições de ponteiros.
  • Conjunto mínimo de pacotes: apenas pacotes essenciais para a funcionalidade principal do sistema operacional (SO). Nenhum protocolo herdado, ferramentas de desenvolvimento ou daemons não essenciais na imagem base.
  • Nenhuma conexão de rede externa por padrão: o firewall nega todo o tráfego de entrada, exceto O SSH.
  • Autenticação SSH somente chave: a autenticação de senha está desabilitada.
  • Integridade do pacote: todos os pacotes e metadados do repositório são assinados por GPG.

Proteções de runtime

  • Selinux: no modo de imposição. Política segmentada com pacotes pré-rotulados.
  • Fortalecimento do eBPF: BPF não privilegiado desativado, interpretador desativado em favor do JIT.

Segurança de rede

  • firewalld: habilitado por padrão com backend nftables.
  • Reforço de segurança de sysctl de rede: filtragem de caminho reverso estrita, redirecionamentos ICMP desabilitados, cookies SYN habilitados.
  • IPv6: habilitado com configurações de proteção aplicadas.

Identidade e acesso

  • SSD/realmd: disponível nos repositórios linux Azure para cenários de identidade híbrida com Active Directory e LDAP.

Cryptography

  • FIPS 140-3: módulos criptográficos validados com um mecanismo de habilitação simples.
  • Criptografia pós-quântica: ML-KEM suporte à troca de chaves híbrida.
  • Bibliotecas de criptografia do sistema: os aplicativos podem usar a criptografia no nível do sistema operacional.

Registro, auditoria e monitoramento

  • auditd: habilitado por padrão; os perfis de regras são fornecidos em /usr/share/audit-rules/ e podem ser ativados copiando o perfil necessário para /etc/audit/rules.d/.
  • journald: o armazenamento persistente com saída JSON estruturada.

Integrações de verificação de vulnerabilidades

Azure Linux dá suporte à integração com ferramentas comuns de verificação e segurança de vulnerabilidades. Para obter uma lista de ferramentas compatíveis, consulte soluções de parceiros do Azure Linux.