Visão geral da segurança do Azure Linux

O Azure Linux foi concebido com uma base segura por predefinição e proteções em camadas nos processos de arranque, tempo de execução e atualização. Este artigo aborda o modelo de segurança, as principais funcionalidades e recomendações para validar definições de segurança no Azure Linux.

Note

O Azure Linux 4.0 encontra-se agora em preview e destina-se exclusivamente a efeitos de avaliação e teste. Não é adequado para uso em produção.

Modelo de segurança

A tabela seguinte resume os princípios fundamentais de segurança que orientam o design do Azure Linux e como são implementados em toda a plataforma:

Princípio da segurança Implementação no Azure Linux
Proteger por predefinição Conjunto mínimo de pacotes, autenticação SSH apenas com chave, firewall ativado
Defesa em profundidade Controlo obrigatório de acesso SELinux, reforço de rede
Privilégio mínimo Políticas do SELinux, restrições de capacidade do kernel

Funcionalidades de segurança essenciais

Configuração de base segura por predefinição

  • Kernel reforçado: Com ASLR, canários de stack e restrições de ponteiros.
  • Conjunto mínimo de pacotes: Apenas pacotes essenciais para funcionalidades do sistema operativo (SO) principal. Sem protocolos legados, ferramentas de desenvolvimento ou daemons não essenciais na imagem base.
  • Sem ligações de rede externas por defeito: o firewalld nega todo o tráfego de entrada, exceto SSH.
  • Autenticação SSH apenas com chave: A autenticação por palavra-passe está desativada.
  • Integridade do pacote: Todos os pacotes e metadados do repositório são assinados por GPG.

Proteções em tempo de execução

  • SELinux: Em modo de imposição. Política orientada com pacotes pré-etiquetados.
  • Endurecimento do eBPF: BPF não privilegiado desativado, interpretador desativado a favor do JIT.

Segurança de rede

  • firewalld: Ativado por predefinição com o backend nftables.
  • Endurecimento de sysctl de rede: Filtragem estrita do caminho inverso, redirecionamentos ICMP desativados, cookies SYN ativados.
  • IPv6: Ativado com definições de endurecimento aplicadas.

Identidade e acesso

  • SSSD/realmd: Disponível nos repositórios Linux Azure para cenários de identidade híbrida com Active Directory e LDAP.

Cryptography

  • FIPS 140-3: Módulos criptográficos validados com um mecanismo simples de habilitação.
  • Criptografia pós-quântica: ML-KEM suporte para troca híbrida de chaves.
  • Bibliotecas de criptografia do sistema: As aplicações podem usar criptografia ao nível do sistema operativo.

Registo, auditoria e monitorização

  • auditd: ativado por defeito; Os perfis de regras são enviados sob /usr/share/audit-rules/ e podem ser ativados copiando o perfil de que precisa para /etc/audit/rules.d/.
  • journald: Armazenamento persistente com saída JSON estruturada.

Integrações de varredura de vulnerabilidades

O Azure Linux suporta integração com ferramentas comuns de análise de vulnerabilidades e segurança. Para uma lista de ferramentas suportadas, consulte Azure Linux partner solutions.