Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
O Azure Linux foi concebido com uma base segura por predefinição e proteções em camadas nos processos de arranque, tempo de execução e atualização. Este artigo aborda o modelo de segurança, as principais funcionalidades e recomendações para validar definições de segurança no Azure Linux.
Note
O Azure Linux 4.0 encontra-se agora em preview e destina-se exclusivamente a efeitos de avaliação e teste. Não é adequado para uso em produção.
Modelo de segurança
A tabela seguinte resume os princípios fundamentais de segurança que orientam o design do Azure Linux e como são implementados em toda a plataforma:
| Princípio da segurança | Implementação no Azure Linux |
|---|---|
| Proteger por predefinição | Conjunto mínimo de pacotes, autenticação SSH apenas com chave, firewall ativado |
| Defesa em profundidade | Controlo obrigatório de acesso SELinux, reforço de rede |
| Privilégio mínimo | Políticas do SELinux, restrições de capacidade do kernel |
Funcionalidades de segurança essenciais
Configuração de base segura por predefinição
- Kernel reforçado: Com ASLR, canários de stack e restrições de ponteiros.
- Conjunto mínimo de pacotes: Apenas pacotes essenciais para funcionalidades do sistema operativo (SO) principal. Sem protocolos legados, ferramentas de desenvolvimento ou daemons não essenciais na imagem base.
- Sem ligações de rede externas por defeito: o firewalld nega todo o tráfego de entrada, exceto SSH.
- Autenticação SSH apenas com chave: A autenticação por palavra-passe está desativada.
- Integridade do pacote: Todos os pacotes e metadados do repositório são assinados por GPG.
Proteções em tempo de execução
- SELinux: Em modo de imposição. Política orientada com pacotes pré-etiquetados.
- Endurecimento do eBPF: BPF não privilegiado desativado, interpretador desativado a favor do JIT.
Segurança de rede
- firewalld: Ativado por predefinição com o backend nftables.
- Endurecimento de sysctl de rede: Filtragem estrita do caminho inverso, redirecionamentos ICMP desativados, cookies SYN ativados.
- IPv6: Ativado com definições de endurecimento aplicadas.
Identidade e acesso
- SSSD/realmd: Disponível nos repositórios Linux Azure para cenários de identidade híbrida com Active Directory e LDAP.
Cryptography
- FIPS 140-3: Módulos criptográficos validados com um mecanismo simples de habilitação.
- Criptografia pós-quântica: ML-KEM suporte para troca híbrida de chaves.
- Bibliotecas de criptografia do sistema: As aplicações podem usar criptografia ao nível do sistema operativo.
Registo, auditoria e monitorização
- auditd: ativado por defeito; Os perfis de regras são enviados sob /usr/share/audit-rules/ e podem ser ativados copiando o perfil de que precisa para /etc/audit/rules.d/.
- journald: Armazenamento persistente com saída JSON estruturada.
Integrações de varredura de vulnerabilidades
O Azure Linux suporta integração com ferramentas comuns de análise de vulnerabilidades e segurança. Para uma lista de ferramentas suportadas, consulte Azure Linux partner solutions.