Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Azure Linux är en Microsoft-underhållen Linux-distribution byggd på Fedora-ekosystemet och optimerad för Azure. Den här artikeln förklarar hur Azure Linux är strukturerat, vad det innehåller som standard och var det avsiktligt drar gränser.
Note
Azure Linux 4.0 finns nu i förhandsversion och är strikt begränsad till utvärderings- och testningsändamål. Den är inte lämplig för produktionsanvändning.
Så här relaterar Azure Linux till Fedora
Azure Linux härleds från Fedora och använder samma RPM-baserade paketeringsekosystem. Du får det välbekanta med dnf5, Fedoras byggverktyg (mock, fedpkg, koji, kiwi) och moderna kompilatorverktygskedjor — alla spårade från Fedora uppströms. Utöver den grunden lägger Microsoft till Azure specifik härdning, en anpassad kernel och en hanterad livscykel som passar för molnarbetsbelastningar.
Kerneln levereras som version 6.18 LTS, utökad med Hyper-V gästdrivrutiner, Azure specifik prestandajustering och säkerhetshärdning som verifieras över Azure VM-SKU:er.
Skiktad arkitektur
Azure Linux använder en modell i flera lager. Varje lager bygger på det under det, från maskinvara och inbyggd programvara på basen upp till dina arbetsbelastningar högst upp.
Kernelskikt
Den anpassade Azure Linux-kerneln innehåller Hyper-V gästdrivrutiner, säkerhetshärdningskorrigeringar och prestandaoptimeringar som är anpassade för Azure infrastruktur. Du kan välja mellan LTS-kärnor för stabilitet eller HWE-kärnor för stöd för ny maskinvara och GPU:er. Mer information finns i Versionstakt och livscykel .
Core OS-lager
Det här lagret innehåller det minimala rotfilsystemet: systemd för tjänsthantering, glibc som C-körning och OpenSSL för kryptografi. Det här är komponenter på nivå 1, vilket innebär att de är versionslåsta under livslängden för en större version och endast tar emot säkerhetsbackportar. Detta håller ABI (Application Binary Interface) stabilt och beteendet förutsägbart.
Lager för användarutrymmespaket
Körmiljöer för programspråk (Python, Go, Rust, Node.js), verktyg för containrar och applikationsberoenden finns här. Nivå 1-paket är låsta för stabilitet. Nivå 2-paket uppdateras på en förutsägbar takt. Mer information finns i Versionstakt och livscykel.
Arbetsbelastningslager
Dina Azure tjänster och program körs här. Azure Linux presenterar samma os-grund, paketuppsättning och beteende oavsett om du kör på AKS, Azure virtuella datorer eller containeravbildningar.
Plattformsomfång
Azure Linux är utformat för Azure molnarbetsbelastningar. Även om Azure Linux är open-source gäller Microsoft support- och livscykelåtaganden endast för Azure scenarier.
I följande tabell beskrivs vad som stöds och inte stöds i Azure Linux:
| Area | Understödd | Stöds ej |
|---|---|---|
| Arkitekturer | x86-64 (minst v2), ARMv8 (64-bitars) | 32-bitars arkitekturer |
| Miljöer | Azure virtuella datorer, AKS, containeravbildningar | ISO-avbildningar, lokala enheter, multimoln, IoT- och edge-enheter |
| Användargränssnitt | Textbaserad konsol, SSH | Grafiska skrivbordsmiljöer, GUI-installationsprogram |
| Virtualisering | KVM-gäster, Hyper-V | Xen |
| Kringutrustning | Azure-ansluten lagring, nätverk, GPU:er | Bluetooth, Wi-Fi, skrivare, ljud/video, robotteknik |
| Betrodd plattform | TPM 2.0 | TPM 1.x |
| Språkstöd | Stöd för globala språk- och regionsinställningar finns tillgängligt | Alla språkpaket ingår inte i basavbildningen |
Varje Azure Linux-avbildning innehåller waagent och cloud-init. Dessa komponenter krävs för Azure integrering och måste alltid finnas.
Lagringsplatsstruktur
Azure Linux distribuerar paket i flera separata paketförråd. Att veta vilken lagringsplats ett paket kommer från hjälper dig att resonera om support, vad som är tillgängligt direkt och vad du behöver välja. Information om daglig pakethantering finns i Pakethantering.
Standardinställningar för nätverk
Azure Linux levereras med en nätverksstack anpassad för Azure virtuella datorer, AKS-noder och containerarbetsbelastningar. De flesta arbetsbelastningar kan använda standardvärdena utan ändringar.
I följande tabell sammanfattas standardnätverkskomponenterna i Azure Linux och de alternativ som är tillgängliga om du behöver åsidosätta standardinställningarna för ett specifikt scenario:
| Component | Standardinställning | Alternativ | Noteringar |
|---|---|---|---|
| Nätverkshanterare | systemd‑networkd + cloud‑init | NetworkManager (tillgängligt, inte standard) | systemd-networkd är standard för scenarier med Azure virtuella datorer och containrar. |
| Brandvägg | firewalld | N/A | Aktiverat som standard med en policy som nekar inkommande och tillåter utgående trafik. |
| Brandväggsbakände | nftables | iptables (äldre, tillgänglig) | nftables är den moderna ersättningen för iptables. stöd för äldre iptables finns tillgängligt men är inte standardval. |
| IPv6 | Aktiverad och härdad | N/A | Strikt sysctl-härdning tillämpas för både IPv4 och IPv6. |
Standardvärden för lagring
Standardinställningarna för Azure Linux-lagring är anpassade för Azure-anslutna diskar och Hyper-V-hypervisorn som ligger till grund för varje virtuell Azure-dator. Filsystemet, startinläsaren och klockkällan väljs för förutsägbar prestanda och kompatibilitet med Azure plattformsfunktioner som ögonblicksbilder och hanterade diskar.
I följande tabell sammanfattas standardinställningarna för lagring i Azure Linux och de alternativ som är tillgängliga om du behöver åsidosätta standardinställningarna för ett specifikt scenario:
| Setting | Standardinställning | Alternatives |
|---|---|---|
| Filsystem | ext4 | xfs, btrfs |
| Boot | GRUB2-startladdare | N/A |
| Klocka | Hyper‑V PTP-klockkälla | N/A |
| NVMe | Timeout justerad för Azure-ansluten lagring | N/A |
Säkerhetsarkitektur
Azure Linux härdas på varje lager, från kerneln upp genom leveranskedjan. I följande avsnitt beskrivs de säkerhetskontroller som är aktiverade som standard. Mer information finns i Säkerhet och efterlevnad .
Obligatorisk åtkomstkontroll
Obligatorisk åtkomstkontroll (MAC) begränsar processer till den åtkomst de faktiskt behöver, även när de körs som rot.
Förhandsversionen av Azure Linux 4.0 aktiverar SELinux i framtvingat läge som sitt MAC-ramverk.
Säker Boot
Säker start säkerställer att endast signerade startladdare och kernels körs. Kernel-låsning skyddar den kernel som körs och inaktiverar inläsning av ej betrodda kernelmoduler vid körning.
Note
Azure Linux 4.0 finns nu i förhandsversion och dess komponenter är ännu inte signerade för Säker start.
Kernel- och systemhärdning
Kärnan och användarrymden är byggda med skyddsåtgärder som gör det svårare att skriva exploits och lättare att begränsa skadan om de lyckas.
I följande tabell sammanfattas funktionerna för kernel- och systemhärdning i Azure Linux:
| Capability | Description |
|---|---|
| ASLR | Randomisering av stark adressutrymmeslayout aktiverad. |
| Stackskydd | Stackskydd på kompilatornivå som tillämpas på alla paket. |
| Syscall-begränsningar | Standardprofiler för seccomp och syscall-filtrering. |
| Minimal basavbildning | Minskad attackyta genom minimal paketuppsättning. |
Cryptography
Azure Linux centraliserar kryptografiska principer så att algoritmer och nyckelstorlekar förblir konsekventa i OpenSSL, GnuTLS, NSS och OpenSSH.
I följande tabell sammanfattas kryptografiinställningarna i Azure Linux:
| Setting | Value |
|---|---|
| FIPS | FIPS 140-3-certifiering är obligatoriskt. |
| Kryptoprinciper | Fedora-kryptopolicyer införda för ett konsekvent val av algoritmer. |
| Post-quantum | ML‑KEM planeras, i linje med Fedoras och RHEL:s färdplan. |
Loggning och granskning
I följande tabell sammanfattas loggnings- och granskningsinställningarna i Azure Linux:
| Setting | Value |
|---|---|
| Granskningsdaemon | auditd aktiverat. |
| Journallagring | Beständiga journalföringslagringar. |
Relaterat innehåll
- Mer information om Azure Linux finns i översikten Azure Linux.
- För att planera din uppdateringsstrategi läser du igenom lanseringstakt och livscykeln.