översikt över Azure Linux-arkitektur

Azure Linux är en Microsoft-underhållen Linux-distribution byggd på Fedora-ekosystemet och optimerad för Azure. Den här artikeln förklarar hur Azure Linux är strukturerat, vad det innehåller som standard och var det avsiktligt drar gränser.

Note

Azure Linux 4.0 finns nu i förhandsversion och är strikt begränsad till utvärderings- och testningsändamål. Den är inte lämplig för produktionsanvändning.

Så här relaterar Azure Linux till Fedora

Azure Linux härleds från Fedora och använder samma RPM-baserade paketeringsekosystem. Du får det välbekanta med dnf5, Fedoras byggverktyg (mock, fedpkg, koji, kiwi) och moderna kompilatorverktygskedjor — alla spårade från Fedora uppströms. Utöver den grunden lägger Microsoft till Azure specifik härdning, en anpassad kernel och en hanterad livscykel som passar för molnarbetsbelastningar.

Kerneln levereras som version 6.18 LTS, utökad med Hyper-V gästdrivrutiner, Azure specifik prestandajustering och säkerhetshärdning som verifieras över Azure VM-SKU:er.

Skiktad arkitektur

Azure Linux använder en modell i flera lager. Varje lager bygger på det under det, från maskinvara och inbyggd programvara på basen upp till dina arbetsbelastningar högst upp.

Skärmbild av ett diagram som visar Azure Arkitektur i Linux-lager.

Kernelskikt

Den anpassade Azure Linux-kerneln innehåller Hyper-V gästdrivrutiner, säkerhetshärdningskorrigeringar och prestandaoptimeringar som är anpassade för Azure infrastruktur. Du kan välja mellan LTS-kärnor för stabilitet eller HWE-kärnor för stöd för ny maskinvara och GPU:er. Mer information finns i Versionstakt och livscykel .

Core OS-lager

Det här lagret innehåller det minimala rotfilsystemet: systemd för tjänsthantering, glibc som C-körning och OpenSSL för kryptografi. Det här är komponenter på nivå 1, vilket innebär att de är versionslåsta under livslängden för en större version och endast tar emot säkerhetsbackportar. Detta håller ABI (Application Binary Interface) stabilt och beteendet förutsägbart.

Lager för användarutrymmespaket

Körmiljöer för programspråk (Python, Go, Rust, Node.js), verktyg för containrar och applikationsberoenden finns här. Nivå 1-paket är låsta för stabilitet. Nivå 2-paket uppdateras på en förutsägbar takt. Mer information finns i Versionstakt och livscykel.

Arbetsbelastningslager

Dina Azure tjänster och program körs här. Azure Linux presenterar samma os-grund, paketuppsättning och beteende oavsett om du kör på AKS, Azure virtuella datorer eller containeravbildningar.

Plattformsomfång

Azure Linux är utformat för Azure molnarbetsbelastningar. Även om Azure Linux är open-source gäller Microsoft support- och livscykelåtaganden endast för Azure scenarier.

I följande tabell beskrivs vad som stöds och inte stöds i Azure Linux:

Area Understödd Stöds ej
Arkitekturer x86-64 (minst v2), ARMv8 (64-bitars) 32-bitars arkitekturer
Miljöer Azure virtuella datorer, AKS, containeravbildningar ISO-avbildningar, lokala enheter, multimoln, IoT- och edge-enheter
Användargränssnitt Textbaserad konsol, SSH Grafiska skrivbordsmiljöer, GUI-installationsprogram
Virtualisering KVM-gäster, Hyper-V Xen
Kringutrustning Azure-ansluten lagring, nätverk, GPU:er Bluetooth, Wi-Fi, skrivare, ljud/video, robotteknik
Betrodd plattform TPM 2.0 TPM 1.x
Språkstöd Stöd för globala språk- och regionsinställningar finns tillgängligt Alla språkpaket ingår inte i basavbildningen

Varje Azure Linux-avbildning innehåller waagent och cloud-init. Dessa komponenter krävs för Azure integrering och måste alltid finnas.

Lagringsplatsstruktur

Azure Linux distribuerar paket i flera separata paketförråd. Att veta vilken lagringsplats ett paket kommer från hjälper dig att resonera om support, vad som är tillgängligt direkt och vad du behöver välja. Information om daglig pakethantering finns i Pakethantering.

Standardinställningar för nätverk

Azure Linux levereras med en nätverksstack anpassad för Azure virtuella datorer, AKS-noder och containerarbetsbelastningar. De flesta arbetsbelastningar kan använda standardvärdena utan ändringar.

I följande tabell sammanfattas standardnätverkskomponenterna i Azure Linux och de alternativ som är tillgängliga om du behöver åsidosätta standardinställningarna för ett specifikt scenario:

Component Standardinställning Alternativ Noteringar
Nätverkshanterare systemd‑networkd + cloud‑init NetworkManager (tillgängligt, inte standard) systemd-networkd är standard för scenarier med Azure virtuella datorer och containrar.
Brandvägg firewalld N/A Aktiverat som standard med en policy som nekar inkommande och tillåter utgående trafik.
Brandväggsbakände nftables iptables (äldre, tillgänglig) nftables är den moderna ersättningen för iptables. stöd för äldre iptables finns tillgängligt men är inte standardval.
IPv6 Aktiverad och härdad N/A Strikt sysctl-härdning tillämpas för både IPv4 och IPv6.

Standardvärden för lagring

Standardinställningarna för Azure Linux-lagring är anpassade för Azure-anslutna diskar och Hyper-V-hypervisorn som ligger till grund för varje virtuell Azure-dator. Filsystemet, startinläsaren och klockkällan väljs för förutsägbar prestanda och kompatibilitet med Azure plattformsfunktioner som ögonblicksbilder och hanterade diskar.

I följande tabell sammanfattas standardinställningarna för lagring i Azure Linux och de alternativ som är tillgängliga om du behöver åsidosätta standardinställningarna för ett specifikt scenario:

Setting Standardinställning Alternatives
Filsystem ext4 xfs, btrfs
Boot GRUB2-startladdare N/A
Klocka Hyper‑V PTP-klockkälla N/A
NVMe Timeout justerad för Azure-ansluten lagring N/A

Säkerhetsarkitektur

Azure Linux härdas på varje lager, från kerneln upp genom leveranskedjan. I följande avsnitt beskrivs de säkerhetskontroller som är aktiverade som standard. Mer information finns i Säkerhet och efterlevnad .

Obligatorisk åtkomstkontroll

Obligatorisk åtkomstkontroll (MAC) begränsar processer till den åtkomst de faktiskt behöver, även när de körs som rot.

Förhandsversionen av Azure Linux 4.0 aktiverar SELinux i framtvingat läge som sitt MAC-ramverk.

Säker Boot

Säker start säkerställer att endast signerade startladdare och kernels körs. Kernel-låsning skyddar den kernel som körs och inaktiverar inläsning av ej betrodda kernelmoduler vid körning.

Note

Azure Linux 4.0 finns nu i förhandsversion och dess komponenter är ännu inte signerade för Säker start.

Kernel- och systemhärdning

Kärnan och användarrymden är byggda med skyddsåtgärder som gör det svårare att skriva exploits och lättare att begränsa skadan om de lyckas.

I följande tabell sammanfattas funktionerna för kernel- och systemhärdning i Azure Linux:

Capability Description
ASLR Randomisering av stark adressutrymmeslayout aktiverad.
Stackskydd Stackskydd på kompilatornivå som tillämpas på alla paket.
Syscall-begränsningar Standardprofiler för seccomp och syscall-filtrering.
Minimal basavbildning Minskad attackyta genom minimal paketuppsättning.

Cryptography

Azure Linux centraliserar kryptografiska principer så att algoritmer och nyckelstorlekar förblir konsekventa i OpenSSL, GnuTLS, NSS och OpenSSH.

I följande tabell sammanfattas kryptografiinställningarna i Azure Linux:

Setting Value
FIPS FIPS 140-3-certifiering är obligatoriskt.
Kryptoprinciper Fedora-kryptopolicyer införda för ett konsekvent val av algoritmer.
Post-quantum ML‑KEM planeras, i linje med Fedoras och RHEL:s färdplan.

Loggning och granskning

I följande tabell sammanfattas loggnings- och granskningsinställningarna i Azure Linux:

Setting Value
Granskningsdaemon auditd aktiverat.
Journallagring Beständiga journalföringslagringar.