Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Azure Linux är byggt med en säker standardkonfiguration och flera skyddslager vid uppstart, körning och uppdateringar. Den här artikeln beskriver säkerhetsmodellen, viktiga funktioner och rekommendationer för validering av säkerhetsinställningar på Azure Linux.
Note
Azure Linux 4.0 finns nu i förhandsversion och är strikt begränsad till utvärderings- och testningsändamål. Den är inte lämplig för produktionsanvändning.
Säkerhetsmodell
I följande tabell sammanfattas de grundläggande säkerhetsprinciperna som vägleder utformningen av Azure Linux och hur de implementeras på plattformen:
| Säkerhetsprincip | Implementering i Azure Linux |
|---|---|
| Säker som standard | Minimal paketuppsättning, nyckelbaserad SSH-autentisering, brandväggsaktiverad |
| Flerlagerförsvar | SELinux obligatorisk åtkomstkontroll, nätverkshärdning |
| Minsta privilegium | SELinux-principer, begränsningar för kernelfunktioner |
Grundläggande säkerhetsfunktioner
Säker som standardbaslinje
- Härdad kärna: Med ASLR, stackkanarier och pekarrestriktioner.
- Minimal paketuppsättning: Endast viktiga paket för funktioner i kärnoperativsystem (OS). Inga äldre protokoll, utvecklingsverktyg eller icke-nödvändiga daemoner i basavbildningen.
- Inga externa nätverksanslutningar som standard: brandväggen nekar all inkommande trafik förutom SSH.
- SSH-autentisering med endast nyckel: Lösenordsautentisering är inaktiverat.
- Paketintegritet: Alla paket och lagringsplatsmetadata är GPG-signerade.
Körningsskydd
- Selinux: I framtvingande läge. Målprincip med förmärkta paket.
- Härdning av eBPF: BPF utan privilegier inaktiverat, tolken inaktiverad till förmån för JIT-kompilering.
Nätverkssäkerhet
- firewalld: Aktiverad som standard med nftables-serverdelen.
- Härdning av nätverks-sysctl: Strikt omvänd vägfiltrering, ICMP-omdirigeringar inaktiverade, SYN-cookies aktiverade.
- IPv6: Aktiverad med härdningsinställningar.
Identitet och åtkomst
- SSSD/realmd: Tillgänglig från Azure Linux-lagringsplatser för hybrididentitetsscenarier med služba Active Directory och LDAP.
Cryptography
- FIPS 140-3: Verifierade kryptografiska moduler med en enkel aktiveringsmekanism.
- Post-quantum cryptography: ML-KEM stöd för hybridnyckelutbyte.
- Systemkrypteringsbibliotek: Program kan använda kryptografi på OS-nivå.
Loggning, granskning och övervakning
- auditd: aktiverad som standard; regelprofiler skickas under /usr/share/audit-rules/ och kan aktiveras genom att kopiera den profil du behöver till /etc/audit/rules.d/.
- journald: Beständig lagring med strukturerade JSON-utdata.
Integrering av sårbarhetsgenomsökning
Azure Linux stöder integrering med vanliga sårbarhetsgenomsöknings- och säkerhetsverktyg. En lista över verktyg som stöds finns i Azure Linux-partnerlösningar.