Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Azure Linux es una distribución de Linux Microsoft mantenida basada en el ecosistema fedora y optimizada para Azure. En este artículo se explica cómo Azure Linux está estructurado, lo que incluye de forma predeterminada y dónde dibuja intencionadamente los límites.
Note
Azure Linux 4.0 está ahora en preview y está estrictamente limitado a fines de evaluación y pruebas. No es adecuado para su uso en producción.
Cómo se relaciona Azure Linux con Fedora
Azure Linux se deriva de Fedora y usa el mismo ecosistema de empaquetado basado en RPM. Usted ya está familiarizado con dnf5, las herramientas de compilación de Fedora (mock, fedpkg, koji, kiwi) y cadenas de herramientas de compilación modernas, todo ello con seguimiento desde Fedora ascendente. Además de esa base, Microsoft añade un refuerzo de seguridad específico de Azure, un kernel personalizado y un ciclo de vida gestionado adaptado a las cargas de trabajo en la nube.
El kernel se ofrece en la versión 6.18 LTS, ampliado con controladores de invitados Hyper-V, ajuste del rendimiento específico de Azure y refuerzo de seguridad validado en distintas SKU de máquina virtual de Azure.
Arquitectura superpuesta
Azure Linux usa un modelo en capas. Cada capa se basa en la siguiente, desde hardware y firmware en la base hasta las cargas de trabajo en la parte superior.
Capa del núcleo
El kernel personalizado de Azure Linux incluye controladores de invitado de Hyper-V, parches de refuerzo de seguridad y optimizaciones de rendimiento ajustadas para la infraestructura de Azure. Puede elegir entre kernels con soporte a largo plazo (LTS) para una mayor estabilidad o kernels de habilitación de hardware (HWE) para el soporte de hardware nuevo y GPU. Consulte Frecuencia de publicación y ciclo de vida para más información.
Capa de sistema operativo principal
Esta capa proporciona el sistema de archivos raíz mínimo: systemd para la administración del servicio, glibc como el entorno de ejecución de C y OpenSSL para la criptografía. Se trata de componentes de nivel 1, lo que significa que quedan fijados a una versión durante todo el ciclo de vida de una versión principal y que solo reciben backports de seguridad. Esto mantiene estable y predecible el comportamiento de la interfaz binaria de la aplicación (ABI).
Capa de paquetes de espacio de usuario
Los entornos de ejecución de lenguaje (Python, Go, Rust, Node.js), las herramientas de contenedor y las dependencias de la aplicación se encuentran aquí. Los paquetes de nivel 1 están bloqueados para la estabilidad. Los paquetes de nivel 2 se actualizan con una cadencia predecible. Para obtener más información, consulte Cadencia y ciclo de vida de la versión.
Capa de carga de trabajo
Los servicios y aplicaciones de Azure se ejecutan aquí. Azure Linux ofrece la misma base de sistema operativo, el mismo conjunto de paquetes y el mismo comportamiento, tanto si se ejecuta en AKS como en máquinas virtuales de Azure o en imágenes de contenedor.
Ámbito de la plataforma
Azure Linux está diseñado para cargas de trabajo en la nube de Azure. Aunque Azure Linux es de código abierto, los compromisos de Microsoft en materia de soporte técnico y ciclo de vida solo se aplican a escenarios de Azure.
En la tabla siguiente se describe lo que es y no se admite en Azure Linux:
| Area | Soportado | No soportado |
|---|---|---|
| Arquitecturas | x86-64 (v2 mínimo), ARMv8 (64 bits) | Arquitecturas de 32 bits |
| Entornos | máquinas virtuales de Azure, AKS, imágenes de contenedores | Imágenes ISO, locales, multinube, IoT, dispositivos perimetrales |
| Interfaz de usuario | Consola basada en texto, SSH | Entornos gráficos de escritorio, instalador de GUI |
| Virtualización | Invitados de KVM, Hyper-V | Xen |
| Hardware periférico | almacenamiento conectado Azure, redes, GPU | Bluetooth, Wi-Fi, impresoras, audio/vídeo, robótica |
| Plataforma de confianza | TPM 2.0 | TPM 1.x |
| Compatibilidad de idioma | Compatibilidad global con configuraciones regionales disponible | No todos los paquetes de idioma se incluyen en la imagen base |
Cada imagen de Linux de Azure incluye waagent y cloud-init. Estos componentes son necesarios para Azure integración y siempre deben estar presentes.
Estructura del repositorio
Azure Linux incluye paquetes en varios repositorios independientes. Saber de qué repositorio procede un paquete le ayuda a entender qué nivel de soporte tiene, qué está disponible de forma predeterminada y qué necesita habilitar explícitamente. Para obtener información de administración diaria de paquetes, consulte Administración de paquetes.
Configuración predeterminada de red
Azure Linux incluye una pila de redes optimizada para máquinas virtuales de Azure, nodos de AKS y cargas de trabajo en contenedores. La mayoría de las cargas de trabajo pueden usar los valores predeterminados sin cambios.
En la tabla siguiente se resumen los componentes de red predeterminados en Azure Linux y las alternativas disponibles si necesita invalidar los valores predeterminados para un escenario específico:
| Componente | Predeterminado | Alternativa | Notas |
|---|---|---|---|
| Administrador de red | systemd‑networkd + cloud‑init | NetworkManager (disponible, no predeterminado) | systemd-networkd es el valor predeterminado para Azure escenarios de máquina virtual y contenedor. |
| Firewall | firewalld | N/D | Se habilita de forma predeterminada con una directiva que deniega el tráfico entrante y permite el saliente. |
| Back-end de firewall | nftables | iptables (antiguo, disponible) | nftables es el reemplazo moderno de iptables. El soporte heredado de iptables está disponible, pero no es la opción predeterminada. |
| IPv6 | Habilitado y reforzado | N/D | Se ha aplicado un refuerzo estricto de sysctl tanto para IPv4 como para IPv6. |
Valores predeterminados de almacenamiento
Los valores predeterminados de almacenamiento de Azure Linux están optimizados para los discos conectados a Azure y para el hipervisor Hyper-V subyacente a cada máquina virtual de Azure. El sistema de archivos, el cargador de arranque y la fuente de reloj se eligen para garantizar un rendimiento predecible y la compatibilidad con las características de la plataforma Azure, como las instantáneas y los discos administrados.
En la tabla siguiente se resumen las opciones de almacenamiento predeterminadas en Azure Linux y las alternativas disponibles si necesita invalidar los valores predeterminados para un escenario específico:
| Configuración | Predeterminado | Alternativas |
|---|---|---|
| Filesystem | ext4 | xfs, btrfs |
| Arranque | Cargador de arranque GRUB2 | N/D |
| Reloj | Origen del reloj PTP de Hyper-V | N/D |
| NVMe | Tiempo de espera ajustado para el almacenamiento asociado a Azure | N/D |
Arquitectura de seguridad
Azure Linux se protege en cada capa, desde el kernel hasta la cadena de suministro. En las secciones siguientes se describen los controles de seguridad que están habilitados de forma predeterminada. Consulte Seguridad y cumplimiento para obtener más información.
Control de acceso obligatorio
El control de acceso obligatorio (MAC) limita los procesos al acceso que realmente necesitan, incluso cuando se ejecutan como raíz.
La versión preliminar de Azure Linux 4.0 habilita SELinux en modo de aplicación como su marco MAC.
Arranque seguro
El arranque seguro garantiza que solo se ejecuten los cargadores de arranque firmados y los kernels. El bloqueo del kernel protege el kernel en ejecución y deshabilita la carga de módulos de kernel que no son de confianza en tiempo de ejecución.
Note
Azure Linux 4.0 está ahora en preview y sus componentes aún no están firmados para arranque seguro.
Endurecimiento del kernel y del sistema
El núcleo y el espacio de usuario se han creado con medidas de mitigación que hacen que los exploits sean más difíciles de desarrollar y más fáciles de contener si llegan a tener éxito.
En la tabla siguiente se resumen las funcionalidades de protección del kernel y del sistema en Azure Linux:
| Capacidad | Description |
|---|---|
| ASLR | Habilitada aleatorización robusta del diseño del espacio de direcciones. |
| Protección de pila | Protecciones de pila de nivel de compilador aplicadas a todos los paquetes. |
| Restricciones de syscall | Perfiles de seccomp predeterminados y filtrado de llamadas al sistema. |
| Imagen base mínima | Superficie de ataque reducida mediante un conjunto mínimo de paquetes. |
Criptografía
Azure Linux centraliza la directiva criptográfica para que los algoritmos y los tamaños de clave permanezcan coherentes en OpenSSL, GnuTLS, NSS y OpenSSH.
En la tabla siguiente se resume la configuración de criptografía en Azure Linux:
| Configuración | Value |
|---|---|
| FIPS | La certificación FIPS 140-3 es obligatoria. |
| Directivas criptográficas | Se adoptan las políticas criptográficas de Fedora para garantizar una selección coherente de algoritmos. |
| Post-quantum | ML-KEM previsto, alineado con Fedora y con la hoja de ruta de RHEL. |
Registro y auditoría
En la tabla siguiente se resumen los valores de registro y auditoría en Azure Linux:
| Configuración | Value |
|---|---|
| Demonio de auditoría | auditd habilitado. |
| Almacenamiento del registro | Almacenamiento persistente de journald. |
Contenido relacionado
- Para obtener más información sobre Azure Linux, consulte la introducción a Azure Linux.
- Para planificar la estrategia de actualización, consulte la Cadencia y el ciclo de vida de versiones.