Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Azure Linux é criado com uma linha de base segura por padrão e proteções em camadas entre fluxos de trabalho de inicialização, runtime e atualização. Este artigo aborda o modelo de segurança, os principais recursos e as recomendações para validar as configurações de segurança no Azure Linux.
Note
Azure Linux 4.0 agora está em preview e está estritamente limitado às finalidades de avaliação e teste. Não é adequado para uso em produção.
Modelo de segurança
A tabela a seguir resume os principais princípios de segurança que orientam o design de Azure Linux e como eles são implementados em toda a plataforma:
| Princípio de segurança | Implementação no Azure Linux |
|---|---|
| Segurança por padrão | Conjunto mínimo de pacotes, autenticação SSH somente chave, firewall habilitado |
| Proteção completa | Controle de acesso obrigatório do SELinux, endurecimento de rede |
| Privilégios mínimos | Políticas SELinux, restrições de funcionalidade do kernel |
Principais recursos de segurança
Linha de base segura por padrão
- Kernel fortalecido: com ASLR, canários de pilha e restrições de ponteiros.
- Conjunto mínimo de pacotes: apenas pacotes essenciais para a funcionalidade principal do sistema operacional (SO). Nenhum protocolo herdado, ferramentas de desenvolvimento ou daemons não essenciais na imagem base.
- Nenhuma conexão de rede externa por padrão: o firewall nega todo o tráfego de entrada, exceto O SSH.
- Autenticação SSH somente chave: a autenticação de senha está desabilitada.
- Integridade do pacote: todos os pacotes e metadados do repositório são assinados por GPG.
Proteções de runtime
- Selinux: no modo de imposição. Política segmentada com pacotes pré-rotulados.
- Fortalecimento do eBPF: BPF não privilegiado desativado, interpretador desativado em favor do JIT.
Segurança de rede
- firewalld: habilitado por padrão com backend nftables.
- Reforço de segurança de sysctl de rede: filtragem de caminho reverso estrita, redirecionamentos ICMP desabilitados, cookies SYN habilitados.
- IPv6: habilitado com configurações de proteção aplicadas.
Identidade e acesso
- SSD/realmd: disponível nos repositórios linux Azure para cenários de identidade híbrida com Active Directory e LDAP.
Cryptography
- FIPS 140-3: módulos criptográficos validados com um mecanismo de habilitação simples.
- Criptografia pós-quântica: ML-KEM suporte à troca de chaves híbrida.
- Bibliotecas de criptografia do sistema: os aplicativos podem usar a criptografia no nível do sistema operacional.
Registro, auditoria e monitoramento
- auditd: habilitado por padrão; os perfis de regras são fornecidos em /usr/share/audit-rules/ e podem ser ativados copiando o perfil necessário para /etc/audit/rules.d/.
- journald: o armazenamento persistente com saída JSON estruturada.
Integrações de verificação de vulnerabilidades
Azure Linux dá suporte à integração com ferramentas comuns de verificação e segurança de vulnerabilidades. Para obter uma lista de ferramentas compatíveis, consulte soluções de parceiros do Azure Linux.