Amazon Linux 2027 entra em preview público com selinux em modo enforcing por padrão

6 min
Amazon Linux 2027 entra em preview público com selinux em modo enforcing por padrão

AWS liberou o preview público do Amazon Linux 2027, baseado no AL2023, com kernel 7.1, AWS-LC e SELinux em modo enforcing por padrão. ADler, chounhou q migration path

A AWS liberou nesta segunda-feira o Repositório do AL2027 no GitHub (github.com)/ug/what-is-amazon-linux.html" target="_blank" rel="nofollow noopener">Documentação do Amazon Linux 2027 (docs.aws.amazon.com) Linux 2027 (AL2027) em preview público, nova versão da distribuição Linux da empresa construída sobre a base do AL2023 e que chega com uma mudança operacional relevante: o SELinux vem em modo enforcing por padrão. O Anúncio oficial do Amazon Linux 2027 em preview público (aws.amazon.com) não informa quando o suporte ao AL2023 termina nem quando o AL2027 atinge disponibilidade geral, segundo a publicação oficial da AWS.

O Amazon Linux 2027 é a próxima geração do sistema operacional mantido pela AWS para cargas em EC2 e containers, baseado no AL2023 e voltado a aplicações web, bancos de dados, microserviços em containers, workloads de IA e machine learning e infraestrutura em larga escala.

O que muda no Amazon Linux 2027

O AL2027 roda sobre o kernel 7.1 ou superior, usa o AWS-LC para operações criptográficas e adiciona drivers de aceleradores, incluindo suporte ao AWS Neuron para cargas de machine learning. É o pacote esperado de uma nova major version de uma distribuição otimizada para nuvem.

A versão do kernel, porém, não está fechada. Benjamin Herrenschmidt, principal engineer da AWS, comentou em uma discussão no LinkedIn que o kernel será atualizado até atingir uma versão LTS. Ou seja, o 7.1 é um ponto de partida, não necessariamente o que vai ao ar na disponibilidade geral.

Selinux em modo enforcing é a mudança que dá trabalho

Essa é a diferença operacional central. O AL2023 entrega o SELinux em modo permissivo, no qual violações de política são apenas registradas em log. No modo enforcing, elas são bloqueadas.

# publicidade

Na prática, aplicações que hoje rodam no AL2023 porque o SELinux apenas reclamava do comportamento vão falhar no AL2027 se contextos de arquivo, portas e padrões de acesso não estiverem alinhados à política. Validar essa aderência é, na avaliação do Mercado de TI, a utilidade mais concreta deste preview: o trabalho de migração começa testando contra o SELinux enforcing, não fazendo benchmark do kernel.

Atenção: workloads que dependem de comportamentos tolerados pelo modo permissivo podem quebrar silenciosamente na migração. Planeje uma rodada de testes com o SELinux em enforcing antes de qualquer data de corte.

Migração in-place: a pergunta SEM resposta

A primeira reação da comunidade não foi sobre recursos, e sim sobre caminho de migração. No Reddit, no r/aws, um usuário perguntou se haveria migração in-place do AL2023 para o AL2027. A pergunta recebeu mais votos do que qualquer outro comentário do tópico, e nenhuma resposta da AWS.

Outro participante respondeu que o uso cloud-native substitui hosts em vez de atualizá-los no lugar. O autor da pergunta aceitou o princípio, mas apontou a exceção: "eu entendo, mas mesmo num mundo de gado, infelizmente sempre vai existir coisa presa como animal de estimação". Um terceiro usuário sugeriu a substituição do volume raiz do EC2 como rota parcial para instâncias que não guardam estado no volume raiz, o que cobre alguns casos, não o problema geral.

O mesmo tópico expôs a distância entre cadência de lançamento e adoção real: um comentarista contou que ainda está trabalhando para levar os times da própria organização ao AL2023. Quem ainda nem chegou na versão anterior, vale considerar, dificilmente migra no primeiro ano do AL2027.

Disponibilidade do preview e imagens

A cobertura do preview é ampla, mas incompleta. As AMIs estão disponíveis no console em todas as regiões comerciais, nas variantes x86-64 e ARM, e as imagens base de container estão na Amazon ECR Public Gallery. As imagens on-premises ainda não foram liberadas.

Um membro do time Amazon Linux, cuja conta no GitHub aparece no issue tracker do projeto, escreveu no mesmo tópico do Reddit que a equipe encontrou um problema de última hora e pretende liberar essas imagens em breve. Até lá, quem mantém ambientes híbridos testa apenas via cloud.

Amazon Linux frente a rocky, alma e oracle Linux

A escolha do Amazon Linux em relação a outras distribuições derivadas de RHEL também apareceu nas discussões. No r/aws, um usuário disse não confiar que a IBM evite forçar Rocky, Alma ou Oracle a reestruturar a forma de trabalho de novo, referência às mudanças da Red Hat na disponibilidade de código-fonte.

Já no r/linux, outro participante fez comparação diferente: "não, é mais parecido com o Oracle Linux. Pertence a uma empresa terrível, sim, mas é completamente open source e realmente sem amarras, diferente do Oracle Java com sua licença restritiva. Não é tentativa de vendor lock-in nem plataforma proprietária". O próprio autor acrescentou o contraponto: há pouca razão para usá-lo fora da AWS, por ser uma redistribuição de algo disponível em outro lugar. É a resposta mais direta ao argumento de otimização para nuvem que a AWS sustenta.

Info: a lista completa de mudanças em relação ao AL2023 está na documentação do AL2027, e o feedback do preview é coletado pelo repositório do AL2027 no GitHub.

O que avaliar neste preview

Para times que rodam infraestrutura na AWS, o roteiro prático é claro: subir workloads representativos nas AMIs do preview, ativar observação dos logs de negação do SELinux e mapear o que quebra. Aqui entra a experiência acumulada de quem já administra ambientes serverless e de containers na AWS, onde a disciplina de imagem imutável facilita esse tipo de teste.

Quem trabalha com cargas de IA em nuvem tem um incentivo extra: o suporte ao AWS Neuron posiciona o AL2027 como base natural para treinamento e inferência em instâncias com aceleradores da AWS, tema que se conecta à movimentação recente da empresa em governança de agentes de IA em escala e em frameworks que deixam IAs construírem back-ends.

Dica: antes de migrar qualquer instância de produção, rode seus playbooks de hardening e agentes de monitoramento contra o preview. EDRs e agentes de observabilidade costumam ser os primeiros a esbarrar em políticas de SELinux em modo enforcing.

A ausência de data para fim de suporte ao AL2023 reduz a pressão imediata, mas o histórico da distribuição sugere que times grandes devem usar o preview para homologar imagens com antecedência. O próximo marco a observar é a liberação das imagens on-premises e a definição do kernel LTS final, dois sinais de que a disponibilidade geral se aproxima.

D

· Editor-chefe

Especialista em tecnologia, criador de conteúdo e fundador do portal Mercado de TI e Casa do Dev. Analiso tendências de mercado, Inteligência Artificial e carreira, entregando informações precisas, tr...

LinkedIn Site

COMPARTILHAR