AL2027 预览版开放,强制 SELinux 成迁移最大变量
亚马逊云科技发布 Amazon Linux 2027 公开预览版,默认启用 SELinux 强制模式,社区关注焦点集中在能否从 AL2023 原地升级,官方尚未给出明确答复。
预览版上线,SELinux 策略收紧成焦点
亚马逊云科技近期开放了 Amazon Linux 2027 的公开预览。该版本建立在 AL2023 基础之上,最值得注意的默认行为变化是 SELinux 以强制模式运行。
在 AL2023 中,SELinux 处于宽容模式,违反策略的操作仅被记录而不被拦截。切换到强制模式后,同类行为将直接被阻止。这意味着部分应用此前之所以能正常运行,可能只是因为策略告警没有实际生效;一旦文件上下文、端口绑定或访问模式不符合策略要求,迁移到 AL2027 后就会失败。
对运维团队而言,验证应用与强制模式的兼容性,是预览阶段最具实际价值的测试项。
内核与组件更新,正式版本仍存变数
AL2027 运行在内核 7.1 或更高版本上,加密操作由 AWS-LC 承担,并加入了加速器驱动,其中包含面向机器学习负载的 AWS Neuron 支持。亚马逊云科技将其定位为覆盖 Web 应用、数据库、容器化微服务、AI 与机器学习工作负载以及大规模基础设施的操作系统。
内核版本尚未最终锁定。亚马逊云科技首席工程师 Benjamin Herrenschmidt 在 LinkedIn 的相关讨论中提到,内核会持续更新,直至采用长期支持版本。7.1 只是起点,并不代表正式发布时的最终版本。
预览覆盖范围较广,但仍有缺口。x86-64 与 ARM 架构的 AMI 已通过控制台在所有商业区域提供,容器基础镜像也已上架 Amazon ECR Public Gallery。本地部署镜像暂未推出。一位出现在项目问题跟踪器中的 Amazon Linux 团队成员在同一讨论串中解释,团队在最后阶段发现了一个问题,相关镜像将很快发布。
社区追问迁移路径,官方保持沉默
围绕预览版,社区最先提出的问题并非新功能,而是迁移方式。在 Reddit 上,有评论者询问是否提供从 AL2023 到 AL2027 的原地迁移路径。该问题获得的赞同数超过讨论串中其他所有评论,但亚马逊云科技没有作出回应。
随后有用户指出,云原生实践通常倾向于替换主机而非原地升级。最初提问者认可这一原则,同时补充了例外情况:
- 即便在把服务器视为“牲畜”而非“宠物”的体系中,总有一些东西不得不继续被当作“宠物”照管。
第三位用户提出,对于根卷上不保存状态的实例,EC2 根卷替换可作为部分可行的迁移手段。但这一方案只能覆盖特定场景,无法解决普遍性问题。
讨论串也反映出发布节奏与实际采用速度之间的落差。一位评论者表示,其仍在推动所在组织的各个团队向 AL2023 迁移。
发行版路线之争与迁移优先级
两个讨论串都涉及为何选择 Amazon Linux,而非其他源自 RHEL 的发行版。r/aws 上有评论者表示,不相信 IBM 不会再次迫使 Rocky、Alma 或 Oracle 调整运作方式,这指向 Red Hat 此前对源代码可用性所作的变更。在 r/linux 上,另一位评论者给出了不同角度的比较,认为 Amazon Linux 更像 Oracle Linux:完全开源、不附加条件,也不试图制造供应商锁定或构建专有平台。
该评论者同时补充,使用它的理由并不充分,因为它只是对其他地方已有软件的重新发行。这一观点与亚马逊云科技强调的云优化优势形成对照。
公告没有说明 AL2023 的支持何时结束,也没有给出 AL2027 正式发布的时间表。对于正在评估预览版的团队,当前更务实的做法是测试应用能否适应 SELinux 强制模式,而非对内核进行基准测试。完整变更列表已在 AL2027 文档中公布,反馈可通过 AL2027 GitHub 仓库提交。
从更长周期看,企业级 Linux 发行版的竞争正从包管理器和内核版本转向安全默认值与迁移成本。SELinux 强制模式提高了安全基线,也把兼容性验证的负担前移到了预览阶段。能否提供平滑的升级路径,将在很大程度上影响现有 AL2023 用户的采用节奏。