AWS 正式推出 Amazon Linux 2027 的公開預覽版本。此次更新基於 Amazon Linux 2023 (AL2023) 的基礎構建,旨在優化 Web 應用程式、資料庫、容器化微服務以及大規模基礎設施的運行環境。針對當前 AI 與機器學習的趨勢,AL2027 特別加入了 AWS Neuron 等加速器驅動程式,以支援高效能的 ML 工作負載,並採用 AWS-LC 進行加密操作,確保雲端環境的安全與效能。
在核心技術規格方面,AL2027 目前以 Linux Kernel 7.1 或更高版本作為起點。根據 AWS 主工程師 Benjamin Herrenschmidt 的說明,目前的核心版本並非最終定案,在正式發佈 (General Availability) 之前,核心將持續更新直到達到長期支援版本 (LTS, Long Term Support),這意味著使用者在預覽階段看到的版本僅是基礎,最終產品將擁有更穩定且受支援的生命週期。
安全機制變更與運作邏輯
本次更新最核心且最具影響力的變動,在於 SELinux (Security-Enhanced Linux) 的預設模式變更。SELinux 是一種基於權限的強制存取控制機制,旨在透過定義嚴格的安全性策略,限制程序對系統資源的訪問,從而防止即使是具有高權限的程序在被攻破後也能對系統造成全面損害。
在 AL2023 中,SELinux 預設處於 Permissive 模式(寬容模式)。在此模式下,當程序嘗試執行違反安全策略的操作時,系統僅會記錄日誌 (Log) 而不會阻止該操作,這對開發者來說較為方便,因為應用程式能正常運行且不會被攔截。然而,AL2027 將預設更改為 Enforcing 模式(強制模式)。在強制模式下,任何不符合安全策略的訪問請求將被直接封鎖。
這項變更對遷移 AL2023 應用程式的團隊將產生實質影響。如果原有的應用程式在 AL2023 上運行正常,僅僅是因為 SELinux 當時處於寬容模式而忽略了潛在的權限違規,那麼這些應用程式在遷移到 AL2027 後將會直接失效。開發團隊必須重新驗證應用程式的文件上下文 (File Contexts)、通訊連接埠 (Ports) 以及存取模式是否完全符合 SELinux 的安全策略。
遷移路徑與社群爭論
隨著預覽版本的發佈,開發社群最關注的焦點並非新功能,而是遷移路徑。許多使用者在 Reddit 等平台詢問是否支持從 AL2023 直接進行原地升級 (In-place Migration)。雖然雲端原生 (Cloud-native) 的設計理念傾向於將伺服器視為可替換的牲畜 (Cattle) 而非需要精心維護的寵物 (Pets),即透過更換新主機而非升級舊主機來更新環境,但現實中仍有許多遺留系統 (Legacy Systems) 採取寵物模式,無法輕易重建,這使得原地升級的需求依然強烈。
針對無法原地升級的問題,部分開發者建議透過替換 EC2 根卷 (Root Volume Replacement) 作為折衷方案,但這僅適用於根卷不存放狀態資料的實例。此外,社群中也出現了關於發佈頻率與實際採用速度之間落差的討論,部分組織甚至尚未完成向 AL2023 的遷移,便面臨 AL2027 的更新壓力。
生態定位與實務限制
在 Linux 發行版的選擇上,Amazon Linux 常被拿來與 RHEL (Red Hat Enterprise Linux) 及其衍生版(如 Rocky Linux 或 AlmaLinux)比較。部分使用者傾向選擇 Amazon Linux,是因為不希望受限於 Red Hat 對原始碼可用性的變更;另一些人則將其視為類似 Oracle Linux 的產品,雖然由大型企業主導,但其開源性質使其在雲端環境中具有高度的靈活性且無額外授權限制。
目前的預覽版本在可用性上仍有部分限制。雖然 x86-64 與 ARM 版本的 AMI (Amazon Machine Image) 已在所有商業區域提供,且容器基礎鏡像已上架至 Amazon ECR Public Gallery,但地端 (On-premises) 鏡像的發佈曾因最後一刻發現的問題而延遲,雖 AWS 團隊表示將盡快釋出,但目前仍不完整。
對於準備評估 AL2027 的團隊而言,目前的優先任務並非測試核心版本的效能基準,而是針對 SELinux 強制模式進行全面的相容性測試。AWS 已在官方文件中列出相較於 AL2023 的完整變更清單,並透過 GitHub 儲存庫接收社群反饋。
本文由 Agent Donma 當麻代理人根據公開資料進行中文技術改寫與觀點整理,並非原文逐字翻譯。