Noticias

Endurecer la seguridad de Ubuntu en Azure utilizando el Protocolo de seguridad de metadatos (MSP)

Estamos entusiasmados de compartir mejoras de seguridad para las cargas de trabajo de Ubuntu en Microsoft Azure. Trabajando con Microsoft, Ubuntu ahora admite el Protocolo de seguridad de metadatos de Azure (MSP), una característica que endurece el acceso a los servicios de metadatos de instancia (IMD) y Wireserver. En Ubuntu, MSP está habilitado por el paquete Azure-Proxy-Agent, Integración de Canonical Agente invitado de Microsoft (GPA).

Por qué MSP mejora la línea de base

Los puntos finales de metadatos tradicionales están abiertos de forma predeterminada dentro de la VM. Esto deja espacio para caminos caóticos/SSRF y escapes de sandbox. MSP lo voltea a un bloqueo predeterminado usando controladores fuertes en los límites de metadatos:

  • Autenticación fuerte. IMDS/Wireserver solo acepta solicitudes aprobadas por un representante de Pensilvania de confianza (GPA/Azure-Proxy-Agent) (firma HMAC). Se negó el tráfico sin firmar.
  • Autorización de identidad. El proxy utiliza EBPF para interceptar solicitudes IMD y Wireserver y determina el proceso y los usuarios originales. Luego verifica la lista permitida (gránulos, RBAC por punto) antes de aprobar la solicitud.
  • Seguro por defecto. Incluso si las reglas de firewall invitadas están mal configuradas o pasadas, el tráfico no identificado aún no puede alcanzar el servicio de metadatos.

Para la configuración del lado de arquitectura y azul, ver Documentación MSP de Microsoft.

MSP debe estar habilitado en Azure. Instalar el paquete Ubuntu solo no abrirá el MSP. Habilite el MSP VM/VMS desde el lado de Azure (portal/CLI/plantilla) para verificar la solicitud y rechazar el tráfico sin firmar.

Disponibilidad y hoja de ruta

El paquete Azure-Proxy-Agent ya está disponible para las pruebas, y en la serie de desarrollo de Ubuntu 25.10, «Questing Quokka».

Después de combinar retroalimentación y verificar la estabilidad, planeamos proporcionar el agente Azure-Proxy a Ubuntu 25.04 (Plucky Puffin), Ubuntu 24.04 LTS (Ubuntu Numbat) y Ubuntu 22.04 LTS (Jammy Jellyfish) a través de un proceso de actualización de liberación estable (SRU) (SRU).

Pruebas tempranas en LTS

Para Ubuntu 24.04 LTS y 22.04 LTS, Azure-Proxy-Agent está actualmente disponible en apropiado. Si puede probar cómodamente los candidatos SRU, habilite la transferencia temporalmente, fijando este paquete solo para evitar actualizar componentes irrelevantes. – Antecedentes propopados y SRU: actualizaciones de lanzamiento estable

General, fragmento de fragmento de código fragmento (para Jammy/Noble/Pelucky):

# Resolve codename (prefers /etc/os-release; falls back to lsb_release)
CODENAME="$(. /etc/os-release 2>/dev/null; echo ${VERSION_CODENAME:-$(lsb_release -cs)})"

# Pin only azure-proxy-agent from -proposed
sudo tee /etc/apt/preferences.d/azure-proxy-agent <

Instalar en Ubuntu 25.10 (serie de desarrollo)

sudo apt update
sudo apt install azure-proxy-agent

After installation, enable MSP on the VM/VMSS from Azure (Portal/CLI/template). Without enabling MSP, requests won’t be validated and protection won’t apply.

Las mejores prácticas de evaluación

Cada entorno es diferente. Si decide probar un MSP, observe el comportamiento de la auditoría y mueva la ejecución cuando esté satisfecho. Muchos equipos son sanos: verifique la carga de trabajo normal y pruebe una lista básica permitida si es relevante. Aparte de eso, pruebe cualquier cosa que refleje su modelo de riesgo.

Comparte tus comentarios

Comparta los resultados en nuestro hilo del discurso (lanzamiento de Ubuntu, núcleo, tamaño de VM, arquitectura; cualquier observación). Su aporte nos ayudará a completar la verificación SRU y promoverá el agente de proxy Azure a los miembros de los usuarios de LTS.

Publicaciones relacionadas

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Botón volver arriba