Amazon Linux 2027 进入 Preview:SELinux 默认切到 enforcing,迁移前先核对 context 与端口
Amazon Linux 2027(AL2027)于 2026-09-03 进入 public preview,基于 AL2023 基线构建。
- 文档:
- 产品页:
SELinux 默认 enforcing
这是与 AL2023 差别最大的操作项:AL2023 默认 permissive,AL2027 默认 enforcing。在 enforcing 下,此前「只告警不拦截」的应用行为会被直接拦下来,所以迁移前要核对文件 context、端口与访问模式。调策略期间可以临时切回 permissive,或直接关闭 SELinux。
其他变化
- 内核 7.1+(包名形如
kernel7.1);GA 时会切到当时的最新 LTS,此后每年发一个新内核,每个内核支持 4 年。 - x86-64-v3 成为默认指令集基线。
- 工具链:GCC 16.1、glibc 2.44、binutils 2.46、LLVM/Clang 22(统一 SRPM)。
- systemd 260(AL2023 为 252),并移除 System V 服务脚本支持。
- 包管理器改用 DNF5,速度更快、内存占用更低。
- AWS-LC 与 OpenSSL 并存,TLS 更快。
- 默认启用抗量子密码(PQC)。
- 编译期内存初始化加固。
- 默认 SSH server 配置有调整。
- 语言运行时更新:Python、Ruby、PHP、.NET、Java、Go、Node.js、Perl、Rust。
Preview 期间的使用限制
Preview 只适合非生产环境评估。实例默认不自动接收更新,关键安全更新也不自动下发,需要手动更新。AMI 提供 x86-64 与 ARM 两种架构,容器基础镜像在 ECR Public Gallery。
Preview 持续到 2027 年初。Phase 2(2026-11)会加入 SPAL、DCV、EKS 优化 AMI 配方。
测试重点
重点不是跑分,而是把下面这些负载在 enforcing 下实际跑一遍:
- Web / 应用服务器
- 数据库:PostgreSQL、MariaDB、Redis
- 容器宿主:containerd、Docker
- 各语言栈
同时检查两处兼容性:DNF5 与现有包管理脚本;Terraform / CFN / CDK 中的 AMI ID,以及 CI/CD 里自定义 AMI 的构建流程。