Amazon Linux 2027 vào bản xem trước công khai: SELinux bật chế độ enforcing mặc định
AWS đã phát hành Amazon Linux 2027 dưới dạng bản xem trước công khai, được xây dựng trên nền tảng AL2023 với nhân Linux 7.1 và SELinux ở chế độ enforcing mặc định. Các ứng dụng vốn chạy tốt trên chế độ permissive của AL2023 có thể gặp lỗi khi chuyển sang enforcing. Thông báo không đưa ra ngày kết thúc hỗ trợ cho AL2023, ngày phát hành chính thức (GA) cũng như lộ trình nâng cấp tại chỗ.
AWS vừa tung ra Amazon Linux 2027 dưới dạng bản xem trước công khai, đánh dấu bước tiến tiếp theo của dòng hệ điều hành được tối ưu cho hạ tầng đám mây. Điểm đáng chú ý nhất nằm ở việc SELinux được bật ở chế độ enforcing ngay từ mặc định, kèm theo nhân Linux phiên bản 7.1 — một thay đổi có thể ảnh hưởng trực tiếp tới hàng loạt ứng dụng đang vận hành trên nền tảng cũ.
Nền tảng kế thừa từ AL2023
Amazon Linux 2027 được xây dựng dựa trên đường cơ sở (baseline) của AL2023, thay vì tạo ra một nhánh hoàn toàn mới. Cách tiếp cận này giúp AWS duy trì tính ổn định và tương thích với hệ sinh thái hiện có, đồng thời bổ sung những cập nhật quan trọng về bảo mật và nhân hệ điều hành.
Điểm khác biệt lớn nhất so với AL2023 nằm ở chính sách bảo mật. Trước đây, AL2023 chạy SELinux ở chế độ permissive — nghĩa là hệ thống vẫn ghi nhận các hành vi vi phạm chính sách nhưng không chặn chúng. Với Amazon Linux 2027, chế độ enforcing được đặt làm mặc định, đồng nghĩa mọi hành vi bị coi là vi phạm chính sách bảo mật sẽ bị ngăn chặn thực sự.
Ứng dụng có thể "gãy" khi chuyển sang enforcing
Đây là rủi ro lớn nhất mà các đội ngũ vận hành cần lưu tâm. Những ứng dụng vốn chạy trơn tru trên AL2023 ở chế độ permissive có thể gặp lỗi hoặc dừng hoạt động khi SELinux chuyển sang enforcing trong Amazon Linux 2027.
Nguyên nhân là do trong chế độ permissive, các vi phạm chính sách SELinux chỉ được ghi log mà không can thiệp vào tiến trình. Khi enforcing được bật, những vi phạm tương tự sẽ bị chặn ngay lập tức, dẫn tới các lỗi khó chẩn đoán như:
- Tiến trình không thể đọc hoặc ghi tệp dù quyền Unix (permission) vẫn đúng
- Dịch vụ không thể mở cổng mạng dù tường lửa đã cho phép
- Ứng dụng khởi động thất bại mà không có thông báo lỗi rõ ràng
Với các hệ thống đang chạy trên AWS, việc kiểm tra log SELinux trước khi nâng cấp là bước không thể bỏ qua. Các kỹ sư cần rà soát kỹ các chính sách tùy chỉnh, đặc biệt với những phần mềm bên thứ ba chưa cập nhật nhãn bảo mật phù hợp.
Những khoảng trống trong thông báo của AWS
Điều khiến cộng đồng kỹ thuật đặt dấu hỏi là thông báo phát hành không cung cấp ba thông tin quan trọng:
- Ngày kết thúc hỗ trợ của AL2023 — người dùng chưa biết mình còn bao nhiêu thời gian để chuẩn bị
- Ngày phát hành chính thức (GA) của Amazon Linux 2027 — không rõ bản xem trước sẽ kéo dài bao lâu
- Lộ trình nâng cấp tại chỗ (in-place migration) — hiện chưa có công cụ chính thức để chuyển đổi trực tiếp từ AL2023
Việc thiếu lộ trình nâng cấp tại chỗ đồng nghĩa các tổ chức có thể phải triển khai lại instance mới thay vì nâng cấp tại chỗ. Với những hệ thống lớn, đây là khối lượng công việc đáng kể, đòi hỏi kế hoạch di chuyển bài bản và thời gian kiểm thử kỹ lưỡng.
Việc SELinux chuyển sang enforcing mặc định là một bước đi đúng hướng về bảo mật, nhưng cũng là lời nhắc nhở rằng các đội vận hành cần chủ động kiểm tra tương thích thay vì chờ tới khi nâng cấp mới phát hiện vấn đề.
Ý nghĩa với người dùng và doanh nghiệp tại Việt Nam
Với các doanh nghiệp Việt Nam đang vận hành hạ tầng trên AWS — từ startup tới các hệ thống tài chính, thương mại điện tử — thay đổi này có ý nghĩa thực tiễn rõ rệt.
Trước hết, đây là cơ hội để rà soát lại toàn bộ chính sách bảo mật đang áp dụng. Nhiều hệ thống tại Việt Nam có thói quen tắt SELinux hoặc để permissive nhằm tránh phiền phức khi triển khai. Việc AWS chuyển sang enforcing mặc định cho thấy xu hướng chung của ngành: bảo mật phải được bật mặc định, thay vì là tùy chọn bổ sung.
Thứ hai, các đội DevOps nên đưa SELinux vào quy trình kiểm thử tự động. Việc phát hiện sớm các vi phạm chính sách trong môi trường staging sẽ giúp tránh sự cố ngoài ý muốn khi lên production.
Cuối cùng, do chưa có ngày GA và lộ trình nâng cấp, doanh nghiệp nên theo dõi sát các thông báo tiếp theo từ AWS và bắt đầu đánh giá mức độ ảnh hưởng của Amazon Linux 2027 lên hệ thống hiện tại ngay từ giai đoạn xem trước.
Việc chủ động thích nghi sớm sẽ giúp quá trình chuyển đổi diễn ra suôn sẻ, thay vì rơi vào tình trạng chạy đua với thời hạn hỗ trợ khi AL2023 chính thức hết vòng đời.
Bài viết liên quan

Công nghệ
Lingo.dev (YC F24) tuyển kỹ sư nội dung cấp cao, làm việc từ xa toàn cầu
15 tháng 9, 2026

Công nghệ
iPhone Duo của Apple buộc lập trình viên phải suy nghĩ lại về giao diện gập mở
15 tháng 9, 2026

Công nghệ
Lập trình viên COBOL thắng hackathon .Net nhờ trợ giúp của AI, và CIO của anh ấy rất hài lòng
15 tháng 9, 2026