Lanceur Produits Bitnami Documentationimaxe CLI Blog Contact
Système d'exploitation ubuntu22.04ltshardenedcis

Ubuntu 22.04 LTS Hardened

Une assurance-vie pour tout votre parc Ubuntu 22 : AMI durcie et maintenue quand plus personne ne la maintient.

Régions
31 AWS
Dernière version
v1.0
Taille
8 GB
Démarrage
~35 s
Lynis
98/100
CVE ouvertes
0
Tarif
0.008 USD/h · 60 USD/an
capture · session SSH sur l'AMI
Niveau de détail

Ubuntu est une marque déposée de Canonical Ltd. Imaxe.cloud n’a aucune association ni aucun accord avec Canonical : cette AMI est construite à partir d’Ubuntu 22.04 LTS conformément à ses licences de logiciel libre, et le support est assuré par nous de manière indépendante.

Description #

Imaxe Hardened Ubuntu 22.04 LTS est une AMI durcie et prête pour la production, pensée pour les organisations qui doivent maintenir leurs parcs Ubuntu 22 en fonctionnement sécurisé bien au-delà de la fenêtre de maintenance standard. Nous surveillons les avis de sécurité, appliquons les correctifs critiques et publions des AMI mises à jour à cadence régulière, pour que vos charges restent protégées sans migration d’OS perturbatrice.

L’image sort d’usine avec le système durci : pare-feu en refus par défaut, SSH renforcé, AppArmor en mode enforce, audit avec auditd, intégrité des fichiers avec AIDE, détection de rootkits avec rkhunter, antivirus ClamAV et protection anti force brute avec fail2ban. Le tout vérifié à chaque publication par un audit Lynis dont vous pouvez lire le rapport complet plus bas.

Guide rapide : opérationnel en 5 minutes #

Tout ce qu’il vous faut pour passer de zéro à une instance durcie en production.

ÉtapeActionTemps
1Abonnez-vous et lancez l’AMI — n’importe quelle instance arm64 (Graviton), p. ex. t4g.small pour commencer. 7 jours d’essai gratuit inclus.AWS Marketplace → EC2~2 min
2Ouvrez le port 22 dans le groupe de sécurité, restreint à votre IP ou CIDR.Console EC21 min
3Connectez-vous en SSHssh ubuntu@<ip-de-la-instancia> avec la keypair choisie au lancement.Votre terminal1 min
4C’est prêt — le durcissement est déjà actif. Explorez l’état avec l’outil imaxe inclus.L’instance
C'est tout

Pas d’assistant de configuration ni d’étapes obligatoires ensuite : l’image sort durcie d’usine. Le reste de cette page est optionnel. Si quelque chose coince, allez directement au dépannage.

Caractéristiques #

Tout ce que l’image inclut, regroupé entre ce qui est standard et ce qui est de notre cru.

Général

  • Base Ubuntu 22.04 LTS (jammy, arm64) mise à jour à chaque build, avec les correctifs de sécurité automatiques (unattended-upgrades) activés.
  • Pare-feu ufw en refus par défaut : seul le port 22 est ouvert d’usine.
  • SSH durci : pas de root, pas de mots de passe, clé publique uniquement, cryptographie moderne (ed25519, chacha20-poly1305, kex post-quantique sntrup761x25519).
  • AppArmor avec des profils supplémentaires installés, tous en mode enforce.
  • Noyau durci via sysctl (ptrace restreint, BPF non privilégié désactivé, protections des liens et des FIFO, ASLR complet).
  • Montages renforcés : /tmp, /var/tmp et /dev/shm avec noexec,nosuid,nodev ; /proc avec hidepid=2.
  • Audit complet avec auditd (identité, sudoers, sshd, logins) et comptabilité avec sysstat.
  • PAM avec une politique de mots de passe robuste (14 caractères minimum) et verrouillage de compte avec faillock après 5 échecs.

Spécificités

  • Extended Lifecycle Support : nous continuons à publier des AMI corrigées d’Ubuntu 22.04 quand la maintenance standard s’épuise — support jusqu’en 2032.
  • Intégrité des fichiers (AIDE) : base de données générée au build, prête à détecter les changements dès le premier démarrage.
  • Anti-malware de série : rkhunter avec sa propre ligne de base et ClamAV avec des signatures intégrées et mise à jour automatique (24 vérifications par jour).
  • fail2ban intégré à ufw : 5 tentatives SSH échouées en 10 minutes = 1 heure de bannissement, en lisant directement le journal.
  • Vérification d’intégrité des paquets avec debsums, en cron.
  • Outil imaxe inclus : une CLI pour opérer le durcissement, le pare-feu, l’audit et le reste des modules sans éditer de fichiers à la main.
  • Audit Lynis à chaque publication, avec le rapport complet publié sur cette page.

Modules d'imaxe

Modules de l’outil imaxe intégrés à cette AMI, avec leur documentation :

ModuleCe qu’il faitDocumentation
osBase du système : mises à jour non surveillées, locale, fuseau horaire, hostname et heure.Voir les docs →
sshClés autorisées, host keys, sessions actives et durcissement de sshd depuis une seule commande.Voir les docs →
firewallÉtat d’ufw, blocage/déblocage d’IP et ouverture ou fermeture de ports.Voir les docs →
auditÉvénements d’auditd et règles d’audit CIS sans vous battre avec auditctl.Voir les docs →
aideIntégrité des fichiers (FIM) avec AIDE.Voir les docs →
rkhunterAnalyse du serveur à la recherche de rootkits.Voir les docs →
clamavAntivirus ClamAV à l’exécution.Voir les docs →
lynisAudit de durcissement du système avec rapport actionnable.Voir les docs →
fail2banÉtat des jails, IP bannies, bannir et débannir à la main.Voir les docs →
secretsGénère, lit et fait tourner les secrets locaux de l’instance.Voir les docs →
infoInventaire de l’AMI dans /etc/imaxe/info.yaml, sans secrets.Voir les docs →
global-alertsBus d’alertes transversal de l’instance (SNS).docs en préparation

Dimensionnement et coûts #

C’est une image de base de système d’exploitation : elle tourne sur n’importe quelle instance arm64 (Graviton) d’AWS, de t4g.nano à metal — choisissez la taille selon votre charge, pas selon l’AMI. Les builds et les tests de cette image s’exécutent sur t4g.medium.

ConceptPrix
Abonnement horaire0,008 $/h par instance
Abonnement annuel60 $/an par instance
Essai gratuit7 jours

Au prix de l’abonnement s’ajoute le coût habituel d’AWS (instance EC2, disque EBS et trafic), que vous payez directement à AWS selon votre tarif. Le disque de l’image fait 8 GB, extensible au lancement.

Rapports Lynis #

Résultat de l’audit de durcissement Lynis de chaque version publiée : indice de hardening, avertissements et suggestions, avec le rapport complet ligne par ligne.

VersionIndice hardeningTestsAvertissementsSuggestionsAuditRapport
v1.098/100245002026-07-29HTML · PDF ↓

L’indice de hardening est calculé par Lynis à partir des tests réussis. Nous relançons l’audit à chaque publication ; les avertissements ouverts sont résolus avant de pousser l’image sur le Marketplace.

Versions disponibles #

Versions de cette AMI publiées sur AWS Marketplace :

VersionUbuntuArchitectureÉtatPublication
v1.022.04 LTS (jammy)arm64 active2026-07

Cycle de vie

La raison d’être de ce produit, en un coup d’œil : quand le support standard de Canonical pour Ubuntu 22.04 se termine, notre maintenance continue.

Ubuntu 22.04support standard
2022 → 2027
Imaxe ELSactive
2026 → 2032
202220242026202820302032

Régions et AMI IDs

La version v1.0 est publiée dans ces 31 régions d’AWS. Si vous lancez depuis le Marketplace, AWS choisit automatiquement le bon ID.

RégionEmplacementAMI ID (v1.0)
af-south-1Le Capami-0c0fc690298a3b001
ap-east-1Hong Kongami-0b95004e814cf7882
ap-east-2Taipeiami-056227049121913ba
ap-northeast-1Tokyoami-0521df48aadd24098
ap-northeast-2Séoulami-0ca3a46c793880118
ap-northeast-3Osakaami-0afdc6b6274f262a4
ap-south-1Bombayami-0c3c5aaa11ffcdb1e
ap-south-2Hyderabadami-0f1e93453cd9dcda5
ap-southeast-1Singapourami-04c7b97bb948a3b45
ap-southeast-2Sydneyami-00de9f6eab9802988
ap-southeast-3Jakartaami-0e772bffc352b606e
ap-southeast-4Melbourneami-08c38b2c186977100
ap-southeast-5Kuala Lumpurami-07eccea55afed16fd
ap-southeast-7Bangkokami-03f9aeb4da0e88d4e
ca-central-1Montréalami-09691d988f365f21f
ca-west-1Calgaryami-0596b2452d6c212b8
eu-central-1Francfortami-04cfe6082ff824925
eu-central-2Zurichami-0c023a2715e77e64f
eu-north-1Stockholmami-03adc89e226066ce9
eu-south-1Milanami-0c7659ddbb197cb1e
eu-south-2Espagneami-0c4bc66463aa38368
eu-west-1Irlandeami-0d5d0e8a90a30bf86
eu-west-2Londresami-04b9d315eedd97fb2
eu-west-3Parisami-0bf55d735789c1397
il-central-1Tel Avivami-01c2782a4433e7d4f
mx-central-1Querétaroami-0cca55138d045cfc1
sa-east-1São Pauloami-04bb062fd427f4ab6
us-east-1Virginieami-0f374e9b3d09bfc7d
us-east-2Ohioami-02b569a7f3d276a0a
us-west-1Californieami-0c2c699b1f7f8672e
us-west-2Oregonami-0e99e2234c7702526

En attente de publication : me-central-1 et me-south-1.

Comment lancer l'AMI #

L’AMI suit le flux de lancement standard d’EC2 sur des instances arm64 (Graviton). Le groupe de sécurité n’a besoin que d’un port :

TypeProtocolePortSource
(*) SSHTCP22vos CIDR
Recommandé

Restreignez SSH à vos propres CIDR ou à un bastion — jamais 0.0.0.0/0. Le pare-feu interne de l’image refuse également tout sauf le 22 : tout port supplémentaire dont vous avez besoin doit donc être ouvert aux deux endroits, le groupe de sécurité et ufw.

arm64 uniquement

La v1.0 est publiée pour l’architecture arm64 : choisissez une famille Graviton (t4g, m7g/m8g, c7g/c8g, r7g/r8g…). Elle ne démarre pas sur des instances x86_64.

Une fois lancée — SSH : utilisateur ubuntu avec la keypair choisie au lancement. Il n’y a ni utilisateur root accessible ni authentification par mot de passe.

terminal
ssh -i mi-keypair.pem ubuntu@<ip-de-la-instancia>

L'image de l'intérieur # expert

Tout ce qui tourne dans l’AMI, où vit chaque chose et les commandes que vous utiliserez au quotidien.

Services et ports

ServiceUnité systemdPortCe qu’il fait
OpenSSHssh.service22Accès distant durci (drop-in 99-imaxe-harden.conf)
ufwufw.servicePare-feu en refus par défaut
auditdauditd.serviceAudit du système (identité, sudoers, sshd, logins)
fail2banfail2ban.serviceBannissement anti force brute SSH via ufw, en lisant le journal
AppArmorapparmor.serviceContrôle d’accès obligatoire, tous les profils en enforce
freshclamclamav-freshclam.serviceMise à jour des signatures ClamAV, 24 fois par jour
unattended-upgradesapt-daily-upgrade.timerCorrectifs de sécurité automatiques
sysstatsysstat.serviceComptabilité des processus et des performances

Le démon résident clamd est désactivé dans l’image de base pour ne pas consommer 1–2 GB de RAM : l’analyse se fait à la demande avec clamscan, avec des signatures toujours à jour.

Chemins clés

CheminCe que c’est
/etc/ssh/sshd_config.d/99-imaxe-harden.confDurcissement de sshd (drop-in, ne touche pas au fichier principal)
/etc/sysctl.d/99-zz-imaxe-harden-kernel.confDurcissement du noyau via sysctl
/var/log/sudo.logJournal de tous les usages de sudo
/var/log/audit/Événements d’auditd
/etc/imaxe/ et /var/lib/imaxe/Configuration et état de l’outil imaxe
/usr/local/bin/imaxeBinaire de la CLI imaxe

Commandes utiles

TâcheCommande
État du pare-feusudo ufw status verbose
IP bannies par fail2bansudo fail2ban-client status sshd
Vérification d’intégrité des fichierssudo aide –check
Analyse de rootkitssudo rkhunter –check
Analyse antivirus à la demandesudo clamscan -r /ruta
Audit Lynis localsudo lynis audit system
Inventaire et modules de l’AMIimaxe

Chacun de ces sous-systèmes a son module dans la CLI imaxe, avec une interface plus confortable que la commande d’origine — voir modules d’imaxe.

Sauvegardes et mises à jour #

  • Correctifs automatiques : unattended-upgrades applique quotidiennement les mises à jour de sécurité d’Ubuntu, sans intervention.
  • Signatures antivirus : freshclam met à jour la base ClamAV 24 fois par jour.
  • Nouvelles AMI : nous publions des versions mises à jour de l’image sur le Marketplace à cadence régulière ; chaque version passe son propre audit Lynis avant publication.
  • Sauvegardes : l’image n’impose aucun système propre — utilisez les snapshots EBS ou votre outil habituel.
AIDE et changements légitimes

La base de données d’AIDE est générée au build. Si vous installez ou modifiez des logiciels, régénérez la ligne de base (sudo aideinit ou via le module aide d’imaxe) pour que la vérification d’intégrité ne signale pas vos propres changements.

Dépannage #

Les problèmes qui concentrent la quasi-totalité des tickets, avec leur cause habituelle et la solution.

SymptômeCause probableSolution
L’instance ne se lance pasType d’instance x86_64L’AMI est arm64 : utilisez une famille Graviton (t4g, m7g, c7g…)
Impossible de se connecter en SSHPort 22 fermé dans le groupe de sécurité, ou IP hors du CIDR autoriséVérifiez le SG — voir comment lancer l’AMI
Permission denied (publickey)L’authentification par mot de passe est désactivéeConnectez-vous comme ubuntu avec la keypair du lancement : ssh -i clave.pem ubuntu@<ip>
SSH cesse de répondre après plusieurs tentativesfail2ban a banni votre IP (5 échecs en 10 min = 1 h)Attendez une heure ou, depuis une autre IP : sudo fail2ban-client set sshd unbanip <ip>
Un nouveau service est inaccessibleLe pare-feu interne refuse tout sauf le 22Ouvrez le port dans ufw et dans le groupe de sécurité
Un binaire ne s’exécute pas dans /tmp/tmp est monté avec noexec (durcissement)Exécutez depuis un autre chemin ou ajustez le montage si vous assumez le risque

Foire aux questions #

Qu'inclut exactement l'abonnement ?

L’AMI durcie, les nouvelles versions avec correctifs pendant tout le cycle de vie étendu (jusqu’en 2032) et le support de l’équipe qui la construit. Facturation par instance : 0,008 $/h ou 60 $/an, avec 7 jours d’essai gratuit.

Fonctionne-t-elle sur des instances x86_64 ?

Non. La v1.0 est publiée pour arm64 (AWS Graviton) : familles t4g, m6gm8g, c6gc8g, r6gr8g, etc.

Puis-je me connecter en root ou avec un mot de passe ?

Non : le login root et l’authentification par mot de passe sont désactivés par durcissement. Connectez-vous comme ubuntu avec votre keypair et utilisez sudo (tout est enregistré dans /var/log/sudo.log).

Le durcissement peut-il casser mon application ?

Dans la plupart des cas non, mais il faut connaître deux limites : /tmp, /var/tmp et /dev/shm sont montés avec noexec, et les compilateurs sont réservés à root. Si votre application a besoin de l’un ou l’autre, ajustez-le en connaissance de cause.

Comment passer à une nouvelle version de l'AMI ?

Les correctifs de sécurité arrivent tout seuls via unattended-upgrades. Pour passer à une nouvelle version de l’image, lancez des instances avec la nouvelle AMI et retirez les anciennes — le schéma habituel des AMI immuables (fonctionne pareil en Auto Scaling).

Pourquoi rester sur Ubuntu 22.04 au lieu de migrer vers 24.04 ?

Migrer de version d’OS est un projet à risque. Ce produit existe pour que vous n’ayez pas à le faire dans l’urgence : nous maintenons 22.04 corrigé et audité jusqu’en 2032, et vous migrez quand cela vous arrange.

Changelog #

Historique de l’AMI. Les dates correspondent à la publication de chaque version sur AWS Marketplace.

v1.0juil. 2026 aujourd'hui
2026
v1.0 2026-07-30Dernière

Publication initiale

Première version publique sur AWS Marketplace, sur Ubuntu 22.04 LTS arm64.

Nouveau AMI publiée dans 31 régions d’AWS, architecture arm64 (Graviton).
Sécurité Durcissement complet d’usine : ufw, SSH renforcé, AppArmor, auditd, AIDE, rkhunter, ClamAV et fail2ban. Audit Lynis 98/100 avec 0 avertissement et 0 suggestion.
Nouveau Outil imaxe inclus avec 12 modules d’exploitation intégrés à l’image.
Support actif · lun–ven 9h00–18h00 CET

Besoin d'aide avec cette AMI ?

C'est l'équipe qui construit l'image qui vous répond — de vrais ingénieurs, sans bots ni premier niveau.

< 4 hpremière réponse en jour ouvré
ES / ENlangues de support
Inclusdans le prix de l'AMI