
Amazon Linux 2027 ya entró oficialmente en escena como vista previa pública. AWS anunció AL2027 el 3 de septiembre de 2026 como la próxima versión de su sistema operativo Linux para cargas cloud-native en AWS, construido sobre la base de Amazon Linux 2023 y orientado a aplicaciones web, bases de datos, microservicios en contenedores, cargas de IA/ML e infraestructura a gran escala.
La novedad viene con tres cambios que marcarán la migración: Linux Kernel 7.1+, DNF5 como nuevo gestor de paquetes y SELinux en modo enforcing por defecto. AWS también incorpora AWS-LC junto a OpenSSL, toolchains más recientes, soporte para aceleradores AWS Neuron y AMIs disponibles para x86-64 y ARM/Graviton en todas las regiones comerciales de AWS.
Idea central: Amazon Linux 2027 no es una simple actualización de paquetes. Es un salto importante en kernel, seguridad, criptografía, rendimiento, arquitectura de CPU y administración de software para servidores cloud en AWS.
1. Amazon Linux 2027 todavía es preview, no producción
Lo primero es aclarar el punto más importante: AL2027 está en Public Preview. AWS indica expresamente que esta versión está pensada para evaluación y pruebas, y que no se recomienda para cargas de producción. La vista previa permite experimentar, validar aplicaciones y enviar comentarios antes de la disponibilidad general.
Esto significa que los equipos DevOps, cloud, seguridad y plataformas deberían probar AL2027 desde ahora, pero no migrar servidores críticos sin una estrategia. La propia documentación de AWS advierte que, durante el periodo preview, no hay garantía de que todos los CVE abiertos en paquetes AL2027 estén corregidos en los artefactos preview, y que los módulos FIPS validados llegarán antes de GA, no necesariamente en esta etapa inicial.
Lectura correcta: AL2027 ya se puede probar, pero la decisión empresarial correcta es usarlo en laboratorios, CI/CD, AMIs no productivas, contenedores de prueba y validaciones de compatibilidad antes de pensar en producción.
2. Qué cambia frente a Amazon Linux 2023
La comparación oficial entre AL2023 y AL2027 muestra un salto fuerte en componentes base: SELinux pasa de permissive a enforcing, el kernel preview pasa de la línea 6.x a 7.1, GCC sube de 11.5 a 16.1, glibc de 2.34 a 2.43, systemd de 252 a 260, RPM de 4.16 a 6.0, DNF de 4.14 a DNF5 5.4 y Python por defecto pasa de 3.9 a 3.14.
| Componente | Amazon Linux 2023 | Amazon Linux 2027 |
|---|---|---|
| SELinux | Permissive | Enforcing por defecto |
| Kernel | 6.1 por defecto; 6.12 y 6.18 disponibles | 7.1 en la preview actual |
| DNF | DNF 4.14 | DNF5 5.4 |
| systemd | 252 | 260 |
| Python | 3.9 | 3.14 |
3. Linux Kernel 7.1+: una base más moderna para AWS
AWS presenta AL2027 con Linux Kernel 7.1+ durante la vista previa. Según la página oficial del producto, esta base busca aportar mejoras recientes de rendimiento, soporte de hardware y seguridad, además de preparar a los usuarios para una estrategia de kernel más actual dentro del ecosistema Amazon Linux.
La documentación de comparación confirma que la preview actual incorpora kernel 7.1 y que los paquetes de kernel usan nombres versionados, como kernel7.1. También indica que Amazon Linux agregará nuevas versiones de kernel con el tiempo, siguiendo un enfoque similar al usado en AL2023.
4. SELinux en enforcing: el cambio que más puede romper malas prácticas
El cambio más sensible para administradores será SELinux. En AL2023, SELinux estaba en modo permisivo; en AL2027, AWS lo activa en enforcing por defecto. En este modo, las políticas de control de acceso obligatorio se aplican realmente sobre usuarios, procesos, programas, archivos y dispositivos, no solo se registran como advertencias.
Esto es positivo para seguridad, pero puede revelar errores en aplicaciones mal empaquetadas, scripts que escriben en rutas incorrectas, servicios que necesitan contextos SELinux adecuados o instalaciones manuales que antes funcionaban porque SELinux solo registraba denegaciones. En otras palabras: AL2027 obliga a probar las aplicaciones como deberían operar en un entorno endurecido.
Advertencia para migración: no desactives SELinux como primera reacción. Revisa auditoría, contextos, booleanos y políticas. Apagar SELinux puede resolver el síntoma, pero elimina una de las principales mejoras de seguridad de AL2027.
5. DNF5 reemplaza a DNF: más velocidad, menos memoria y cambios para scripts
AL2027 adopta DNF5 como gestor de paquetes por defecto. AWS indica que DNF5 es el sucesor de DNF 4, que es más rápido, usa menos memoria y concentra el desarrollo upstream actual de gestión de paquetes. Además, los comandos dnf y yum ejecutan DNF5 en AL2027.
Para tareas diarias, comandos como instalar, buscar, remover y actualizar paquetes se mantienen muy parecidos. Pero la migración no es trivial para automatizaciones antiguas: la API Python de DNF 4 ya no está disponible, los plugins de DNF 4 no cargan en DNF5 y los scripts que dependían del formato exacto de salida deben revisarse.
| Área | Qué revisar al migrar a DNF5 |
|---|---|
| Scripts Bash | No depender de textos exactos de salida; usar JSON cuando sea posible. |
| Python | Migrar de import dnf hacia python3-libdnf5. |
| Plugins | Portar plugins de DNF 4 a la nueva interfaz de DNF5. |
| Ansible | Usar módulo dnf5 e instalar python3-libdnf5 en nodos gestionados. |
6. Criptografía moderna: AWS-LC, OpenSSL 3.5 y PQC
AL2027 incorpora OpenSSL 3.5 y AWS-LC como opción criptográfica para servicios y aplicaciones que puedan beneficiarse de sus optimizaciones. AWS también destaca que AL2027 activa capacidades de criptografía post-cuántica por defecto en políticas criptográficas del sistema, incluyendo intercambio de claves PQC en OpenSSH.
La documentación de seguridad indica que AL2027 incluye OpenSSH 9.9p1, elimina soporte DSA, no permite claves RSA menores a 2048 bits por defecto y añade configuraciones de endurecimiento en archivos bajo /etc/ssh/sshd_config.d/.
Punto clave: AL2027 apunta a seguridad por defecto: no solo por SELinux, sino también por criptografía moderna, SSH más estricto, endurecimiento de compilación y una base más actual para servidores cloud.
7. Toolchains nuevos: GCC 16, glibc 2.43, LLVM 22 y RPM 6
Para desarrolladores y equipos que compilan software en AWS, AL2027 trae cambios de toolchain que pueden mejorar rendimiento, seguridad y compatibilidad con estándares modernos, pero también pueden exponer warnings o errores nuevos. AWS advierte que el salto de GCC 11 a GCC 16 es el cambio de toolchain más grande, y que recompilar código en AL2027 puede mostrar problemas que antes pasaban desapercibidos.
También se actualizan piezas base como glibc, binutils, LLVM/Clang, systemd, RPM, Python y zlib-ng. La desaparición de PCRE1 y el paso a PCRE2 también puede requerir pruebas en aplicaciones antiguas, expresiones regulares heredadas o módulos que dependían de bibliotecas ya retiradas.
| Cambio | Impacto posible |
|---|---|
| GCC 16.1 | Compilaciones más modernas, pero con warnings o errores más estrictos. |
| glibc 2.43 | Cambios relevantes para binarios, librerías y compatibilidad. |
| RPM 6.0 | Revisar spec files, firma y procesos de empaquetado. |
| systemd 260 | Los scripts System V ya no están soportados según la tabla de comparación. |
| PCRE2 only | Aplicaciones que dependan de PCRE1 deben revisarse. |
8. Soporte para IA/ML: Neuron, Trainium e Inferentia
AWS está posicionando AL2027 como base para cargas modernas, incluidas aplicaciones de inteligencia artificial y aprendizaje automático. En la fase 1 de la preview, AL2027 incluye soporte para drivers AWS Neuron destinados a aceleradores Trainium e Inferentia, además de toolchains y runtimes actuales para lenguajes como Python, Java, Node.js, PHP, Go y Rust.
Este punto es estratégico: AWS no solo necesita una distribución Linux para EC2 clásico, sino una base optimizada para contenedores, IA, microservicios y hardware propio como Graviton, Trainium e Inferentia.
Cargas que AWS quiere validar con AL2027
- Aplicaciones web: Nginx, Apache, Node.js, Python, Java, PHP.
- Bases de datos: PostgreSQL, MariaDB, Redis y servicios internos.
- Contenedores: hosts con containerd, Docker e imágenes base AL2027.
- IA/ML: workloads sobre Trainium, Inferentia y drivers Neuron.
- CI/CD: pipelines, AMIs personalizadas, Terraform, CloudFormation y CDK.
9. x86-64-v3 y Graviton2 o superior: no todo hardware queda dentro
AL2027 eleva los requisitos de CPU. Para x86-64, todos los binarios se compilan para la línea x86-64-v3, que requiere instrucciones como AVX, AVX2, BMI1, BMI2, F16C, FMA, LZCNT, MOVBE y XSAVE. AWS indica que esto se aproxima a procesadores x86-64 lanzados desde 2015 en adelante, como Intel Haswell y AMD Excavator o posteriores.
En ARM, AL2027 requiere Graviton2 o superior y no soporta instancias A1. En EC2, AWS lista como no soportadas familias antiguas como c1, c3, i2, m1, m2, m3, r3 y t1.
Impacto empresarial: antes de planificar migración, revisa tipos de instancia. AL2027 puede ser una oportunidad para modernizar, pero también obligará a retirar instancias antiguas que ya no cumplen la línea base de CPU.
10. AMIs, imágenes mínimas y contenedores en ECR Public
Las AMIs preview de AL2027 están disponibles desde la consola de EC2, AWS CLI y parámetros públicos de SSM. AWS indica que pueden buscarse como al2027-preview-ami, y que existen AMIs estándar y mínimas para x86_64 y arm64.
Además, AWS publica imágenes base de contenedor en Amazon ECR Public. La documentación de AL2027 incluye ejemplos para construir imágenes “bare-bones” desde public.ecr.aws/amazonlinux/amazonlinux:2027, usando DNF5 para instalar dependencias en un directorio raíz y luego copiarlas a una imagen final mínima.
11. Ciclo de soporte: hasta 2032 y actualizaciones trimestrales
AL2027 seguirá un modelo de cadencia similar a AL2023. AWS indica que AL2027 tendrá soporte hasta 2032 y contará con dos fases: soporte estándar, con actualizaciones menores trimestrales, nuevas funciones, parches de seguridad y correcciones; y fase de mantenimiento, centrada en actualizaciones de seguridad y errores críticos.
Las actualizaciones se entregan mediante nuevas AMIs y versiones de repositorio. Por defecto, cada AMI queda asociada a una versión de repositorio concreta, permitiendo actualizaciones determinísticas: se puede actualizar una instancia existente apuntando a una versión más nueva del repositorio o desplegar nuevas instancias desde AMIs actualizadas.
| Fase | Qué incluye |
|---|---|
| Preview | Pruebas, feedback, validación de cargas, no recomendado para producción. |
| Soporte estándar | Actualizaciones trimestrales, funciones, seguridad y correcciones. |
| Mantenimiento | Seguridad y errores críticos. |
12. No es Fedora puro: base Fedora, ciclo propio de AWS
Amazon Linux 2027 está basado en parte en Fedora 44 y Fedora 45, pero AWS aclara que no es una derivada ni un remix de Fedora. AL2027 mantiene ciclos propios de lanzamiento y soporte, algunos componentes coinciden con Fedora, otros son modificados y otros se desarrollan de forma independiente. El kernel de Amazon Linux se obtiene desde upstream kernel.org y se elige independientemente de Fedora.
Esto explica por qué AL2027 puede ofrecer software moderno sin ser equivalente a una Fedora concreta. Para empresas, la lectura práctica es clara: no se debe asumir compatibilidad automática con repositorios Fedora, EPEL o paquetes externos sin pruebas.
Qué probar antes de migrar desde AL2023
- SELinux: aplicaciones web, rutas, contextos, servicios y logs AVC.
- DNF5: scripts de actualización, Ansible, CI/CD, AMI Builder y plugins.
- Kernel 7.1: drivers, módulos, agentes, EDR, monitoreo y almacenamiento.
- Toolchain: recompilación con GCC 16, glibc 2.43 y RPM 6.
- CPU: compatibilidad x86-64-v3 o Graviton2 en adelante.
- Contenedores: imágenes base, Dockerfiles, dependencias y tamaño final.
- Seguridad: OpenSSH, claves, PQC, reglas de firewall y hardening.
13. Impacto para administradores Linux en AWS
Para administradores Linux, AL2027 obligará a actualizar prácticas. Ya no bastará con probar que una aplicación “arranca”. Habrá que validar que funciona con SELinux enforcing, que no depende de Python antiguo, que no usa scripts System V, que no espera DNF 4, que no usa claves SSH débiles y que no depende de paquetes retirados como PCRE1.
La buena noticia es que muchas de estas exigencias empujan hacia mejores prácticas: servicios con permisos correctos, paquetes actualizados, automatización moderna, imágenes reproducibles, contenedores más pequeños, criptografía más fuerte y menor tolerancia a configuraciones heredadas.
| Equipo | Acción prioritaria |
|---|---|
| DevOps | Probar pipelines, AMIs, Terraform, CloudFormation y scripts DNF5. |
| Seguridad | Validar SELinux, SSH, hardening, monitoreo y control de CVE. |
| Desarrollo | Compilar y probar aplicaciones con GCC 16, glibc 2.43 y Python 3.14. |
| Operaciones | Revisar tipos de instancia, agentes instalados, backups y rollback. |
14. Comandos rápidos para evaluar AL2027
Después de lanzar una instancia de prueba, conviene recopilar información básica: versión, kernel, SELinux, DNF5, OpenSSH, repositorios y paquetes instalados. Esto permite comparar el comportamiento frente a AL2023 antes de migrar una aplicación real.
15. Preguntas clave
¿Amazon Linux 2027 ya está disponible?
Sí, pero en vista previa pública. AWS anunció AL2027 el 3 de septiembre de 2026 y ofrece AMIs preview en regiones comerciales, además de imágenes base de contenedor en ECR Public. No se recomienda para producción durante la preview.
¿AL2027 usa Linux Kernel 7.1?
Sí. La documentación de comparación indica que la preview actual incorpora kernel 7.1 y que los paquetes usan nombres versionados, como kernel7.1. AWS también describe AL2027 como basado en kernel 7.1+.
¿SELinux es obligatorio?
La palabra técnica correcta es que SELinux viene habilitado y en modo enforcing por defecto. Eso significa que las políticas se aplican activamente. Puede administrarse, pero desactivarlo elimina una protección central del diseño de seguridad de AL2027.
¿Qué pasa con DNF?
DNF5 reemplaza a DNF 4. Los comandos dnf y yum ejecutan DNF5, y muchos comandos diarios siguen funcionando, pero los scripts que usen API Python de DNF 4, plugins antiguos o parsing rígido de salida deben migrarse.
¿Puedo migrar directamente desde AL2023?
Durante la preview, lo recomendable es probar en entornos no productivos: lanzar una AMI AL2027, desplegar la aplicación, validar SELinux, DNF5, kernel, toolchain, agentes y scripts. AWS pide justamente usar la preview para detectar incompatibilidades antes de GA.
Recomendamos
- Guía completa de SELinux y AppArmor: cómo proteger aplicaciones y servicios sin complicarte la vida
- Cómo saber si tu Linux necesita una actualización urgente: kernel, paquetes, firmware y vulnerabilidades críticas
- Cómo crear un sistema de gestión de vulnerabilidades con software libre: inventario, CVE, prioridades, parches y seguimiento
- Comandos básicos que debes aprender para administrar tu servidor Linux
- Guía completa de redes en Linux: comandos, diagnóstico, configuración y solución de problemas
- Cómo crear un agente de IA que administre servidores Linux de forma segura: SSH, MCP, permisos, logs y aprobación humana
En resumen
Amazon Linux 2027 es una de las actualizaciones más importantes del ecosistema AWS Linux en los últimos años. Llega en preview pública con Linux Kernel 7.1+, DNF5, SELinux enforcing por defecto, OpenSSL 3.5, AWS-LC, OpenSSH más estricto, toolchains modernos, soporte para Graviton2 o superior y una clara orientación a cargas cloud-native, contenedores e IA/ML.
La recomendación para empresas es empezar a probar ya, pero sin precipitarse: AL2027 todavía no es para producción. Los equipos deben validar aplicaciones, scripts, agentes, pipelines, políticas SELinux, tipos de instancia, contenedores y procesos de actualización. Quien llegue preparado a la disponibilidad general tendrá una migración mucho más segura.
Cierre editorial
Amazon Linux 2027 marca una dirección clara: servidores cloud más modernos, más rápidos y más seguros por defecto. El cambio a SELinux enforcing puede incomodar a quienes arrastran configuraciones débiles, pero también eleva el estándar. En AWS, la próxima generación de Linux no solo quiere arrancar aplicaciones; quiere obligarlas a correr con mejores prácticas.

