Op 25 september 2026 is op Microsoft Learn een update gepubliceerd over de Azure Connected Machine agent, specifiek gericht op de release van versie 1.68 in september 2026. Dit document verschaft beheerders inzichten in de meest recente versies, bekende problemen en doorgevoerde bugfixes voor de agent die gebruikt wordt binnen Azure Arc-enabled servers.
De aankondiging van versie 1.68
Versie 1.68 van de Azure Connected Machine agent brengt diverse wijzigingen voor zowel Windows als Linux. Onder de motorkap is de gebundelde PowerShell bijgewerkt van versie 7.4.15 naar 7.4.19, en is OpenSSL geüpgraded van versie 3.6.3 naar 3.6.4. Daarnaast is de integriteitsvalidatie van extensiepakketten versterkt en zijn er specifieke beveiligingsfixes doorgevoerd, zoals het beperken van de permissies van localconfig.json zodat het bestand niet langer wereldwijd leesbaar is.
Voor beheeromgevingen is het van belang te weten dat de configuratie-UI-abonnementzoekopdrachten zijn aangepast om paginering te volgen en alle overgeërfde abonnementen te retourneren. Ook zijn inline inloggegevens in proxy-URL's afgeschermd in de uitvoer van het commando azcmagent show.
Belangrijke wijzigingen en beveiliging
De update introduceert extra beveiligingsmaatregelen rondom de Hybrid Instance Metadata Service (HIMDS). Zo is HIMDS beschermd tegen spoofing en is er HIMDS-poortbescherming toegevoegd met behulp van het Windows Filtering Platform (WFP) op Windows en socketbinding op Linux. Wanneer WFP niet beschikbaar is of de configuratie mislukt, kan de parameter SKIPWFP=1 worden meegegeven tijdens het uitvoeren van het Windows-installatiebestand.
Een andere opvallende wijziging is dat Linux Go-binaries voortaan als statische position-independent executables (PIE) worden gebouwd ter ondersteuning van address space layout randomization (ASLR). Ook zijn er maatregelen getroffen om denial-of-service aanvallen te voorkomen die werden veroorzaakt door onvoorwaardelijke token-invalidatie tijdens CancelChange-operaties.
Bekende problemen en tijdelijke oplossingen
In de release notes worden bekende problemen voor versie 1.68 benoemd met betrekking tot de nieuwe poortbeschermingsfunctie. Op Windows kan het voorkomen dat de poortbeschermingsregels de Arc-agent blokkeren als het interne Windows-apparaatpad tussen herstarts door wijzigt. Dit resulteert in validatiefouten bij het aanroepen van azcmagent-commando's. Als tijdelijke herstelmaatregel kan de agent worden teruggedraaid of kan een specifiek herstelcommando via msiexec.exe worden uitgevoerd, hoewel een definitieve fix gepland staat voor versie 1.69.
Op Linux kan het ontbreken van een IPv6-adres op een actieve interface ertoe leiden dat HIMDS ten onrechte aanneemt dat IPv6 loopback is uitgeschakeld. Dit is op te lossen door de configuratie van himdsd.service aan te passen via systemctl edit --full himdsd.service, de Sockets= regel te vervangen, de daemon te herladen en de bijbehorende sockets te maskeren en te herstarten.
Belangrijke termijnen en certificaten
In de documentatie is tevens een waarschuwing opgenomen over een toekomstige wijziging. Met ingang van februari 2027 zal de Azure Connected Machine agent geen certificaten meer accepteren met negatieve serienummers, in overeenstemming met RFC 5280 Section 4.1.2.2. Productgroepen adviseren daarnaast om uitsluitend agentversies te gebruiken die in het afgelopen jaar zijn vrijgegeven of om automatische agentupgrades in te schakelen.


