A Fedora 45 minimal GRUB csomagot hoz a bizalmas virtuális gépekhez

enlightened Ez az oldal a közösségért készül. heart Kövess minket máshol is:  Linux Mint Magyar Közösség a Mastodon-on  Telegram csatorna – csak hírek  Beszélgessünk a Telegram – Linux csevegő csoport  Hírek olvasása RSS segítségével  Linux Mint Hivatalos Magyar Közösség a Facebook-on      Linux Mint Baráti Kör a Facebook-on
wink Ha hasznosnak találod, és szeretnéd, hogy folytatódjon, támogasd a munkát Ko-fi vagy Paypal segítségével. laugh

kami911 képe

A Fedora Linux 45 egy külön, könnyített GRUB bootloader csomagot vezet be, amelyet bizalmas számítási környezetekhez és UEFI-alapú virtuális gépekhez szánnak.

A hagyományos, általános célú Fedora telepítésekben használt GRUB csomagtól eltérően az új változat csak minimális számú beépített modult tartalmaz. Célja, hogy Bootloader Specification bejegyzéseken keresztül gyorsan indítsa a Unified kernel Image-eket (UKI), miközben maga a bootloader a lehető legkisebb és legstabilabb marad.

Az új megvalósítást a Fedora általános célú GRUB csomagjától függetlenül fejlesztik, és külön teszik elérhetővé. A felhasználóknak maguknak kell majd kiválasztaniuk és telepíteniük, így a szokásos telepítések és verziófrissítések nem befolyásolják a kompatibilitást.

A változtatás oka az, ahogyan a bizalmas virtuális gépek távoli attesztációval felépítik a megfelelő bizalmat. Ilyen környezetekben a TPM Platform Configuration Register (PCR) mérései alapján ellenőrzik, hogy a rendszer a várt, bizalmi szoftveres konfigurációval indult-e.

Mivel egy bootloader frissítés megváltoztatja a mért értékeket, eltérő PCR-értékekhez vezet. Ez megnehezíti azoknak az attesztációs szabályoknak a működését, amelyek hosszú időn keresztül stabil és előre jelezhető mérésekre számítanak.

A beépített modulok számának csökkentése miatt a bootloader potenciális támadási felülete is kisebb lesz. A végső GRUB build csak azokat a funkciókat tartalmazza, amelyekre a célzott virtuális gépes munkaterheléseknek szükségük van, nem pedig az általános célú bootloader teljes funkciókészletét.

A tervezés egy másik fontos eleme a Unified kernel Image-ek natív támogatása. A UKI egyetlen EFI futtatható állományba csomagolja a Linux kernel-t, az initramfs-t, a parancssort és a többi bootkomponenst, amelyet így Secure Boothoz egyben lehet aláírni.

Bár az új bootloadert elsősorban UKI-khoz tervezték, a javaslat szerint képes hagyományos kernel-kat és initramfs képfájlokat is betölteni, ha az EFI System Partition megfelelő helyein helyezik el őket, és rendelkezésre állnak a hozzájuk tartozó BLS konfigurációs fájlok.

A csomag már megtalálható a Fedora Rawhide-ban x86_64 és AArch64 rendszerekhez is, a jelenlegi buildeket pedig Secure Boothoz a Fedora meglévő GRUB aláíró kulcsával írták alá. A projekt ugyanakkor arra számít, hogy a könnyített változat a jövőben saját aláíró kulcsot kap.

Várhatóan a Fedora CoreOS lesz az új csomag elsődleges korai felhasználója, és már el is kezdte tesztelni a megvalósítást. A hétköznapi Fedora felhasználók számára a változás gyakorlati hatása elhanyagolható, mivel továbbra is a szokásos GRUB csomagokat használják majd.

Az új build opcionális, speciális bootloaderként szolgál a bizalmas virtuális gépekhez, a lezárt, bootolható konténer image-ekhez és minden olyan helyzethez, ahol fontosak a megbízható TPM mérések és a kisebb szoftveres lábnyom.

A FESCo már jóváhagyta a változtatást, amely várhatóan a Fedora Linux 45-tel debut, a jelenlegi tervek szerint 2026. október 20-án. További részletekért lásd a javaslatot.