La société Red Hat a publié la version du système d'exploitation Red Hat Enterprise Linux 9.1. Les images d'installation prêtes sont disponibles pour les utilisateurs enregistrés du Red Hat Customer Portal (des images ISO de CentOS Stream 9 peuvent également être utilisées pour évaluer les fonctionnalités). La version est disponible pour les architectures x86_64, s390x (IBM System z), ppc64le et Aarch64 (ARM64). Les codes sources des paquets RPM de Red Hat Enterprise Linux 9 sont disponibles dans le dépôt Git de CentOS.
La branche RHEL 9 évolue avec un processus de développement plus ouvert et utilise comme base le référentiel de paquets CentOS Stream 9. CentOS Stream est positionné comme un projet amont pour RHEL, permettant aux participants externes de contrôler la préparation des paquets pour RHEL, de proposer leurs modifications et d'influencer les décisions prises. Conformément au cycle de support de 10 ans de la distribution, RHEL 9 sera soutenu jusqu'en 2032.
Principaux changements :
- Les paquets de serveur et système ont été mis à jour : firewalld 1.1.1, chrony 4.2, unbound 1.16.2, frr 8.2.2, Apache httpd 2.4.53, opencryptoki 3.18.0, powerpc-utils 1.3.10, libvpd 2.2.9, lsvpd 1.7.14, ppc64-diag 2.7, PCP 5.3.7, Grafana 7.5.13, samba 4.16.1.
- Le système comprend de nouvelles versions de compilateurs et d'outils pour les développeurs : GCC 11.2.1, GCC Toolset 12, LLVM Toolset 14.0.6, binutils 2.35.2, PHP 8.1, Ruby 3.1, Node.js 18, Rust Toolset 1.62, Go Toolset 1.18.2, Maven 3.8, java-17-openjdk (java-11-openjdk et java-1.8.0-openjdk continuent également d'être fournis), .NET 7.0, GDB 10.2, Valgrind 3.19, SystemTap 4.7, Dyninst 12.1.0, elfutils 0.187.
- Le sous-système eBPF (Berkeley Packet Filter) a reçu des améliorations réalisées dans les noyaux Linux 5.15 et 5.16. Par exemple, pour les programmes BPF, il est désormais possible de demander et de traiter des événements de minuterie, d'obtenir et de définir des options de sockets pour setsockopt, de prendre en charge les appels de fonctions de modules noyau, d'introduire une structure de données probabiliste pour le filtrage de Bloom (BPF map), et d'ajouter la possibilité de lier des tags aux paramètres des fonctions.
- Un ensemble de correctifs pour les systèmes temps réel, appliqué dans le noyau kernel-rt, a été mis à jour pour correspondre à l'état du noyau 5.15-rt.
- La mise en œuvre du protocole MPTCP (MultiPath TCP) a été mise à jour, utilisée pour organiser la connexion TCP en livrant des paquets simultanément par plusieurs routes via différentes interfaces réseau. Les modifications ont été transférées depuis le noyau Linux 5.19 (par exemple, prise en charge du retour des connexions MPTCP à un TCP classique et proposition d'API pour gérer les flux MPTCP depuis l'espace utilisateur).
- Sur les systèmes avec processeurs ARM, AMD et Intel 64 bits, il est désormais possible de modifier le fonctionnement du mode temps réel dans le noyau durant l'exécution en écrivant le nom du mode dans le fichier «/sys/kernel/debug/sched/preempt» ou au moment du démarrage via le paramètre noyau «preempt=» (les modes none, voluntary et full sont supportés).
- Les paramètres du chargeur GRUB ont été modifiés pour masquer le menu de démarrage par défaut, qui s'affiche si le dernier démarrage a échoué. Pour afficher le menu pendant le démarrage, vous pouvez maintenir la touche Shift enfoncée ou appuyer plusieurs fois sur les touches Esc ou F8. Pour désactiver le masquage, vous pouvez utiliser la commande « grub2-editenv — unset menu_auto_hide ».
- Le pilote PTP (Precision Time Protocol) a été mis à jour avec la prise en charge de la création d'horloges matérielles virtuelles (PHC, PTP Hardware Clocks).
- Une nouvelle commande modulesync a été ajoutée, qui charge les paquets RPM à partir des modules et crée un dépôt avec les métadonnées nécessaires à l'installation des paquets modulaires.
- Dans tuned, le service de surveillance de l'état du système et d'optimisation des profils pour atteindre une performance maximale en tenant compte de la charge actuelle, il est désormais possible d'utiliser le paquet tuned-profiles-realtime pour l'isolation des cœurs CPU et pour fournir à des flux d'application toutes les ressources disponibles.
- Dans NetworkManager, les profils de connexion peuvent être convertis du format de configuration ifcfg ( /etc/sysconfig/network-scripts/ifcfg-* ) au format basé sur le fichier keyfile. La commande « nmcli connection migrate » peut être utilisée pour migrer les profils.
- L'outil SELinux a été mis à jour vers la version 3.4, ce qui améliore les performances de la réétiquetage (relabel) grâce à la parallélisation des opérations. L'utilitaire semodule a ajouté l'option « -m » (« —checksum ») pour obtenir des hash SHA256 des modules. mcstrans a été converti à la bibliothèque PCRE2. De nouveaux utilitaires de gestion des politiques d'accès ont été ajoutés : sepol_check_access, sepol_compute_av, sepol_compute_member, sepol_compute_relabel, sepol_validate_transition. De nouvelles politiques SELinux ont été ajoutées pour protéger les services ksm, nm-priv-helper, rhcd, stalld, systemd-network-generator, targetclid et wg-quick.
- Il est désormais possible d'utiliser le client Clevis (clevis-luks-systemd) pour déverrouiller automatiquement les partitions de disque chiffrées avec LUKS et montées à un stade ultérieur du démarrage, sans avoir besoin d'utiliser la commande « systemctl enable clevis-luks-askpass.path ».
- Les capacités de l'outil de préparation des images systèmes ont été étendues, avec prise en charge du chargement des images vers GCP (Google Cloud Platform), possibilité de placer l'image directement dans le registre des conteneurs, configuration de la taille de la partition /boot et ajustement des paramètres (Blueprint) lors de la génération de l'image (par exemple, ajout de paquets et création d'utilisateurs).
- L'outil keylime a été ajouté pour l'attestation (vérification d'authenticité et suivi continu de l'intégrité) des systèmes externes, utilisant la technologie TPM (Trusted Platform Module), par exemple pour garantir l'authenticité des appareils Edge et IoT situés dans des lieux non contrôlés, où un accès non autorisé est possible.
- La version « RHEL for Edge » permet d'utiliser l'outil fdo-admin pour configurer les services FDO (FIDO Device Onboard) et créer des certificats et des clés pour ceux-ci.
- SSSD (System Security Services Daemon) a ajouté le support pour le cache des requêtes SID (par exemple, la vérification des GID/UID) en mémoire vive, ce qui a permis d'accélérer les opérations de copie d'un grand nombre de fichiers via le serveur Samba. Une intégration avec Windows Server 2022 a été garantie.
- Dans OpenSSH, la taille minimale des clés RSA est par défaut limitée à 2048 bits, et le support des clés RSA de moins de 1023 bits a été arrêté dans les bibliothèques NSS. Pour configurer ses propres limites dans OpenSSH, un paramètre RequiredRSASize a été ajouté. Le support du mode d'échange de clés sntrup761x25519-sha512@openssh.com, résistant aux violations par des ordinateurs quantiques, a été ajouté.
- Le logiciel ReaR (Relax-and-Recover) a été étendu pour exécuter des commandes personnalisées avant et après la restauration.
- Le pilote pour les adaptateurs Ethernet Intel E800 a implémenté le support des protocoles iWARP et RoCE.
- Un nouveau package httpd-core a été ajouté, contenant l'ensemble de base des composants Apache httpd nécessaires pour exécuter un serveur HTTP, avec un minimum de dépendances. Des modules supplémentaires, tels que mod_systemd et mod_brotli, ont été ajoutés au package httpd, ainsi que de la documentation.
- Un nouveau package xmlstarlet a été ajouté, incluant des outils pour l'analyse, la transformation, la validation, l'extraction de données et l'édition de fichiers XML, similaires à grep, sed, awk, diff, patch et join, mais non pas pour des fichiers texte, mais pour XML.
- Les fonctionnalités des rôles système ont été étendues, par exemple, dans le rôle network, la prise en charge de la configuration des règles de routage et de l'utilisation de l'API nmstate a été ajoutée, dans le rôle logging, la prise en charge du filtrage par expressions régulières (startmsg.regex, endmsg.regex) a été incluse, dans le rôle storage, la prise en charge des partitions pour lesquelles de la place est dynamiquement allouée dans le stockage ("thin provisioning") a été mise en place, dans le rôle sshd, la possibilité de gestion via /etc/ssh/sshd_config a été ajoutée, dans le rôle metrics, l'exportation des statistiques de performance de Postfix a été mise en œuvre, et dans le rôle firewall, la possibilité de réécrire la configuration précédente a été réalisée, avec la prise en charge de l'ajout, de la mise à jour et de la suppression de services en fonction de l'état.
- Les outils de gestion des conteneurs isolés ont été mis à jour, incluant des paquets tels que Podman, Buildah, Skopeo, crun et runc. La prise en charge de GitLab Runner dans des conteneurs avec l'environnement d'exécution Podman a été ajoutée. Pour la configuration du sous-système réseau des conteneurs, l'utilitaire netavark et le serveur DNS Aardvark ont été fournis.
- La prise en charge de la commande ap-check a été ajoutée à mdevctl pour la configuration du passage à machines virtuelles l'accès aux accélérateurs cryptographiques.
- Une possibilité préliminaire (Technology Preview) d'authentification des utilisateurs avec des fournisseurs externes (IdP, identity provider) prenant en charge l'extension du protocole OAuth 2.0 "Device Authorization Grant" pour fournir des jetons d'accès OAuth aux dispositifs sans utiliser de navigateur a été ajoutée.
- Des builds de Firefox utilisant Wayland ont été fournis pour la session GNOME basée sur Wayland. Les builds basés sur X11, exécutés dans un environnement Wayland à l'aide du composant XWayland, ont été déplacés vers un package distinct firefox-x11.
- La session basée sur Wayland est activée par défaut pour les systèmes avec GPU Matrox (auparavant, Wayland n'était pas utilisé avec GPU Matrox en raison de limitations et de problèmes de performance, qui ont désormais été résolus).
- La prise en charge des GPU intégrés dans les processeurs Intel Core de 12e génération a été mise en œuvre, y compris les Intel Core i3 12100T — i9 12900KS, Intel Pentium Gold G7400 et G7400T, Intel Celeron G6900 et G6900T, Intel Core i5-12450HX — i9-12950HX et Intel Core i3-1220P — i7-1280P. La prise en charge des GPU AMD Radeon RX 6[345]00 et AMD Ryzen 5/7/9 6[689]00 a été ajoutée.
- Pour gérer l'activation de la protection contre les vulnérabilités dans le mécanisme MMIO (Memory Mapped Input Output), un paramètre de démarrage du noyau "mmio_stale_data" a été mis en œuvre, acceptant les valeurs "full" (activation du nettoyage des tampons lors du passage dans l'espace utilisateur et dans VM), "full,nosmt" (comme "full" + désactivation de SMT/Hyper-Threads) et "off" (protection désactivée).
- Pour gérer l'activation de la protection contre la vulnérabilité Retbleed, un paramètre de démarrage du noyau nommé « retbleed » a été mis en place, permettant de désactiver la protection (« off ») ou de choisir l'algorithme de blocage de la vulnérabilité (auto, nosmt, ibpb, unret).
- Le paramètre de démarrage du noyau acpi_sleep a été amélioré avec le support de nouvelles options pour gérer le passage en mode veille : s3_bios, s3_mode, s3_beep, s4_hwsig, s4_nohwsig, old_ordering, nonvs, sci_force_enable et nobl.
- Une vaste mise à jour de nouveaux pilotes pour les dispositifs réseau, les systèmes de stockage et les puces graphiques a été ajoutée.
- Le soutien expérimental (Technology Preview) pour KTLS (implémentation TLS au niveau du noyau) a été poursuivi. VPN WireGuard, Intel SGX (Software Guard Extensions), Intel IDXD (Data Streaming Accelerator), DAX (Direct Access) pour ext4 et XFS, AMD SEV et SEV-ES dans l'hyperviseur KVM, service systemd-resolved, gestionnaire de stockage Stratis, Sigstore pour la vérification des conteneurs via des signatures numériques, le paquet contenant l'éditeur graphique GIMP 2.99.8, les configurations MPTCP (Multipath TCP) via NetworkManager, serveur ACME (Automated Certificate Management Environment), virtio-mem, hyperviseur KVM pour ARM64.
- Le toolkit GTK 2 et les paquets associés adwaita-gtk2-theme, gnome-common, gtk2, gtk2-immodules et hexchat ont été déclarés obsolètes. Le serveur X.org a également été déclaré obsolète (la session GNOME basée sur Wayland est par défaut dans RHEL 9), avec des plans pour le supprimer dans la prochaine version majeure de RHEL, tout en conservant la possibilité de lancer des applications X11 à partir d'une session Wayland via le serveur DDX XWayland.
Source : opennet.ru
