Suite Ă la sortie de Red Hat Enterprise Linux 9.4, une mise Ă jour de l'ancienne branche Red Hat Enterprise Linux 8.10 a Ă©tĂ© publiĂ©e, qui est accompagnĂ©e en parallĂšle de la branche RHEL 9.x et sera supportĂ©e au moins jusqu'en 2029. Des images d'installation ont Ă©tĂ© prĂ©parĂ©es pour les architectures x86_64, s390x (IBM System z), ppc64le et Aarch64, mais ne sont disponibles au tĂ©lĂ©chargement que pour les utilisateurs enregistrĂ©s du Red Hat Customer Portal (les images ISO de CentOS Stream 9 et les versions gratuites de RHEL pour dĂ©veloppeurs peuvent Ă©galement ĂȘtre utilisĂ©es).
La prĂ©paration des nouvelles versions de Red Hat Enterprise Linux 8.x s'effectue selon un cycle de dĂ©veloppement, impliquant la crĂ©ation de versions tous les six mois Ă des dates prĂ©dĂ©finies. RHEL 8.10 est la derniĂšre version de la branche 8.x, rĂ©alisĂ©e au stade de support complet, impliquant l'ajout d'amĂ©liorations fonctionnelles. Ă partir du 31 mai 2024, la branche 8.x sera transfĂ©rĂ©e Ă la phase de maintenance, oĂč les prioritĂ©s se dĂ©placeront vers la correction des erreurs et la sĂ©curitĂ©, avec des amĂ©liorations mineures liĂ©es au support des systĂšmes matĂ©riels critiques.
Comme dans le cas de la branche RHEL 9, les codes sources des paquets rpm RHEL 8 ne sont dĂ©sormais plus diffusĂ©s publiquement via le dĂ©pĂŽt Git de CentOS, mais restent accessibles aux clients de l'entreprise par le biais d'une section protĂ©gĂ©e du site, rĂ©gie par un accord de licence utilisateur (EULA) interdisant la redistribution des donnĂ©es. Les codes sources peuvent ĂȘtre trouvĂ©s dans le dĂ©pĂŽt CentOS Stream, mais celui-ci n'est pas entiĂšrement synchronisĂ© avec RHEL et les versions les plus rĂ©centes des paquets ne correspondent pas toujours aux paquets de RHEL. Rocky Linux, Oracle et SUSE ont uni leurs efforts pour reproduire les codes sources des paquets rpm des versions RHEL dans le cadre du projet OpenELA. AlmaLinux a optĂ© pour l'utilisation du dĂ©pĂŽt CentOS Stream et accorde une certaine flexibilitĂ© concernant des divergences mineures de comportement (qui peuvent diffĂ©rer au niveau de certains correctifs), tout en maintenant la compatibilitĂ© binaire au niveau ABI.
Principaux changements :
- Le package comprend de nouvelles versions des compilateurs et des outils pour développeurs : GCC Toolset 13, LLVM Toolset 17.0.6, Rust Toolset 1.75.0, Go Toolset 1.21.0, Python 3.12, Ruby 3.3, PHP 8.2, Git 2.43.0, Git LFS 3.4.1, elfutils 0.190, valgrind 3.22, Ant 1.10.9, cmake 3.26.
- Les paquets serveur et systÚme ont été mis à jour : nginx 1.24, samba 4.19.4, PostgreSQL 16, MariaDB 10.11, chrony 4.5, libkcapi 1.4.0, stunnel 5.71, SSG 0.1.72, Apache Kafka (librdkafka) 1.6.1, audit 3.1.2, openCryptoki 3.22.0, linuxptp 4.2, nispor 1.2.10, rteval 3.7, ipa 4.9.13, 389-ds-base 1.4.3.39, Podman 4.9.
- Un support complet de la technologie de création d'enclaves isolées Intel SGX (Software Guard Extensions) est assuré. Les versions SGX 1 et 2 sont prises en charge, permettant d'utiliser les mécanismes FLC (Flexible Launch Control) et EDMM (Enclave Dynamic Memory Management) pour modifier les droits d'accÚs à des pages de mémoire spécifiques de l'enclave, ajouter ou retirer dynamiquement des pages de mémoire à l'enclave et étendre l'enclave.
- Le pilote IDXD (Data Streaming Accelerator) a été stabilisé pour activer les accéléraeurs de transfert de données intégrés dans le CPU Intel.
- Le chargeur GRUB et la couche shim ont été mis à jour pour permettre l'application des mécanismes de protection de la mémoire DEP (Data Execution Prevention), NX (No Execute) et XD (Execute Disable) pour interdire l'exécution d'instructions dans certaines zones de la mémoire avant le démarrage du systÚme. Le support de l'isolation matérielle a été ajouté. machines virtuelles (Domains de confiance des machines virtuelles) grùce à la technologie Intel Trust Domain Extension (Intel TDX).
- Le support du hachage des mots de passe avec l'algorithme bcrypt a été ajouté.
- Dans le constructeur d'images RHEL, il est désormais possible de spécifier des points de montage arbitraires et de créer divers modes de partitionnement (auto-lvm, lvm, raw).
- OpenSSL a mis en Ćuvre des protections contre les attaques de dĂ©cryptage RSA basĂ©es sur des mesures temporelles des opĂ©rations utilisant des variantes de la mĂ©thode de Bleichenbacher.
- Dans IdM (Identity Management), la possibilitĂ© d'authentifier les utilisateurs via des fournisseurs externes (IdPs) prenant en charge le protocole OAuth 2 (Device Authorization Grant) a Ă©tĂ© mise en Ćuvre.
- Une commande expérimentale « podman build farm » a été ajoutée pour créer des images de conteneurs pour plusieurs architectures simultanément. Podman a ajouté un support complet du backend basé sur SQLite et permet l'utilisation de modules containers.conf pour un chargement sélectif des paramÚtres. Dans le Containerfile, les instructions multi-lignes HereDoc sont autorisées. La pile réseau CNI (Container Network Interface) a été déclarée obsolÚte. Grùce à la commande « podman machine », il est possible de rediriger des périphériques USB vers des machines virtuelles QEMU.
- Ă l'utilitaire ss, qui fait partie du paquet iproute2, une option « âbound-inactive » a Ă©tĂ© ajoutĂ©e pour afficher les sockets TCP inactifs qui sont attachĂ©s Ă une adresse IP et un port rĂ©seau (appel Ă bind), mais ne sont pas connectĂ©s (appel Ă connect) ou n'ont pas Ă©tĂ© mis en mode d'attente de connexion (appel Ă listen).
- Dans multipathd, le support du traitement des événements FPIN-Li (Fabric Performance Impact Notification) a été ajouté pour optimiser l'accÚs aux dispositifs NVMe.
- Un paquet grafana-selinux a été ajouté pour exécuter grafana avec la protection SELinux.
- L'outil rtla a été mis à jour pour correspondre au noyau Linux 6.6. Une option « rtla -C » a été ajoutée pour attacher des cgroups supplémentaires aux threads.
- Lâoutil rteval a ajoutĂ© la possibilitĂ© dâutiliser les prĂ©fixes « + » et « - » pour attacher et dĂ©tacher des cĆurs CPU de la liste des cĆurs suivis (measurement-cpulist).
- Dans la console web, la gestion des stockages et le redimensionnement des partitions ont été simplifiés. Le support pour la génération de scripts shell et de scénarios Ansible pour la configuration de kdump a été ajouté. Pour se connecter aux machines virtuelles, le protocole VNC a été utilisé à la place de SPICE. Dans la section Machines Virtuelles, il est maintenant possible d'ajouter des clés SSH ouvertes et de se connecter à des dispositifs de blocs déjà formatés.
- De nouveaux rÎles systÚmes ont été ajoutés : bootloader pour la gestion du chargeur de démarrage et du noyau ; fapolicyd pour la configuration de fapolicyd ; snapshot pour la gestion des snapshots LVM. La possibilité d'authentification par certificats a été ajoutée au rÎle sshd.
- Le support pour la migration de machines virtuelles en mode Multi-FD (descripteurs de fichiers multiples) a été ajouté, ce qui permet d'établir plusieurs connexions parallÚles lors du transfert d'une machine virtuelle, accélérant ainsi le transfert de données en présence d'une connexion réseau haut débit (20 Gbps et plus).
- Le support expérimental (Technology Preview) pour AF_XDP, le déchargement matériel XDP, le TCP multipath (MPTCP), le MPLS (commutation étiquetée multi-protocoles), dracut, le démarrage rapide kexec, nispor, DAX dans ext4 et xfs, systemd-resolved, accel-config, igc, OverlayFS, Stratis, NVMe/TCP, DNSSEC, et GNOME sur les systÚmes ARM64 et IBM Z, ainsi que AMD SEV pour KVM et Intel vGPU, Toolbox a été continué.
Source : opennet.ru
