La société Canonical a publié le distribution monolithique Ubuntu Core 26

La société Canonical a présenté la version d'Ubuntu Core 26, une variante compacte de la distribution Ubuntu, conçue pour être utilisée sur des appareils Internet des objets (IoT), dans des conteneurs et du matériel domestique et industriel. Ubuntu Core est fourni sous la forme d'une image monolithique indéformable du système de base, sans séparation en paquets deb distincts. Les images d'Ubuntu Core 26, dont la composition est synchronisée avec la base de paquets d'Ubuntu 26.04, sont préparées pour les systèmes x86_64 et ARM64. La période de maintenance de la version sera de 15 ans.

Ubuntu Core sert de fondation pour le lancement de composants et d'applications supplémentaires, qui se présentent sous la forme d'extensions autonomes au format snap. Les composants d'Ubuntu Core, y compris le système de base, le noyau Linux et les extensions système, sont également fournis au format snap et gérés par l'outil snapd. La technologie Snappy permet de créer une image du système comme un tout, sans décomposition en paquets distincts. Au lieu d'une mise à jour progressive au niveau de paquets deb individuels, Ubuntu Core utilise un mécanisme de mise à jour atomique des paquets snap et du système de base, analogue à Fedora Atomic, ChromeOS, Endless et openSUSE Leap Micro. Lors de la mise à jour de l'environnement de base et des paquets snap, il est possible de revenir à une version antérieure en cas de problèmes détectés après la mise à jour.

Pour garantir la sécurité, chaque composant du système est vérifié par une signature numérique, ce qui permet de protéger la distribution contre l'introduction de modifications cachées ou l'installation de paquets snap non vérifiés. Les composants livrés au format Snap sont isolés à l'aide d'AppArmor et de Seccomp, créant ainsi une couche supplémentaire de protection pour le système en cas de compromission de certaines applications. Le système de base comprend uniquement le minimum d'applications nécessaires, ce qui a non seulement permis de réduire la taille de l'environnement système, mais a également eu un impact positif sur la sécurité en réduisant les vecteurs d'attaque possibles.

Le système de fichiers de base est monté en mode lecture seule. Il est possible d'utiliser le chiffrement des données sur le stockage en utilisant TPM. Des mises à jour sont régulièrement publiées, livrées en mode OTA (over-the-air) et synchronisées avec la version d'Ubuntu 26.04. Pour minimiser le trafic, les mises à jour sont fournies sous forme compressée et n'incluent que les modifications par rapport à la mise à jour précédente (mises à jour delta). L'automatisation de l'installation des mises à jour résout les problèmes de sécurité du système lors de son utilisation sur des appareils embarqués.

Grâce à la séparation logique du système de base et des applications, la mise à jour de la base de code d'Ubuntu Core est gérée par les développeurs d'Ubuntu, tandis que la mise à jour des applications supplémentaires est prise en charge par les développeurs d'applications. Cette approche permet de réduire les coûts de maintenance des produits dont l'environnement logiciel est basé sur Ubuntu Core, car les fabricants n'ont pas besoin de s'occuper de la publication et de la livraison des mises à jour système et peuvent se concentrer uniquement sur leurs composants spécifiques.

Les principales nouveautés :

  • Un nouveau système de construction basé sur l'outil Chisel a été mis en place, permettant de fractionner et de réduire les paquets Debian afin de ne livrer que les fichiers les plus nécessaires. Chisel permet de manipuler des morceaux (slices) plutôt que des paquets entiers — des ensembles de fichiers formés sur la base du contenu et des métadonnées d'un paquet. Chaque morceau peut avoir son propre contenu et son propre ensemble de dépendances lié à d'autres morceaux. Chaque fichier dans le système de fichiers d'Ubuntu Core est désormais relié à un morceau et à un paquet de code source, ce qui améliore l'intégrité et le suivi des vulnérabilités. L'application du nouveau système de construction a permis de réduire la taille de l'image système de base de 7%.
  • Le temps d'installation des mises à jour a été réduit grâce à l'utilisation du format snap-delta pour diminuer la taille des données à télécharger pour la plupart des paquets snap. Par exemple, la taille des fichiers de mise à jour des paquets snap de base a été réduite de 16 à 1,5 Mo.
  • Les exigences de la loi européenne CRA (Cyber Resilience Act) sont respectées, introduisant une responsabilité légale en cas de non-conformité aux exigences de sécurité.
  • Ajout de la possibilité d'appliquer la technologie Livepatch pour effectuer des corrections dans le noyau Linux en cours d'exécution sans redémarrage ni interruption des applications.
  • Intégration de l'outil COS (Canonical Observability Stack), basé sur le moteur d'orchestration Juju et la plateforme Kubernetes. Ubuntu Core peut désormais transmettre des journaux et des métriques à des systèmes de surveillance centralisés basés sur Grafana, Loki et Prometheus.
  • Ajout de la prise en charge de composants permettant aux développeurs de paquets snap de distribuer des ressources supplémentaires, volumineuses ou facultatives, comme des données de débogage, des fichiers de traduction et des pilotes optionnels, séparément du paquet snap principal pour réduire la taille de l'installation de base. Le composant est formé en tant qu'image au format squashfs, montée dans l'environnement du paquet snap.
  • La compatibilité avec la spécification OpenAPI a été ajoutée à l'API REST Snapd.
  • Sur l'affichage serveur Ubuntu Frame, permettant de créer des environnements graphiques embarqués (kiosques, terminaux libre-service, panneaux d'information, affichages numériques), a désormais la possibilité de placer l'interface de plusieurs applications sur un seul écran. La possibilité d'utiliser l'accélération GPU dans les applications a également été ajoutée.
  • Ajout de la configuration système interface.allow-auto-connection pour définir les règles de connexion automatique des interfaces.
  • Prise en charge du mécanisme Confdb pour la définition centralisée des paramètres, non liés à des paquets snap ou des appareils spécifiques.
  • L'interpréteur Python a été retiré du jeu de base des paquets snap et doit désormais être installé sous forme de plugin distinct.

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster