Entreprise Red Hat distribution . Les éditions d'installation sont préparées pour les architectures x86_64, s390x (IBM System z), ppc64le et Aarch64, mais pour uniquement pour les utilisateurs enregistrés du Red Hat Customer Portal. Les sources des paquets rpm de Red Hat Enterprise Linux 8 sont distribuées via CentOS. La branche RHEL 8.x sera supportée au moins jusqu'en 2029.
L'annonce initiale de RHEL 8.2 a été faite sur le site de Red Hat le 21 avril, mais l'annonce a été prématurée et les dépôts pour l'installation des mises à jour n'étaient pas encore , et en fait, la version est seulement disponible aujourd'hui. La branche 8.x est développée selon un nouveau cycle de développement prévisible, impliquant la création de versions tous les six mois à une date préalablement définie. La nouvelle des produits RHEL couvre plusieurs niveaux, y compris Fedora comme plateforme de mise en œuvre de nouvelles fonctionnalités, méthode d'accès aux paquets, le lancement d'une image de base universelle minimaliste (UBI, Universal Base Image) pour exécuter des applications dans des conteneurs isolés et pour une utilisation gratuite de RHEL pendant le développement.
Améliorations clés :
- un support complet pour la gestion des ressources grâce à une hiérarchie unifiée , qui était auparavant en phase d'expérimentation. Les cgroups v2 peuvent être utilisés, par exemple, pour limiter la consommation de mémoire, les ressources CPU et les entrées/sorties. La principale différence entre les cgroups v2 et v1 est l'utilisation d'une hiérarchie commune de cgroup pour tous les types de ressources, au lieu de hiérarchies séparées pour la répartition des ressources CPU, la régulation de la consommation de mémoire et les entrées/sorties. Les hiérarchies séparées ont conduit à des difficultés dans l'organisation des interactions entre les gestionnaires et à des coûts supplémentaires pour les ressources du noyau lors de l'application de règles pour un processus mentionné dans différentes hiérarchies.
- L'outil Convert2RHEL pour la conversion en RHEL des systèmes utilisant des distributions similaires à RHEL, telles que CentOS et Oracle Linux.
- Ajout de la possibilité de personnaliser les politiques cryptographiques système (crypto-policies), couvrant les protocoles TLS, IPSec, SSH, DNSSec et Kerberos. L'administrateur peut désormais définir sa propre politique ou modifier certains paramètres des politiques existantes. Deux nouveaux paquets setools-gui et setools-console-analyses pour analyser les politiques SELinux et inspecter les flux de données ont été ajoutés. Un profil de sécurité conforme aux recommandations DISA STIG (Defense Information Systems Agency) a été ajouté. Un nouvel outil oscap-podman pour scanner le contenu des conteneurs à la recherche de versions vulnérables des logiciels a été ajouté.
- Dans les outils de gestion de l'identité, un nouvel outil Healthcheck a été introduit pour identifier les problèmes dans les environnements IdM (Identity Management). Un support pour les rôles et les modules Ansible a été assuré pour simplifier l'installation et la gestion d'IdM.
- L'interface de la console web a été modifiée pour utiliser l'interface PatternFly 4, similaire au design de l'interface OpenShift 4. Un délai d'inactivité a été ajouté, après quoi la session dans la console web sera terminée. Ajout de la prise en charge de l'authentification par certificat client. Les sections pour la gestion des stockages et des machines virtuelles ont été mises à jour.
- L'interface de commutation des bureaux virtuels dans l'environnement GNOME Classic a été modifiée, le bouton de commutation a été déplacé dans le coin inférieur droit et est maintenant sous forme de barre avec des vignettes.
- Le sous-système graphique DRM (Direct Rendering Manager) est synchronisé avec la version 5.1 du noyau Linux. Les pilotes graphiques ont été mis à jour pour prendre en charge les Intel Comet Lake H et U (HD Graphics 610, 620, 630), Intel Ice Lake U (HD Graphics 910, Iris Plus Graphics 930, 940, 950), AMD Navi 10, Nvidia Turing TU116.
- La session GNOME basée sur Wayland est activée par défaut pour les systèmes ayant plusieurs GPU (auparavant, les systèmes avec des graphiques hybrides utilisaient X11).
- Ajout de nouveaux paramètres du noyau Linux liés à la gestion de l'activation de la protection contre de nouvelles attaques sur le mécanisme d'exécution spéculative du CPU : mds, tsx, mitigations. Ajout du paramètre
mem_encrypt pour gérer l'activation des extensions AMD SME (Secure Memory Encryption). Ajout du paramètre cpuidle.governor pour choisir le gestionnaire d'état de repos du CPU (cpuidle governor). Ajout du paramètre /proc/sys/kernel/panic_print pour configurer les informations affichées en cas de crash système (état de panique). Ajout du paramètre
/proc/sys/kernel/threads-max для определения максимального числа потоков, которые может создать функция fork(). Добавлен параметр /proc/sys/net/bpf_jit_enable для управления включением JIT-компилятора для BPF. - L'algorithme de démarrage de dnf-automatic.timer a été modifié pour appeler le processus d'installation automatique des mises à jour. Au lieu d'utiliser un minuteur monotone provoquant une activation à des moments imprévisibles après le démarrage, l'unité spécifiée se lance désormais entre 6 et 7 heures du matin. Si le système est éteint à cette heure, mais que le démarrage se fait dans l'heure suivant la mise sous tension.
- Des modules avec de nouvelles branches Python 3.8 (auparavant 3.6) et Maven 3.6 ont été ajoutés au dépôt AppStream. Les paquets ont été mis à jour avec GCC 9.2.1, Clang/LLVM 9.0.1, Rust 1.41 et Go 1.13.
- Les versions des paquets ont été mises à jour : powertop 2.11 (avec prise en charge des plateformes EHL, TGL, ICL/ICX), opencv 3.4.6, tuned 2.13.0, rsyslog 8.1911.0, audit 3.0-0.14, fapolicyd 0.9.1-2, sudo 1.8.29-3.el8,
firewalld 0.8, tpm2-tools 3.2.1, mod_md (avec support ACMEv2), grafana 6.3.6, pcp 5.0.2, elfutils 0.178, SystemTap 4.2, 389-ds-base 1.4.2.4,
samba 4.11.2. - De nouveaux paquets ont été ajoutés : whois, graphviz-python3 (distribué via le dépôt CRB (CodeReady Linux Builder) officiellement non supporté), perl-LDAP, perl-Convert-ASN1.
- Le serveur DNS BIND a été mis à jour vers la version 9.11.13 et a été modifié pour utiliser la base de données de liaison d'adresses à la localisation GeoIP2 au format libmaxminddb au lieu de l'ancien GeoIP, qui n'est plus supporté. Une option serve-stale (stale-answer) a été ajoutée, permettant de renvoyer des enregistrements DNS obsolètes si de nouveaux enregistrements ne peuvent pas être obtenus.
- Le plugin omhttp a été ajouté à rsyslog pour interagir via une interface HTTP REST.
- Des modifications correspondant au noyau Linux 5.5 ont été transférées vers le sous-système d'audit.
- Le plugin setroubleshoot a été enrichi d'une prise en charge de l'analyse des échecs d'accès dus à un manque de mémoire et d'une réponse automatique pour résoudre de tels problèmes.
- Aux utilisateurs soumis à des restrictions par SELinux a été offerte la possibilité de gérer les services liés à la session utilisateur. Le semanage a ajouté la prise en charge de l'évaluation et de la modification des ports réseau SCTP et DCCP (auparavant, seuls TCP et UDP étaient pris en charge). Un traitement des services SELinux lvmdbusd (API D-Bus pour LVM), lldpd, rrdcached, stratisd, timedatex a été assuré sous leurs propres domaines.
- Firewalld a été converti au format JSON de l'interface libnftables lors de l'interaction avec nftables, entraînant une augmentation de la performance et de la fiabilité. Des types multidimensionnels ont été ajoutés à nftables dans IP set, pouvant inclure des unions et des intervalles. Dans les règles de firewalld, il est désormais possible d'utiliser des gestionnaires pour le suivi des connexions pour les services fonctionnant sur des ports réseau non standards.
- Le sous-système noyau tc (Traffic Control) prend désormais en charge pleinement
eBPF, ce qui permet d'utiliser l'outil tc pour attacher des programmes eBPF pour la classification des paquets et la gestion des files d'attente entrantes et sortantes. - Un support stable pour certains sous-systèmes eBPF a été mis en œuvre : l'ensemble d'outils et la bibliothèque BCC (BPF Compiler Collection) pour la création de programmes BPF pour le traçage et le débogage, ainsi que la prise en charge d'eBPF dans tc. Les composants bpftrace et eXpress Data Path (XDP) restent en phase de Technology Preview.
- Les composants pour fonctionner en temps réel (kernel-rt) ont été synchronisés avec un ensemble de patches pour le noyau 5.2.21-rt13.
- Il est désormais possible de lancer le processus rngd (démon pour alimenter en entropie le générateur de nombres aléatoires) sans privilèges root.
- L'ajout du support de la méthode de mise en cache dm-writecache a été effectué dans LVM, en complément du dm-cache déjà disponible. Dm-cache met en cache les opérations d'écriture et de lecture les plus fréquemment utilisées, tandis que dm-writecache ne met en cache que les opérations d'écriture, en les plaçant d'abord sur des supports rapides SSD ou PMEM, suivies d'un transfert en arrière-plan vers un disque plus lent.
- Le système de fichiers XFS a ajouté le support du mode d'écriture différée (writeback) prenant en compte cgroup.
- Dans FUSE, le support de l'opération copy_file_range() a été ajouté, permettant d'accélérer la copie de données d'un fichier à un autre en exécutant l'opération uniquement du côté du noyau, sans lire préalablement les données en mémoire du processus. L'optimisation est particulièrement visible avec GlusterFS.
- Lesembler dynamique a ajouté l'option « —preload », permettant de spécifier explicitement les bibliothèques à charger de force avec l'application. Cette option permet d'éviter l'utilisation de la variable d'environnement LD_PRELOAD, qui est héritée par les processus enfants.
- Le hyperviseur KVM offre désormais un support complet pour le lancement imbriqué de machines virtuelles.
- De nouveaux pilotes ont été ajoutés, y compris
gVNIC, Broadcom UniMAC MDIO, Software iWARP, DRM VRAM, cpuidle-haltpoll, stm_ftrace, stm_console,
Intel Trace Hub, PMEM DAX,
Intel PMC Core,
Intel RAPL,
Intel Runtime Average Power Limit (RAPL). - DSA, TLS 1.0 et TLS 1.1 ont été déclarés obsolètes, désactivés par défaut et disponibles uniquement dans l'ensemble LEGACY.
- Un support expérimental (Technology Preview) pour nmstate, AF_XDP, XDP, KTLS, dracut, kexec fast reboot, eBPF, libbpf, igc, NVMe over TCP/IP, DAX dans ext4 et xfs, OverlayFS, Stratis, DNSSEC, et GNOME sur les systèmes ARM, ainsi que AMD SEV pour KVM, Intel vGPU a été garanti.
Source : opennet.ru
