Dans la version de Fedora Linux 40, la deuxième phase de la transition vers un processus de démarrage modernisé proposé par Lennart Pottinger est prévue. Les différences par rapport au démarrage classique résident dans l'utilisation d'une image de noyau unifiée (UKI - Unified Kernel Image) générée dans l'infrastructure de distribution, certifiée par une signature numérique, au lieu de l'image initrd formée sur le système local lors de l'installation du paquet avec le noyau. Cette proposition n'a pas encore été examinée par le comité FESCo (Fedora Engineering Steering Committee), responsable de la partie technique du développement de la distribution Fedora.
L'image UKI combine en un seul fichier le gestionnaire de démarrage pour le chargement du noyau depuis UEFI (UEFI boot stub), l'image du noyau Linux et l'environnement d'initialisation initrd chargé en mémoire. Lors de l'appel de l'image UKI depuis UEFI, il est possible de vérifier l'intégrité et l'authenticité par la signature numérique non seulement du noyau, mais aussi du contenu de l'initrd, dont la validation est importante, car dans cet environnement, les clés pour déchiffrer le système de fichiers racine sont extraites.
La première phase de l'implémentation de l'UKI a été réalisée dans Fedora Linux 38 et a conduit à l'ajout de la prise en charge de l'UKI dans le chargeur de démarrage, à la mise en œuvre des outils pour l'installation et la mise à jour de l'UKI, ainsi qu'à la création d'une image expérimentale de l'UKI pour le démarrage. machines virtuelles avec un ensemble limité de composants et de pilotes.
Lors de la deuxième phase, il est prévu d'ajouter la possibilité de démarrer directement l'UKI à partir du module UEFI shim.efi sans recourir à un chargeur de démarrage séparé (grub, sd-boot), de mettre en œuvre la possibilité d'utiliser l'UKI sur des systèmes avec architecture Aarch64 et de préparer une version de l'image UKI pour les environnements cloud et les machines virtuelles sécurisées.
Source : opennet.ru
