systemd-veritysetup-generator -
ژنراتور
پیکربندی
دستگاههای
dm-verity در زمان
بوت
/usr/lib/systemd/system-generators/systemd-veritysetup-generator
systemd-veritysetup-generator
ژنراتوری
است که
گزینههای
خط فرمان
هسته را
برای
پیکربندی
دستگاههای
بلوکی
محافظتشده
با verity، در
اوایل بوت و
هنگام
بارگذاری
مجدد
پیکربندی
مدیر
سیستم، به
واحدهای
بومی
سیستمدی
ترجمه
میکند. این
برنامه
واحدهای
systemd-veritysetup@.service(8) را در
صورت لزوم
ایجاد
خواهد کرد.
در حال
حاضر، تنها
دو دستگاه verity
را میتوان
با این
ژنراتور
راهاندازی
کرد، که
پشتیبان
سیستمهای
فایل ریشه (root)
و /usr
سیستمعامل
هستند.
systemd-veritysetup-generator
مشخصات systemd.generator(7)
را
پیادهسازی
میکند.
systemd-veritysetup-generator
پارامترهای
خط فرمان
هسته زیر را
درک
میکند:
systemd.verity=, rd.systemd.verity=
یک
آرگومان
بولی
میگیرد.
مقدار
پیشفرض آن
"yes" است. در
صورت تنظیم
روی "no"،
ژنراتور را
بهطور
کامل
غیرفعال
میکند.
rd.systemd.verity=
تنها در initrd
رعایت
میشود، در
حالی که
systemd.verity=
هم در سیستم
اصلی و هم در
initrd رعایت
میگردد.
در نسخه 233
اضافه شد.
veritytab=, rd.veritytab=
یک
آرگومان
بولی
میگیرد.
مقدار
پیشفرض آن
"yes" است. در
صورت تنظیم
روی "no"،
باعث
میشود که
ژنراتور از
هر دستگاه
پیکربندیشده
در /etc/veritytab
صرفنظر
کند.
rd.veritytab=
تنها در initrd
رعایت
میشود، در
حالی که
veritytab=
هم در سیستم
اصلی و هم در
initrd رعایت
میگردد.
در نسخه 248
اضافه شد.
roothash=
یک مقدار
هش ریشه
برای سیستم
فایل ریشه
میگیرد.
انتظار یک
مقدار هش در
قالب
نویسههای
هگزادسیمال
با طول
مناسب را
دارد (یعنی
به احتمال
زیاد ۲۵۶
بیت/۶۴
نویسه یا
طولانیتر).
اگر از طریق
systemd.verity_root_data= و
systemd.verity_root_hash=
مشخص نشده
باشد،
دستگاههای
داده و هش
مورد
استفاده
بهطور
خودکار از
مقدار هش
مشخصشده
مشتق
میشوند.
بهطور
مشخص،
دستگاه
پارتیشن
داده بر
اساس یک UUID
پارتیشن GPT
مشتقشده
از ۱۲۸ بیت
اول هش ریشه
جستجو
میشود و
دستگاه
پارتیشن هش
بر اساس یک UUID
پارتیشن GPT
مشتقشده
از ۱۲۸ بیت
آخر هش ریشه
جستجو
میشود.
بنابراین
معمولاً
مشخص کردن
هش ریشه
برای بوت
شدن از یک
سیستم فایل
ریشه
محافظتشده
با verity کافی
است، چرا که
مسیرهای
دستگاه
بهطور
خودکار از
آن تعیین
میشوند —
تا زمانی که
جدول
پارتیشن
بهدرستی
تنظیم شده
باشد.
در نسخه 233
اضافه شد.
systemd.verity_root_data=,
systemd.verity_root_hash=
این دو
تنظیم
مسیرهای
دستگاه
بلوکی را به
عنوان
آرگومان
میگیرند و
میتوان از
آنها برای
پیکربندی
صریح
پارتیشن
داده و
پارتیشن هش
جهت
راهاندازی
حفاظت verity
برای سیستم
فایل ریشه
استفاده
کرد. در صورت
عدم تعیین،
این مسیرها
بهطور
خودکار از
آرگومان
roothash=
مشتق
میشوند (به
بالا
مراجعه
کنید).
در نسخه 233
اضافه شد.
systemd.verity_root_options=
فهرستی
از
گزینههای
dm-verity جداشده با
کاما را
میگیرد.
انتظار
گزینههای
زیر را دارد:
superblock=BOOLEAN,
format=NUMBER,
data-block-size=BYTES,
hash-block-size=BYTES,
data-blocks=BLOCKS,
hash-offset=BYTES,
salt=HEX,
uuid=UUID,
ignore-corruption,
restart-on-corruption,
ignore-zero-blocks,
check-at-most-once,
panic-on-corruption,
hash=HASH,
fec-device=PATH,
fec-offset=BYTES,
fec-roots=NUM
و
root-hash-signature=PATH|base64:HEX.
برای
جزئیات
بیشتر به
veritysetup(8) مراجعه
کنید.
در نسخه 248
اضافه شد.
usrhash=, systemd.verity_usr_data=,
systemd.verity_usr_hash=, systemd.verity_usr_options=
معادل
همتایان
خود برای
سیستم فایل
ریشه
همانطور
که در بالا
شرح داده شد
هستند، اما
در عوض برای
سیستم فایل
/usr/ اعمال
میشوند.
در نسخه 250
اضافه شد.