SYSTEMD.PCRLOCK(5) systemd.pcrlock SYSTEMD.PCRLOCK(5)

systemd.pcrlock, systemd.pcrlock.d - تعاریف خط‌مشی‌ها و قفل‌گذاری ثبات‌های PCR مربوط به TPM2

/etc/pcrlock.d/*.pcrlock
/etc/pcrlock.d/*.pcrlock.d/*.pcrlock
/run/pcrlock.d/*.pcrlock
/run/pcrlock.d/*.pcrlock.d/*.pcrlock
/var/lib/pcrlock.d/*.pcrlock
/var/lib/pcrlock.d/*.pcrlock.d/*.pcrlock
/usr/local/lib/pcrlock.d/*.pcrlock
/usr/local/lib/pcrlock.d/*.pcrlock.d/*.pcrlock
/usr/lib/pcrlock.d/*.pcrlock
/usr/lib/pcrlock.d/*.pcrlock.d/*.pcrlock

پرونده‌های *.pcrlock اندازه‌گیری‌های مورد انتظار TPM2 PCR مؤلفه‌های درگیر در فرآیند بوت را تعریف می‌کنند. systemd-pcrlock(8) از این پرونده‌های pcrlock برای تحلیل و پیش‌بینی اندازه‌گیری‌های TPM2 PCR استفاده می‌کند. پرونده‌های pcrlock آرایه‌های JSON هستند که از زیرمجموعه‌ای از مشخصات TCG Canonical Event Log Format (CEL-JSON)[1] پیروی می‌کنند. به‌طور مشخص، فیلدهای رکورد "recnum"، "content" و "content_type" استفاده نمی‌شوند و در صورت وجود نادیده گرفته می‌شوند. هر پرونده pcrlock یک مجموعه از اندازه‌گیری‌های ترتیبی و مورد انتظار PCR مربوط به یک مؤلفه خاص از بوت را تعریف می‌کند.

پرونده‌های *.pcrlock ممکن است در دایرکتوری‌های دراپ‌این (drop-in) گوناگون .d/ قرار داده شوند (برای فهرست کامل به بالا مراجعه کنید). تمام پرونده‌های منطبقِ کشف‌شده در این دایرکتوری‌ها بر اساس نام پرونده خود به‌ترتیب الفبایی مرتب می‌شوند (بدون در نظر گرفتن دایرکتوری واقعی که در آن پیدا شده‌اند): انتظار می‌رود پرونده‌های pcrlock با نام‌های از نظر الفبایی زودتر، اندازه‌گیری‌های انجام‌شده قبل از موارد با نام‌های الفبایی دیرتر را پوشش دهند. به‌منظور راحت‌تر کردن تعیین موقعیت پرونده‌های pcrlock در فرآیند بوت، انتظار می‌رود (طبق قرارداد، اجباری نیست) نام‌گذاری پرونده‌ها به‌صورت "NNN-component.pcrlock" باشد (که در آن NNN یک عدد ده‌دهی سه‌رقمی است)، برای مثال 750-enter-initrd.pcrlock.

برای مؤلفه‌های مختلف فرآیند بوت، باید بیش از یک پرونده جایگزین pcrlock پشتیبانی شود (یعنی «گونه‌ها» یا "variants"). برای مثال به‌منظور پوشش دادن چندین هسته نصب‌شده به‌صورت موازی در خط‌مشی دسترسی، یا چندین نسخه از بارگذار بوت (boot loader). این کار می‌تواند با قرار دادن *.pcrlock.d/*.pcrlock در دایرکتوری‌های دراپ‌این انجام شود، یعنی یک دایرکتوری مشترک برای یک مؤلفه خاص که حاوی یک یا چند پرونده pcrlock است که هر یک، یک گونه از آن مؤلفه را پوشش می‌دهند. مثال: 650-kernel.pcrlock.d/6.5.5-200.fc38.x86_64.pcrlock و 650-kernel.pcrlock.d/6.5.7-100.fc38.x86_64.pcrlock

از systemd-pcrlock list-components برای فهرست کردن تمام پرونده‌های pcrlock نصب‌شده فعلی استفاده کنید.

از دستورهای گوناگون lock-* مربوط به systemd-pcrlock برای تولید خودکار پرونده‌های pcrlock مناسب برای انواع مختلف منابع استفاده کنید.

مؤلفه‌های فرآیند بوت ممکن است آزادانه توسط مدیر سیستم یا ارائه‌دهنده سیستم‌عامل تعریف شوند. با این حال، مؤلفه‌های زیر شناخته‌شده هستند و توسط systemd تعریف شده‌اند. فهرست زیر برای مرتب‌سازی مناسب پرونده‌های محلی pcrlock در برابر این مؤلفه‌های بوت مفید است.

240-secureboot-policy.pcrlock

خط‌مشی SecureBoot، همان‌طور که در PCR 7 ثبت می‌شود. ممکن است از طریق systemd-pcrlock lock-secureboot-policy تولید شود.

در نسخه 255 اضافه شد.

250-firmware-code-early.pcrlock

اندازه‌گیری‌های کد سفت‌افزار، همان‌طور که در PCR 0 و 2 ثبت می‌شود، تا قبل از اندازه‌گیری جداکننده (separator؛ 400-secureboot-separator.pcrlock در زیر را ببینید). ممکن است از طریق systemd-pcrlock lock-firmware-code تولید شود.

در نسخه 255 اضافه شد.

250-firmware-config-early.pcrlock

اندازه‌گیری‌های پیکربندی سفت‌افزار، همان‌طور که در PCR 1 و 3 ثبت می‌شود، تا قبل از اندازه‌گیری جداکننده (separator؛ 400-secureboot-separator.pcrlock در زیر را ببینید). ممکن است از طریق systemd-pcrlock lock-firmware-config تولید شود.

در نسخه 255 اضافه شد.

350-action-efi-application.pcrlock

اندازه‌گیری EFI "Application" که یک بار توسط سفت‌افزار انجام می‌شود. به‌صورت ایستا تعریف شده است.

در نسخه 255 اضافه شد.

400-secureboot-separator.pcrlock

اندازه‌گیری «جداکننده» (separator) مربوط به EFI روی PCR 7 که یک بار توسط سفت‌افزار انجام می‌شود تا نشان دهد کنترل سفت‌افزار در چه نقطه‌ای به کنترل بارگذار بوت/سیستم‌عامل منتقل می‌شود. به‌صورت ایستا تعریف شده است.

در نسخه 255 اضافه شد.

500-separator.pcrlock

اندازه‌گیری‌های «جداکننده» (separator) مربوط به EFI روی PCRهای 0-6 که یک بار توسط سفت‌افزار انجام می‌شود تا نشان دهد کنترل سفت‌افزار در چه نقطه‌ای به کنترل بارگذار بوت/سیستم‌عامل منتقل می‌شود. به‌صورت ایستا تعریف شده است.

در نسخه 255 اضافه شد.

550-firmware-code-late.pcrlock

اندازه‌گیری‌های کد سفت‌افزار، همان‌طور که در PCR 0 و 2 ثبت می‌شود، پس از اندازه‌گیری جداکننده ( 400-secureboot-separator.pcrlock در بالا را ببینید). ممکن است از طریق systemd-pcrlock lock-firmware-code تولید شود.

در نسخه 255 اضافه شد.

550-firmware-config-late.pcrlock

اندازه‌گیری‌های پیکربندی سفت‌افزار، همان‌طور که در PCR 1 و 3 ثبت می‌شود، پس از اندازه‌گیری جداکننده ( 400-secureboot-separator.pcrlock در بالا را ببینید). ممکن است از طریق systemd-pcrlock lock-firmware-config تولید شود.

در نسخه 255 اضافه شد.

600-gpt.pcrlock

جدول پارتیشن GPT رسانه بوت‌شده، همان‌طور که توسط سفت‌افزار در PCR 5 ثبت می‌شود. ممکن است از طریق systemd-pcrlock lock-gpt تولید شود.

در نسخه 255 اضافه شد.

620-secureboot-authority.pcrlock

مرجع تایید SecureBoot (یا SecureBoot authority)، همان‌طور که در PCR 7 ثبت می‌شود. ممکن است از طریق systemd-pcrlock lock-secureboot-authority تولید شود.

در نسخه 255 اضافه شد.

700-action-efi-exit-boot-services.pcrlock

رویداد عملیاتی EFI که هنگام اجرای ExitBootServices() تولید می‌شود، یعنی زمانی که از محیط UEFI خارج شده و سیستم‌عامل کنترل را در دست می‌گیرد. اندازه‌گیری PCR 5 را پوشش می‌دهد. به‌صورت ایستا تعریف شده است.

در نسخه 255 اضافه شد.

710-kernel-cmdline.pcrlock

خط فرمان هسته، همان‌طور که توسط هسته لینوکس در PCR 9 اندازه‌گیری می‌شود. ممکن است از طریق systemd-pcrlock lock-kernel-cmdline تولید شود.

در نسخه 255 اضافه شد.

720-kernel-initrd.pcrlock

پرونده initrd هسته، همان‌طور که توسط هسته لینوکس در PCR 9 اندازه‌گیری می‌شود. ممکن است از طریق systemd-pcrlock lock-kernel-initrd تولید شود.

در نسخه 255 اضافه شد.

750-enter-initrd.pcrlock

اندازه‌گیری در PCR 11 که systemd-pcrphase-initrd.service(8) هنگام مقداردهی اولیه initrd به ثبت می‌رساند. به‌صورت ایستا تعریف شده است.

در نسخه 255 اضافه شد.

800-leave-initrd.pcrlock

اندازه‌گیری در PCR 11 که systemd-pcrphase-initrd.service(8) هنگام اتمام initrd به ثبت می‌رساند. به‌صورت ایستا تعریف شده است.

در نسخه 255 اضافه شد.

820-machine-id.pcrlock

اندازه‌گیری در PCR 15 که systemd-pcrmachine.service(8) در هنگام بوت انجام می‌دهد، که شامل محتویات /etc/machine-id است. ممکن است از طریق systemd-pcrlock lock-machine-id تولید شود.

در نسخه 255 اضافه شد.

830-root-file-system.pcrlock

اندازه‌گیری در PCR 15 که systemd-pcrfs-root.service(8) در هنگام بوت انجام می‌دهد، که هویت سیستم‌فایل ریشه را پوشش می‌دهد. ممکن است از طریق systemd-pcrlock lock-file-system تولید شود.

در نسخه 255 اضافه شد.

850-sysinit.pcrlock

اندازه‌گیری در PCR 11 که systemd-pcrphase-sysinit.service(8) زمانی که فضای کاربری اصلی مقداردهی اولیه پایه را انجام داد و اکنون برای شروع سرویس‌های عادی سیستم اقدام می‌کند، به ثبت می‌رساند. به‌صورت ایستا تعریف شده است.

در نسخه 255 اضافه شد.

900-ready.pcrlock

اندازه‌گیری در PCR 11 که systemd-pcrphase.service(8) هنگامی که سیستم به‌طور کامل بوت شد به ثبت می‌رساند. به‌صورت ایستا تعریف شده است.

در نسخه 255 اضافه شد.

950-shutdown.pcrlock

اندازه‌گیری در PCR 11 که systemd-pcrphase.service(8) هنگام شروع خاموش شدن سیستم به ثبت می‌رساند. به‌صورت ایستا تعریف شده است.

در نسخه 255 اضافه شد.

990-final.pcrlock

اندازه‌گیری در PCR 11 که systemd-pcrphase-sysinit.service(8) هنگامی که سیستم به پایان خاموش شدن نزدیک می‌شود به ثبت می‌رساند. به‌صورت ایستا تعریف شده است.

در نسخه 255 اضافه شد.

systemd(1), systemd-pcrlock(8)

1.
TCG Canonical Event Log Format (CEL-JSON)
systemd 261.2