| SYSTEMD.PCRLOCK(5) | systemd.pcrlock | SYSTEMD.PCRLOCK(5) |
نام (NAME)
systemd.pcrlock, systemd.pcrlock.d - تعاریف خطمشیها و قفلگذاری ثباتهای PCR مربوط به TPM2
خلاصه دستور (SYNOPSIS)
توضیحات (DESCRIPTION)
پروندههای *.pcrlock اندازهگیریهای مورد انتظار TPM2 PCR مؤلفههای درگیر در فرآیند بوت را تعریف میکنند. systemd-pcrlock(8) از این پروندههای pcrlock برای تحلیل و پیشبینی اندازهگیریهای TPM2 PCR استفاده میکند. پروندههای pcrlock آرایههای JSON هستند که از زیرمجموعهای از مشخصات TCG Canonical Event Log Format (CEL-JSON)[1] پیروی میکنند. بهطور مشخص، فیلدهای رکورد "recnum"، "content" و "content_type" استفاده نمیشوند و در صورت وجود نادیده گرفته میشوند. هر پرونده pcrlock یک مجموعه از اندازهگیریهای ترتیبی و مورد انتظار PCR مربوط به یک مؤلفه خاص از بوت را تعریف میکند.
پروندههای *.pcrlock ممکن است در دایرکتوریهای دراپاین (drop-in) گوناگون .d/ قرار داده شوند (برای فهرست کامل به بالا مراجعه کنید). تمام پروندههای منطبقِ کشفشده در این دایرکتوریها بر اساس نام پرونده خود بهترتیب الفبایی مرتب میشوند (بدون در نظر گرفتن دایرکتوری واقعی که در آن پیدا شدهاند): انتظار میرود پروندههای pcrlock با نامهای از نظر الفبایی زودتر، اندازهگیریهای انجامشده قبل از موارد با نامهای الفبایی دیرتر را پوشش دهند. بهمنظور راحتتر کردن تعیین موقعیت پروندههای pcrlock در فرآیند بوت، انتظار میرود (طبق قرارداد، اجباری نیست) نامگذاری پروندهها بهصورت "NNN-component.pcrlock" باشد (که در آن NNN یک عدد دهدهی سهرقمی است)، برای مثال 750-enter-initrd.pcrlock.
برای مؤلفههای مختلف فرآیند بوت، باید بیش از یک پرونده جایگزین pcrlock پشتیبانی شود (یعنی «گونهها» یا "variants"). برای مثال بهمنظور پوشش دادن چندین هسته نصبشده بهصورت موازی در خطمشی دسترسی، یا چندین نسخه از بارگذار بوت (boot loader). این کار میتواند با قرار دادن *.pcrlock.d/*.pcrlock در دایرکتوریهای دراپاین انجام شود، یعنی یک دایرکتوری مشترک برای یک مؤلفه خاص که حاوی یک یا چند پرونده pcrlock است که هر یک، یک گونه از آن مؤلفه را پوشش میدهند. مثال: 650-kernel.pcrlock.d/6.5.5-200.fc38.x86_64.pcrlock و 650-kernel.pcrlock.d/6.5.7-100.fc38.x86_64.pcrlock
از systemd-pcrlock list-components برای فهرست کردن تمام پروندههای pcrlock نصبشده فعلی استفاده کنید.
از دستورهای گوناگون lock-* مربوط به systemd-pcrlock برای تولید خودکار پروندههای pcrlock مناسب برای انواع مختلف منابع استفاده کنید.
مؤلفههای شناختهشده (WELL-KNOWN COMPONENTS)
مؤلفههای فرآیند بوت ممکن است آزادانه توسط مدیر سیستم یا ارائهدهنده سیستمعامل تعریف شوند. با این حال، مؤلفههای زیر شناختهشده هستند و توسط systemd تعریف شدهاند. فهرست زیر برای مرتبسازی مناسب پروندههای محلی pcrlock در برابر این مؤلفههای بوت مفید است.
240-secureboot-policy.pcrlock
در نسخه 255 اضافه شد.
250-firmware-code-early.pcrlock
در نسخه 255 اضافه شد.
250-firmware-config-early.pcrlock
در نسخه 255 اضافه شد.
350-action-efi-application.pcrlock
در نسخه 255 اضافه شد.
400-secureboot-separator.pcrlock
در نسخه 255 اضافه شد.
500-separator.pcrlock
در نسخه 255 اضافه شد.
550-firmware-code-late.pcrlock
در نسخه 255 اضافه شد.
550-firmware-config-late.pcrlock
در نسخه 255 اضافه شد.
600-gpt.pcrlock
در نسخه 255 اضافه شد.
620-secureboot-authority.pcrlock
در نسخه 255 اضافه شد.
700-action-efi-exit-boot-services.pcrlock
در نسخه 255 اضافه شد.
710-kernel-cmdline.pcrlock
در نسخه 255 اضافه شد.
720-kernel-initrd.pcrlock
در نسخه 255 اضافه شد.
750-enter-initrd.pcrlock
در نسخه 255 اضافه شد.
800-leave-initrd.pcrlock
در نسخه 255 اضافه شد.
820-machine-id.pcrlock
در نسخه 255 اضافه شد.
830-root-file-system.pcrlock
در نسخه 255 اضافه شد.
850-sysinit.pcrlock
در نسخه 255 اضافه شد.
900-ready.pcrlock
در نسخه 255 اضافه شد.
950-shutdown.pcrlock
در نسخه 255 اضافه شد.
990-final.pcrlock
در نسخه 255 اضافه شد.
همچنین ببینید (SEE ALSO)
نکات (NOTES)
- 1.
- TCG Canonical Event Log Format (CEL-JSON)
| systemd 261.2 |