Kernel Live Patching (KLP) permet d'appliquer des correctifs de sécurité et des corrections de bogues critiques à un noyau Alibaba Cloud Linux en cours d'exécution, sans redémarrage. Les serveurs restent disponibles pendant toute la durée du processus de correction, ce qui évite les interruptions d'activité, la migration des tâches et l'attente de la fin des charges de travail en cours.
KLP constitue une mesure temporaire et ne remplace pas les mises à jour régulières du noyau. Cette fonctionnalité réduit les redémarrages non planifiés en traitant rapidement les problèmes critiques, mais une mise à niveau complète du noyau avec redémarrage reste nécessaire pour garantir une protection totale.
Fonctionnement de KLP
KLP repose sur trois composants qui interagissent pour charger et maintenir les correctifs :
| Composant | Description |
|---|---|
| Package RPM de correctif | Package RPM contenant le module noyau (fichier .ko) ainsi qu'un fichier de description du correctif. Le noyau charge ce module pour appliquer les corrections. |
| Outil kpatch | Utilitaire en ligne de commande dédié à la gestion des modules noyau inclus dans chaque correctif. |
| Service kpatch | Démon systemd associé à KLP. Lors du démarrage du système, ce service charge les modules noyau issus des correctifs afin de réappliquer les corrections. |
Couverture et périmètre
KLP cible principalement les vulnérabilités et expositions communes (CVE) de criticité élevée ou critique, ainsi que les corrections de bogues majeures. La solution ne couvre toutefois pas l'ensemble des problèmes de haute sévérité. Elle vise à réduire, sans les éliminer totalement, les redémarrages de serveurs liés à l'application de correctifs.
Recourez à KLP lorsqu'un serveur ne peut pas être redémarré immédiatement et nécessite une protection urgente contre une vulnérabilité de sécurité critique ou un bogue important.
Limites
Versions de noyau prises en charge
KLP est disponible uniquement sur Alibaba Cloud Linux, à partir des versions minimales de noyau suivantes :
| Version d'Alibaba Cloud Linux | Version minimale du noyau |
|---|---|
| Alibaba Cloud Linux 2.1903 | kernel-4.19.24-9.al7.x86_64 |
| Alibaba Cloud Linux 3.2104 | 5.10.23-4.al8.x86_64 |
| Alibaba Cloud Linux 4 | 6.6.88-4.2.alnx4.x86_64 |
Durée de prise en charge
Chaque version du noyau Alibaba Cloud Linux bénéficie d'une année de support KLP. Une fois cette période écoulée, mettez à jour le noyau vers la version la plus récente pour continuer à recevoir des correctifs à chaud.
Restriction d'usage général
KLP ne constitue pas une solution générique de mise à niveau du noyau. Réservez son usage à l'application de correctifs pour des vulnérabilités de sécurité critiques ou des corrections de bogues importants, lorsque le redémarrage immédiat du serveur est impossible.
Incompatibilités d'outils
N'utilisez pas SystemTap ni kprobe pour tester ou tracer les fonctions corrigées pendant ou après l'application d'un correctif. Leur utilisation provoquerait l'échec du correctif.
Étapes suivantes
Pour obtenir, activer ou désactiver KLP, consultez la rubrique Opérations relatives aux correctifs à chaud du noyau.