]> git.baikalelectronics.ru Git - kernel.git/commit
Merge branch 'next-integrity.defer-measuring-keys' into next-integrity
authorMimi Zohar <zohar@linux.ibm.com>
Thu, 23 Jan 2020 22:24:35 +0000 (17:24 -0500)
committerMimi Zohar <zohar@linux.ibm.com>
Thu, 23 Jan 2020 22:24:35 +0000 (17:24 -0500)
commit16ffb8cfc2e31b6b722c974a618b479ef771a4e1
tree3290001b6ae913d289b6eedb60f59acce50d64bf
parent40277a9222b5aec04afe4a68edcf4099aec5b778
parentb05aebfc32cf8150d7f5e925f004b479bf091b1d
Merge branch 'next-integrity.defer-measuring-keys' into next-integrity

From patch set cover letter:

The IMA subsystem supports measuring asymmetric keys when the key is
created or updated[1]. But keys created or updated before a custom IMA
policy is loaded are currently not measured.  This includes keys added,
for instance, to either the .ima or .builtin_trusted_keys keyrings, which
happens early in the boot process.

Measuring the early boot keys, by design, requires loading a custom IMA
policy.  This change adds support for queuing keys created or updated
before a custom IMA policy is loaded.  The queued keys are processed when
a custom policy is loaded.  Keys created or updated after a custom policy
is loaded are measured immediately (not queued).  In the case when a
custom policy is not loaded within 5 minutes of IMA initialization, the
queued keys are freed.

[1] https://lore.kernel.org/linux-integrity/20191211164707.4698-1-nramas@linux.microsoft.com/