Compatibilidade perdida: contêineres FIPS do Ubuntu falhavam em Kubernetes gerenciado
Contêineres FIPS do Ubuntu Pro 22.04 falhavam silenciosamente ao rodar em kernels Linux padrão usados por serviços Kubernetes gerenciados na nuvem (como AWS EKS e Fargate). O problema: a biblioteca libgcrypt20-fips tinha uma dependência rígida no GRND_RESEED_ONLY, uma flag de kernel específica do Ubuntu que não existe nos kernels mainline. Quando o código tentava usar essa flag em kernels que não a suportavam, o contêiner falha—não era erro de configuração, mas uma incompatibilidade fundamental entre a imagem certificada e o kernel subjacente.
A Canonical desenvolveu um patch que permitiu aos pacotes (libgcrypt20-fips, gnutls28 e ubuntu-fips) usar um fallback correto quando a flag estava ausente, preservando a certificação FIPS sem exigir recertificação junto ao NIST—processo que levaria meses. O fix foi lançado nos repositórios jammy-fips-updates e noble-fips-updates. A lição: conformidade FIPS em ambientes na nuvem não depende só da imagem certificada, mas da interação entre pacotes certificados e o kernel de verdade.
Fonte original: Ubuntu Blog ↗