Ramdisk totiž není podepsán a není tedy ani kontrolována jeho důvěryhodnost.
s systemd-boot
jadro+initramfs+cmdline je sloucene do 1 EFI binarky ktera je podepsana
= tedy v podstate UKI, ktere chce vyuzivat NMBL...
btw: userspace pro spravu systemd-boot je bootctl