A configuração security_driver = "none"
não desativará o apparmor no kernel, apenas algum suporte em libvirt
Olhando o perfil do apparmor no estábulo atual (debian 9 / stretch) e o atual no instável, vejo algumas diferenças.
Acredito que você poderia adicionar a regra a seguir em /etc/apparmor.d/local/usr.sbin.libvirtd
(essa é uma das muitas diferenças entre as duas versões):
ptrace (trace) peer=unconfined,
Em seguida, reinicie o serviço apparmor com service restart apparmor
Outras regras provavelmente seriam necessárias para que tudo funcionasse.
Uma outra solução seria definir o perfil no modo "reclamar" com aa-complain /usr/sbin/libvirtd
, o que evitará que o apparmor negue nada, mas você manterá os problemas registrados.
Mais tarde, você poderia usar aa-logprof
para gerar as regras ausentes (depois de revisar cuidadosamente elas) ou tentar obter os arquivos de perfil do apparmor instáveis.