- Radikální optimalizace kontejnerů pomocí statických binárních souborů a vložených jednotkových souborů.
- Zabezpečení vylepšené integrací Argon2id do TPM2 a novými šifrovacími zásadami fscrypt v2.
- Pokroky v důvěrné virtualizaci s podporou Intel TDX a nástroji pro aktualizace jádra za chodu.

Linuxový ekosystém se právě dočkal čerstvého vzduchu s vydáním systemd 262. Jak se od tohoto správce služeb očekává, nezdrželi se a řešili prakticky každý aspekt systému, od bootování počítače až po správu šifrovacích klíčů, čímž zajistili robustnější a flexibilnější systém.
Na této verzi vyniká nejvíce zaměření na virtualizovaná prostředí a kontejnery s cílem co nejvíce zjednodušit a zefektivnit nasazení služeb. Nejde jen o přidání několika funkcí, ale o přehodnocení určitých architektur, aby správci systémů a vývojáři měli k dispozici více nástrojů pro optimalizaci svých počítačů.
Revoluce ve světě kontejnerů

Pro ty, kteří denně bojují s kontejnery, které potřebují být co nejmenší, nabízí systemd 262 klenot: možnost kompilace jako jednoho statického binárního souboru . To znamená, že proces PID 1 již nezávisí na spoustě dynamických knihoven, které je třeba načíst, což umožňuje vytváření extrémně malých a samostatných obrazů kontejnerů, čímž se eliminuje použití dlopen() a zjednodušuje se rozlišení uživatelů a skupin.
Aby se zabránilo zablokování kontejnerů kvůli chybějícím konfiguračním souborům, správce nyní obsahuje vložené soubory disků . V podstatě se jedná o interní zálohy pro kritické úlohy, jako je vypnutí, restart a spouštění více uživatelů. Pokud systemd tyto soubory na disku nenajde, použije integrované soubory, což výrazně zjednodušuje provoz v minimalistických prostředích , kde nejsou všechny disky nainstalovány samostatně.
Správa služeb a stabilita systému

Někdy, když služba na tisících serverů současně selže, může současný restart způsobit dominový efekt, který zahltí síť nebo zdroje. Aby se tomuto problému předešlo, byla přidána možnost `RestartRandomizedDelaySec` , která zavádí náhodné zpoždění před restartem služby, a tím rozkládá pracovní zátěž. Aby se zabránilo zahlcení systému spuštěním příliš velkého počtu procesů, slicery nyní umožňují omezit souběžnost aktivací pomocí direktivy `ActivatingConcurrencyMax`.
V oblasti vysoké dostupnosti vyniká integrace s Live Update Orchestrator (LUO) . Díky nové možnosti LUOSession je možné koordinovat živé aktualizace linuxového jádra, což umožňuje aktualizaci systému bez restartu služeb a zachování stavu procesů – skutečný přínos pro kritické servery , které si nemohou dovolit ani sekundu výpadku.
Nejmodernější šifrování a zabezpečení

Co se týče zabezpečení, systemd utáhl šroubky. Nyní jsou přihlašovací údaje zapečetěné v modulu TPM přímo propojeny s kořenovým klíčem úložiště (SRK) , což uzavírá dveře útokům zachycujícím data. Pro ty, kteří konfigurují PINy v TPM2, byl navíc implementován algoritmus Argon2id , který je výrazně odolnější vůči útokům hrubou silou než starší metody.
Na druhou stranu, správa šifrovaných domovských adresářů prostřednictvím systemd-homed nyní ve výchozím nastavení používá zásady fscrypt v2 . To umožňuje, aby hlavní klíče byly viditelné v různých jmenných prostorech připojení, ačkoli je důležité vědět, že neexistuje způsob, jak automaticky migrovat adresáře v1 do v2. Za zmínku stojí také příchod průvodce prvním spuštěním v systemd-cryptenroll, který usnadňuje konfiguraci dalších metod odemykání hned od začátku.
Virtualizace, sítě a automatizované nasazení

Nástroj systemd-vmspawn udělal významný krok vpřed přidáním podpory pro Intel TDX , která doplňuje stávající podporu AMD SEV-SNP. To zlepšuje důvěrné výpočty tím, že umožňuje izolaci virtuálních strojů od zbytku hostitelské infrastruktury, což je klíčová funkce v cloudových prostředích , kde je soukromí paměti prvořadé.
Pro ty, kteří spravují rozsáhlé nasazení, nyní systemd-firstboot zahrnuje režim bez obsluhy . V podstatě umožňuje automatické provedení počáteční konfigurace bez vyzvání uživatele, což je ideální pro bezobslužné instalace. Pokud jde o sítě, systemd-networkd nyní dokáže filtrovat konfigurace na základě tagů počítače a umožňuje opětovné načítání souborů bez restartování již funkčních rozhraní.
Další vylepšení a technické kuriozity

Nesmíme zapomenout na vývoj run0, alternativy k sudo, která nyní obsahuje možnosti známější administrátorům, jako je možnost obnovit nebo zrušit dočasná oprávnění. Dále byl vylepšen systém atomických aktualizací pomocí systemd-sysupdate, který nyní udržuje přísnější kontrolu nad nainstalovanými soubory a umožňuje odstranit ty, které již nejsou potřeba, pomocí příkazu cleanup.
Jednou obzvláště zajímavou funkcí této verze je zahrnutí AI canary . Tento mechanismus je navržen tak, aby detekoval kód jazykového modelování (LLM), který nebyl před odesláním do projektu zkontrolován člověkem. Je to pojistka, která zajišťuje, že kvalita kódu zůstane vysoká a že přispěvatelé nesou odpovědnost za to, co nahrávají do repozitáře.
Mezi další technická vylepšení patří podpora OpenSSL 4 , integrace modulu dm-clone pro vytváření klonů zařízení pouze pro čtení a vylepšená obnova žurnálu, která nyní dokáže načíst platné položky i po náhlém vypnutí. To vše v kombinaci s novým rozhraním CLI ve formátu JSON pro vývojáře činí z této verze významný skok vpřed ve správě Linuxu.
Tato aktualizace transformuje způsob správy linuxové infrastruktury, optimalizuje nízkou hmotnost kontejnerů a zabezpečuje systém pomocí pokročilé kryptografie a důvěrné virtualizace. Zároveň zavádí inteligentní mechanismy, které zabraňují selháním při restartu služeb a usnadňují úplnou automatizaci nasazení.
