- Ριζική βελτιστοποίηση για κοντέινερ μέσω της χρήσης στατικών δυαδικών αρχείων και ενσωματωμένων αρχείων μονάδων.
- Βελτιωμένη ασφάλεια μέσω της ενσωμάτωσης του Argon2id στο TPM2 και των νέων πολιτικών κρυπτογράφησης fscrypt v2.
- Πρόοδοι στην εμπιστευτική εικονικοποίηση με υποστήριξη Intel TDX και εργαλεία για ενημερώσεις του πυρήνα σε λειτουργία.

Το οικοσύστημα Linux μόλις πήρε μια ανάσα φρέσκου αέρα με την κυκλοφορία του systemd 262. Όπως έχουμε συνηθίσει από αυτόν τον διαχειριστή υπηρεσιών, δεν έχουν διστάσει και έχουν αντιμετωπίσει σχεδόν κάθε πτυχή του συστήματος, από τον τρόπο εκκίνησης του υπολογιστή μέχρι τον τρόπο διαχείρισης των κλειδιών κρυπτογράφησης, εξασφαλίζοντας ένα πιο ισχυρό και ευέλικτο σύστημα.
Αυτό που ξεχωρίζει περισσότερο σε αυτήν την έκδοση είναι η εστίασή της σε εικονικά περιβάλλοντα και κοντέινερ , με στόχο να καταστήσει την ανάπτυξη υπηρεσιών όσο το δυνατόν πιο ελαφριά και αποτελεσματική. Δεν πρόκειται μόνο για την προσθήκη μερικών χαρακτηριστικών, αλλά για την επανεξέταση ορισμένων αρχιτεκτονικών, έτσι ώστε οι διαχειριστές συστημάτων και οι προγραμματιστές να έχουν περισσότερα εργαλεία στη διάθεσή τους για να βελτιστοποιήσουν τα μηχανήματά τους.
Επανάσταση στον κόσμο των κοντέινερ

Για όσους δυσκολεύονται καθημερινά με κοντέινερ που πρέπει να είναι όσο το δυνατόν μικρότερα, το systemd 262 προσφέρει ένα πολύτιμο λίθο: τη δυνατότητα μεταγλώττισης ως ένα μόνο στατικό δυαδικό αρχείο . Αυτό σημαίνει ότι η διεργασία PID 1 δεν εξαρτάται πλέον από μια δέσμη δυναμικών βιβλιοθηκών που πρέπει να φορτωθούν, επιτρέποντας τη δημιουργία εξαιρετικά μικρών και αυτοτελών εικόνων κοντέινερ, αποφεύγοντας τη χρήση του dlopen() και απλοποιώντας την ανάλυση χρηστών και ομάδων.
Επιπλέον, για να αποτρέψει το κρέμασμα των κοντέινερ λόγω ελλειπόντων αρχείων διαμόρφωσης, ο διαχειριστής περιλαμβάνει πλέον ενσωματωμένα αρχεία μονάδας δίσκου . Αυτά είναι ουσιαστικά εσωτερικά αντίγραφα ασφαλείας για κρίσιμες εργασίες όπως τερματισμός λειτουργίας, επανεκκίνηση και εκκίνηση από πολλούς χρήστες. Εάν το systemd δεν μπορεί να βρει αυτά τα αρχεία στον δίσκο, χρησιμοποιεί τα ενσωματωμένα, απλοποιώντας σημαντικά τη λειτουργία σε μινιμαλιστικά περιβάλλοντα όπου δεν εγκαθίστανται όλες οι μονάδες δίσκου ξεχωριστά.
Διαχείριση υπηρεσιών και σταθερότητα συστήματος

Μερικές φορές, όταν μια υπηρεσία διακόπτεται ταυτόχρονα σε χιλιάδες διακομιστές, μια ταυτόχρονη επανεκκίνηση μπορεί να προκαλέσει ένα φαινόμενο ντόμινο που υπερφορτώνει το δίκτυο ή τους πόρους. Για να αποφευχθεί αυτό το πρόβλημα, έχει προστεθεί η επιλογή `RestartRandomizedDelaySec` , η οποία εισάγει μια τυχαία καθυστέρηση πριν από την επανεκκίνηση μιας υπηρεσίας, κατανέμοντας έτσι το φόρτο εργασίας. Επιπλέον, για να αποτραπεί η υπερφόρτωση του συστήματος από την εκκίνηση πάρα πολλών διεργασιών, οι αναλυτές επιτρέπουν πλέον τον περιορισμό της ταυτόχρονης ενεργοποίησης χρησιμοποιώντας την οδηγία `ActivatingConcurrencyMax`.
Στον τομέα της υψηλής διαθεσιμότητας, ξεχωρίζει η ενσωμάτωση με το Live Update Orchestrator (LUO) . Χάρη στη νέα επιλογή LUOSession, είναι δυνατός ο συντονισμός των ζωντανών ενημερώσεων του πυρήνα Linux, επιτρέποντας την ενημέρωση του συστήματος χωρίς επανεκκίνηση υπηρεσιών και τη διατήρηση της κατάστασης των διεργασιών - ένα πραγματικό πλεονέκτημα για κρίσιμους διακομιστές που δεν μπορούν να αντέξουν ούτε ένα δευτερόλεπτο διακοπής λειτουργίας.
Κρυπτογράφηση και ασφάλεια τελευταίας τεχνολογίας

Όσον αφορά την ασφάλεια, το systemd έχει σφίξει τις βίδες. Τώρα, τα διαπιστευτήρια που είναι σφραγισμένα στη μονάδα TPM συνδέονται απευθείας με το κλειδί ρίζας αποθήκευσης (SRK) , κλείνοντας την πόρτα σε επιθέσεις υποκλοπής δεδομένων. Επιπλέον, για όσους ρυθμίζουν PIN στο TPM2, έχει υλοποιηθεί ο αλγόριθμος Argon2id , ο οποίος είναι σημαντικά πιο ανθεκτικός σε επιθέσεις brute-force από τις παλαιότερες μεθόδους.
Από την άλλη πλευρά, η διαχείριση των κρυπτογραφημένων αρχικών καταλόγων μέσω του systemd-homed χρησιμοποιεί πλέον πολιτικές fscrypt v2 από προεπιλογή . Αυτό επιτρέπει στα κύρια κλειδιά να είναι ορατά σε διαφορετικούς χώρους ονομάτων mount, αν και είναι σημαντικό να γνωρίζουμε ότι δεν υπάρχει τρόπος αυτόματης μετεγκατάστασης καταλόγων v1 σε v2. Αξίζει επίσης να σημειωθεί η άφιξη ενός οδηγού πρώτης εκκίνησης στο systemd-cryptenroll, διευκολύνοντας τη διαμόρφωση πρόσθετων μεθόδων ξεκλειδώματος από την αρχή.
Εικονικοποίηση, δικτύωση και αυτοματοποιημένη ανάπτυξη

Το εργαλείο systemd-vmspawn έχει κάνει ένα σημαντικό άλμα προς τα εμπρός προσθέτοντας υποστήριξη για το Intel TDX , συμπληρώνοντας την υπάρχουσα υποστήριξη AMD SEV-SNP. Αυτό ενισχύει την εμπιστευτική υπολογιστική ικανότητα επιτρέποντας την απομόνωση των εικονικών μηχανών από την υπόλοιπη υποδομή κεντρικού υπολογιστή, ένα ζωτικό χαρακτηριστικό σε περιβάλλοντα cloud όπου το απόρρητο της μνήμης είναι ύψιστης σημασίας.
Για όσους διαχειρίζονται αναπτύξεις μεγάλης κλίμακας, το systemd-firstboot περιλαμβάνει πλέον μια λειτουργία headless . Ουσιαστικά, επιτρέπει την αυτόματη εκτέλεση της αρχικής διαμόρφωσης χωρίς να ζητηθεί από τον χρήστη, ιδανική για εγκαταστάσεις χωρίς παρακολούθηση. Όσον αφορά τη δικτύωση, το systemd-networkd μπορεί πλέον να φιλτράρει τις διαμορφώσεις με βάση τις ετικέτες του μηχανήματος και επιτρέπει την επαναφόρτωση αρχείων χωρίς επανεκκίνηση ήδη λειτουργικών διεπαφών.
Άλλες βελτιώσεις και τεχνικές ιδιορρυθμίες

Δεν πρέπει να ξεχνάμε την εξέλιξη του run0, της εναλλακτικής λύσης του sudo, η οποία πλέον περιλαμβάνει επιλογές πιο οικείες στους διαχειριστές, όπως η δυνατότητα ανανέωσης ή ανάκλησης προσωρινών εξουσιοδοτήσεων. Επιπλέον, το σύστημα ατομικής ενημέρωσης έχει βελτιωθεί με το systemd-sysupdate, το οποίο πλέον διατηρεί αυστηρότερο έλεγχο στα εγκατεστημένα αρχεία και σας επιτρέπει να καταργήσετε αυτά που δεν χρειάζεστε πλέον χρησιμοποιώντας την εντολή cleanup.
Ένα ιδιαίτερα ενδιαφέρον χαρακτηριστικό αυτής της έκδοσης είναι η συμπερίληψη ενός AI canary . Αυτός ο μηχανισμός έχει σχεδιαστεί για να ανιχνεύει κώδικα μοντελοποίησης γλώσσας (LLM) που δεν έχει ελεγχθεί από άνθρωπο πριν υποβληθεί στο έργο. Αποτελεί μια δικλείδα ασφαλείας για να διασφαλιστεί ότι η ποιότητα του κώδικα παραμένει υψηλή και ότι οι συνεισφέροντες είναι υπεύθυνοι για το τι ανεβάζουν στο αποθετήριο.
Άλλες τεχνικές βελτιώσεις περιλαμβάνουν την υποστήριξη για το OpenSSL 4 , την ενσωμάτωση της ενότητας dm-clone για τη δημιουργία κλώνων συσκευών μόνο για ανάγνωση και τη βελτιωμένη ανάκτηση ημερολογίου, η οποία μπορεί πλέον να ανακτά έγκυρες καταχωρήσεις ακόμη και μετά από ξαφνικό τερματισμό λειτουργίας. Όλα αυτά, σε συνδυασμό με το νέο CLI με μορφή JSON για προγραμματιστές, καθιστούν αυτήν την έκδοση ένα σημαντικό άλμα προς τα εμπρός στη διαχείριση Linux.
Αυτή η ενημέρωση μεταμορφώνει τον τρόπο διαχείρισης της υποδομής Linux, βελτιστοποιώντας την ελαφριά φύση των κοντέινερ και ασφαλίζοντας το σύστημα μέσω προηγμένης κρυπτογραφίας και εμπιστευτικής εικονικοποίησης, εισάγοντας παράλληλα έξυπνους μηχανισμούς για την αποτροπή σφαλμάτων επανεκκίνησης υπηρεσιών και διευκολύνοντας την πλήρη αυτοματοποίηση των αναπτύξεων.
