- Optimisation radicale pour les conteneurs grâce à l'utilisation de binaires statiques et de fichiers d'unités intégrés.
- Sécurité renforcée grâce à l'intégration d'Argon2id dans TPM2 et aux nouvelles politiques de chiffrement fscrypt v2.
- Progrès en matière de virtualisation confidentielle avec prise en charge d'Intel TDX et outils pour les mises à jour à chaud du noyau.

L'écosystème Linux vient de recevoir un véritable bol d'air frais avec la sortie de systemd 262. Comme on pouvait s'y attendre de la part de ce gestionnaire de services, ils n'ont pas lésiné sur les moyens et ont abordé pratiquement tous les aspects du système, du démarrage de l'ordinateur à la gestion des clés de chiffrement, garantissant ainsi un système plus robuste et plus flexible.
Ce qui marque le plus dans cette version, c'est son orientation vers les environnements virtualisés et les conteneurs , avec pour objectif de rendre le déploiement de services aussi léger et efficace que possible. Il ne s'agit pas simplement d'ajouter quelques fonctionnalités, mais de repenser certaines architectures afin que les administrateurs système et les développeurs disposent de davantage d'outils pour optimiser leurs machines.
Révolution dans le monde des conteneurs

Pour ceux qui travaillent quotidiennement avec des conteneurs devant être aussi compacts que possible, systemd 262 offre une véritable aubaine : la possibilité de compiler en un seul binaire statique . Ainsi, le processus PID 1 ne dépend plus de nombreuses bibliothèques dynamiques à charger, ce qui permet de créer des images de conteneurs extrêmement petites et autonomes, d'éviter l'utilisation de dlopen() et de simplifier la résolution des utilisateurs et des groupes.
De plus, afin d'éviter le blocage des conteneurs dû à l'absence de fichiers de configuration, le gestionnaire intègre désormais des fichiers de disque . Il s'agit essentiellement de sauvegardes internes pour les tâches critiques telles que l'arrêt, le redémarrage et le démarrage multi-utilisateur. Si systemd ne trouve pas ces fichiers sur le disque, il utilise les fichiers intégrés, ce qui simplifie considérablement le fonctionnement dans les environnements minimalistes où tous les disques ne sont pas installés séparément.
Gestion des services et stabilité du système

Parfois, lorsqu'un service tombe en panne simultanément sur des milliers de serveurs, un redémarrage simultané peut provoquer un effet domino et saturer le réseau ou les ressources. Pour éviter ce problème, l' option `RestartRandomizedDelaySec` a été ajoutée . Elle introduit un délai aléatoire avant le redémarrage d'un service, répartissant ainsi la charge de travail. De plus, afin d'éviter la saturation du système par le lancement d'un trop grand nombre de processus, les slicers permettent désormais de limiter la concurrence d'activation grâce à la directive `ActivatingConcurrencyMax`.
En matière de haute disponibilité, l'intégration avec Live Update Orchestrator (LUO) est particulièrement remarquable . Grâce à la nouvelle option LUOSession, il est possible de coordonner les mises à jour du noyau Linux à chaud, permettant ainsi de mettre à jour le système sans redémarrer les services et en préservant l'état des processus — un atout majeur pour les serveurs critiques qui ne peuvent se permettre la moindre interruption de service.
Cryptage et sécurité de pointe

En matière de sécurité, systemd a considérablement renforcé ses protections. Désormais, les identifiants stockés dans le module TPM sont directement liés à la clé racine de stockage (SRK) , empêchant ainsi toute interception de données. De plus, pour la configuration des codes PIN dans le TPM2, l' algorithme Argon2id a été implémenté ; il est nettement plus résistant aux attaques par force brute que les méthodes précédentes.
En revanche, la gestion des répertoires personnels chiffrés via systemd-homed utilise désormais par défaut les politiques fscrypt v2 . Cela permet aux clés principales d'être visibles dans différents espaces de montage, même s'il est important de noter qu'il n'existe aucun moyen de migrer automatiquement les répertoires v1 vers v2. À noter également : l'arrivée d'un assistant de premier démarrage dans systemd-cryptenroll, simplifiant la configuration de méthodes de déverrouillage supplémentaires dès le départ.
Virtualisation, mise en réseau et déploiement automatisé

L'outil systemd-vmspawn franchit une étape importante en intégrant la prise en charge d' Intel TDX , qui complète la prise en charge existante d'AMD SEV-SNP. Cette évolution renforce la confidentialité des données en permettant l'isolation des machines virtuelles du reste de l'infrastructure hôte, une fonctionnalité essentielle dans les environnements cloud où la confidentialité de la mémoire est primordiale.
Pour la gestion des déploiements à grande échelle, systemd-firstboot intègre désormais un mode sans interface graphique . Ce mode permet une configuration initiale automatique, sans intervention de l'utilisateur, idéal pour les installations automatisées. Côté réseau, systemd-networkd peut désormais filtrer les configurations en fonction des étiquettes des machines et recharger les fichiers sans redémarrer les interfaces déjà opérationnelles.
Autres améliorations et curiosités techniques

Il ne faut pas oublier l'évolution de run0, l'alternative à sudo, qui propose désormais des options plus familières aux administrateurs, comme la possibilité de renouveler ou de révoquer les autorisations temporaires. De plus, le système de mise à jour atomique a été amélioré grâce à systemd-sysupdate, qui assure un contrôle plus strict des fichiers installés et permet de supprimer ceux qui ne sont plus nécessaires à l'aide de la commande cleanup.
L'une des caractéristiques particulièrement intéressantes de cette version est l'intégration d'un système de détection automatique par IA . Ce mécanisme est conçu pour repérer le code de modélisation du langage naturel (MLN) qui n'a pas été examiné par un humain avant d'être soumis au projet. Il s'agit d'une mesure de sécurité visant à garantir la qualité du code et à responsabiliser les contributeurs quant à leurs contributions au dépôt.
Parmi les autres améliorations techniques, citons la prise en charge d' OpenSSL 4 , l'intégration du module dm-clone pour la création de clones de périphériques en lecture seule et une récupération améliorée du journal système, capable de récupérer des entrées valides même après un arrêt brutal. L'ensemble de ces améliorations, combiné à la nouvelle interface de ligne de commande au format JSON pour les développeurs, fait de cette version une avancée majeure dans la gestion des systèmes Linux.
Cette mise à jour transforme la façon dont l'infrastructure Linux est gérée, en optimisant la légèreté des conteneurs et en sécurisant le système grâce à une cryptographie avancée et à une virtualisation confidentielle, tout en introduisant des mécanismes intelligents pour prévenir les plantages lors du redémarrage des services et en facilitant l'automatisation complète des déploiements.
