- Radicale optimalisatie voor containers door het gebruik van statische binaire bestanden en ingebedde unit-bestanden.
- De beveiliging is verbeterd door de integratie van Argon2id in TPM2 en de nieuwe fscrypt v2-versleutelingsbeleidsregels.
- Vooruitgang in vertrouwelijke virtualisatie met Intel TDX-ondersteuning en tools voor hot kernel-updates.

Het Linux-ecosysteem heeft een flinke opfrisbeurt gekregen met de release van systemd 262. Zoals we van deze servicemanager gewend zijn, is er geen middel ongebruikt gebleven en is vrijwel elk aspect van het systeem aangepakt, van het opstartproces tot het beheer van encryptiesleutels, wat resulteert in een robuuster en flexibeler systeem.
Wat in deze release vooral opvalt, is de focus op gevirtualiseerde omgevingen en containers , met als doel de implementatie van services zo licht en efficiënt mogelijk te maken. Het gaat niet alleen om het toevoegen van een paar functies, maar om het heroverwegen van bepaalde architecturen, zodat systeembeheerders en ontwikkelaars meer tools tot hun beschikking hebben om hun machines te optimaliseren.
Revolutie in de wereld van containers

Voor degenen die dagelijks worstelen met containers die zo klein mogelijk moeten zijn, biedt systemd 262 een fantastische oplossing: de mogelijkheid om te compileren als één statisch binair bestand . Dit betekent dat proces-PID 1 niet langer afhankelijk is van een reeks dynamische bibliotheken die geladen moeten worden, waardoor het mogelijk wordt om extreem kleine en op zichzelf staande containerimages te creëren, het gebruik van dlopen() te vermijden en de resolutie van gebruikers en groepen te vereenvoudigen.
Om te voorkomen dat containers vastlopen door ontbrekende configuratiebestanden, bevat de manager nu ingebouwde schijfbestanden . Dit zijn in feite interne back-ups voor kritieke taken zoals afsluiten, opnieuw opstarten en opstarten met meerdere gebruikers. Als systemd deze bestanden niet op de schijf kan vinden, gebruikt het de geïntegreerde bestanden, wat de werking aanzienlijk vereenvoudigt in minimalistische omgevingen waar niet alle schijven afzonderlijk zijn geïnstalleerd.
Servicebeheer en systeemstabiliteit

Soms, wanneer een service op duizenden servers tegelijk uitvalt, kan een gelijktijdige herstart een domino-effect veroorzaken dat het netwerk of de resources overbelast. Om dit probleem te voorkomen, is de optie `RestartRandomizedDelaySec` toegevoegd, die een willekeurige vertraging introduceert voordat een service opnieuw wordt opgestart, waardoor de werklast wordt verdeeld. Daarnaast kunnen slicers nu de activeringsconcurrentie beperken met de `ActivatingConcurrencyMax`-richtlijn om te voorkomen dat het systeem overbelast raakt door het starten van te veel processen.
Op het gebied van hoge beschikbaarheid springt de integratie met de Live Update Orchestrator (LUO) eruit . Dankzij de nieuwe LUOSession-optie is het mogelijk om live Linux-kernelupdates te coördineren, waardoor het systeem kan worden bijgewerkt zonder services opnieuw op te starten en de status van processen behouden blijft – een echte uitkomst voor kritieke servers die zich geen seconde downtime kunnen veroorloven.
Geavanceerde versleuteling en beveiliging

Op het gebied van beveiliging heeft systemd de teugels flink aangetrokken. De in de TPM-module versleutelde inloggegevens zijn nu direct gekoppeld aan de storage root key (SRK) , waardoor aanvallen met data-interceptie onmogelijk worden. Bovendien is voor gebruikers die PIN's configureren in TPM2 het Argon2id- algoritme geïmplementeerd , dat aanzienlijk beter bestand is tegen brute-force-aanvallen dan oudere methoden.
Aan de andere kant maakt het beheer van versleutelde thuismapjes via systemd-homed nu standaard gebruik van fscrypt v2-beleid . Hierdoor kunnen hoofdsleutels zichtbaar zijn in verschillende mount-namespaces, hoewel het belangrijk is om te weten dat er geen manier is om v1-mapjes automatisch naar v2 te migreren. Ook noemenswaardig is de komst van een wizard voor de eerste opstart in systemd-cryptenroll, waardoor het eenvoudiger is om vanaf het begin extra ontgrendelingsmethoden te configureren.
Virtualisatie, netwerken en geautomatiseerde implementatie

De tool systemd-vmspawn heeft een aanzienlijke stap voorwaarts gezet door ondersteuning voor Intel TDX toe te voegen , als aanvulling op de bestaande ondersteuning voor AMD SEV-SNP. Dit verbetert vertrouwelijke computeromgevingen doordat virtuele machines kunnen worden geïsoleerd van de rest van de hostinfrastructuur, een essentiële functie in cloudomgevingen waar geheugenprivacy van het grootste belang is.
Voor beheerders van grootschalige implementaties bevat systemd-firstboot nu een headless-modus . Deze modus maakt het mogelijk om de initiële configuratie automatisch uit te voeren zonder tussenkomst van de gebruiker, ideaal voor installaties die niet door de gebruiker worden beheerd. Wat betreft netwerken kan systemd-networkd nu configuraties filteren op basis van machinetags en maakt het mogelijk om bestanden opnieuw te laden zonder reeds operationele interfaces opnieuw op te starten.
Overige verbeteringen en technische bijzonderheden

We mogen de evolutie van run0, het alternatief voor sudo, niet vergeten. Deze tool bevat nu opties die beheerders bekender voorkomen, zoals de mogelijkheid om tijdelijke machtigingen te verlengen of in te trekken . Bovendien is het atomaire updatesysteem verbeterd met systemd-sysupdate, dat nu een strengere controle uitoefent op geïnstalleerde bestanden en waarmee je bestanden die niet langer nodig zijn kunt verwijderen met het cleanup-commando.
Een bijzonder interessant kenmerk van deze versie is de toevoeging van een AI-canary . Dit mechanisme is ontworpen om code voor taalmodellering (LLM) te detecteren die niet door een mens is beoordeeld voordat deze aan het project werd toegevoegd. Het is een waarborg om de codekwaliteit hoog te houden en ervoor te zorgen dat bijdragers verantwoordelijk worden gehouden voor wat ze uploaden naar de repository.
Andere technische verbeteringen zijn onder meer ondersteuning voor OpenSSL 4 , integratie van de dm-clone-module voor het maken van alleen-lezen apparaatklonen en verbeterd herstel van logboekgegevens, waarmee nu zelfs na een plotselinge afsluiting geldige vermeldingen kunnen worden teruggehaald. Dit alles, in combinatie met de nieuwe JSON-geformatteerde CLI voor ontwikkelaars, maakt deze versie een aanzienlijke stap voorwaarts in Linux-beheer.
Deze update verandert de manier waarop Linux-infrastructuur wordt beheerd, optimaliseert het lichte karakter van containers en beveiligt het systeem met geavanceerde cryptografie en vertrouwelijke virtualisatie. Daarnaast introduceert de update intelligente mechanismen om crashes bij het herstarten van services te voorkomen en maakt het de volledige automatisering van implementaties mogelijk.
