- Radykalna optymalizacja kontenerów dzięki wykorzystaniu statycznych plików binarnych i osadzonych plików jednostek.
- Zwiększone bezpieczeństwo dzięki integracji Argon2id z TPM2 i nowym zasadom szyfrowania fscrypt v2.
- Postęp w zakresie poufnej wirtualizacji dzięki obsłudze technologii Intel TDX i narzędziom do szybkich aktualizacji jądra.

Ekosystem Linuxa właśnie otrzymał powiew świeżości wraz z wydaniem systemd 262. Jak można się spodziewać po tym menedżerze usług, twórcy nie oszczędzali na szczegółach i zajęli się praktycznie każdym aspektem systemu, od sposobu uruchamiania komputera po sposób zarządzania kluczami szyfrującymi, zapewniając w ten sposób bardziej niezawodny i elastyczny system.
W tej wersji najbardziej wyróżnia się nacisk na środowiska wirtualne i kontenery , dążąc do tego, aby wdrażanie usług było jak najlżejsze i najefektywniejsze. Nie chodzi tylko o dodanie kilku funkcji, ale o przeprojektowanie niektórych architektur, aby administratorzy systemów i deweloperzy mieli do dyspozycji więcej narzędzi do optymalizacji swoich maszyn.
Rewolucja w świecie kontenerów

Dla tych, którzy codziennie zmagają się z kontenerami, które muszą być jak najmniejsze, systemd 262 oferuje perełkę: możliwość kompilacji jako pojedynczy statyczny plik binarny . Oznacza to, że proces o identyfikatorze PID 1 nie jest już zależny od wielu bibliotek dynamicznych, które trzeba załadować, co pozwala na tworzenie niezwykle małych i samodzielnych obrazów kontenerów, eliminując potrzebę użycia funkcji dlopen() i upraszczając rozwiązywanie problemów z użytkownikami i grupami.
Co więcej, aby zapobiec zawieszaniu się kontenerów z powodu brakujących plików konfiguracyjnych, menedżer zawiera teraz osadzone pliki dysków . Są to w zasadzie wewnętrzne kopie zapasowe dla krytycznych zadań, takich jak wyłączanie, ponowne uruchamianie i uruchamianie wielu użytkowników. Jeśli systemd nie może znaleźć tych plików na dysku, korzysta ze zintegrowanych, znacznie upraszczając działanie w minimalistycznych środowiskach , w których nie wszystkie dyski są instalowane osobno.
Zarządzanie usługami i stabilność systemu

Czasami, gdy usługa przestaje działać na tysiącach serwerów jednocześnie, jednoczesny restart może wywołać efekt domina, który przeciąża sieć lub zasoby. Aby uniknąć tego problemu, dodano opcję `RestartRandomizedDelaySec` , która wprowadza losowe opóźnienie przed ponownym uruchomieniem usługi, rozkładając w ten sposób obciążenie. Dodatkowo, aby zapobiec przeciążeniu systemu przez uruchomienie zbyt wielu procesów, fragmentatory umożliwiają teraz ograniczenie współbieżności aktywacji za pomocą dyrektywy `ActivatingConcurrencyMax`.
W obszarze wysokiej dostępności, integracja z Live Update Orchestrator (LUO) wyróżnia się . Dzięki nowej opcji LUOSession możliwe jest koordynowanie aktualizacji jądra Linux na żywo, co pozwala na aktualizację systemu bez restartowania usług i utrzymanie stanu procesów – to prawdziwa korzyść dla serwerów krytycznych , które nie mogą pozwolić sobie nawet na sekundę przestoju.
Najnowocześniejsze szyfrowanie i bezpieczeństwo

Pod względem bezpieczeństwa, systemd postawił na solidniejsze zabezpieczenia. Teraz dane uwierzytelniające zapieczętowane w module TPM są bezpośrednio powiązane z kluczem głównym pamięci masowej (SRK) , co zamyka drogę do ataków przechwytujących dane. Co więcej, dla osób konfigurujących kody PIN w module TPM2 zaimplementowano algorytm Argon2id , który jest znacznie bardziej odporny na ataki siłowe niż starsze metody.
Z drugiej strony, zarządzanie szyfrowanymi katalogami domowymi za pośrednictwem systemd-homed domyślnie korzysta teraz z zasad fscrypt v2 . Dzięki temu klucze główne są widoczne w różnych przestrzeniach nazw montowania, choć należy pamiętać, że nie ma możliwości automatycznej migracji katalogów v1 do v2. Na uwagę zasługuje również kreator pierwszego uruchomienia w systemd-cryptenroll, ułatwiający konfigurację dodatkowych metod odblokowywania od samego początku.
Wirtualizacja, sieciowanie i automatyczne wdrażanie

Narzędzie systemd-vmspawn wykonało znaczący krok naprzód, dodając obsługę Intel TDX , uzupełniając istniejącą obsługę AMD SEV-SNP. Zwiększa to poufność obliczeń, umożliwiając izolację maszyn wirtualnych od reszty infrastruktury hosta, co jest kluczową cechą w środowiskach chmurowych , w których prywatność pamięci ma kluczowe znaczenie.
Dla osób zarządzających wdrożeniami na dużą skalę, systemd-firstboot oferuje teraz tryb bezobsługowy . Zasadniczo umożliwia on automatyczne wykonanie konfiguracji początkowej bez monitowania użytkownika, co jest idealnym rozwiązaniem w przypadku instalacji bezobsługowych. Jeśli chodzi o sieć, systemd-networkd może teraz filtrować konfiguracje na podstawie tagów maszyn i umożliwia ponowne ładowanie plików bez ponownego uruchamiania już działających interfejsów.
Inne udoskonalenia i ciekawostki techniczne

Nie możemy zapominać o ewolucji run0, alternatywy dla sudo, która teraz zawiera opcje bardziej znane administratorom, takie jak możliwość odnawiania lub cofania tymczasowych uprawnień. Co więcej, system aktualizacji atomowych został ulepszony dzięki systemd-sysupdate, który teraz zapewnia ściślejszą kontrolę nad zainstalowanymi plikami i umożliwia usuwanie tych, które nie są już potrzebne, za pomocą polecenia cleanup.
Jedną ze szczególnie interesujących cech tej wersji jest obecność sztucznej inteligencji (AI canary ). Mechanizm ten ma na celu wykrywanie kodu modelowania języka (LLM), który nie został sprawdzony przez człowieka przed przesłaniem do projektu. Jest to zabezpieczenie zapewniające wysoką jakość kodu i rozliczanie autorów z treści przesyłanych do repozytorium.
Inne usprawnienia techniczne obejmują obsługę OpenSSL 4 , integrację modułu dm-clone do tworzenia klonów urządzeń tylko do odczytu oraz ulepszone odzyskiwanie dziennika, które teraz umożliwia odzyskanie prawidłowych wpisów nawet po nagłym wyłączeniu systemu. Wszystko to, w połączeniu z nowym interfejsem wiersza poleceń w formacie JSON dla programistów, czyni tę wersję znaczącym krokiem naprzód w zarządzaniu systemem Linux.
Ta aktualizacja zmienia sposób zarządzania infrastrukturą Linux, optymalizując lekkość kontenerów i zabezpieczając system za pomocą zaawansowanej kryptografii i poufnej wirtualizacji. Jednocześnie wprowadza inteligentne mechanizmy zapobiegające awariom podczas ponownego uruchamiania usług i ułatwiające pełną automatyzację wdrożeń.
