- Optimizare radicală pentru containere prin utilizarea de fișiere binare statice și fișiere unitare încorporate.
- Securitate îmbunătățită prin integrarea Argon2id în TPM2 și noile politici de criptare fscrypt v2.
- Progrese în virtualizarea confidențială cu suport Intel TDX și instrumente pentru actualizări la cald ale kernelului.

Ecosistemul Linux tocmai a primit o gură de aer proaspăt odată cu lansarea systemd 262. Așa cum ne-am obișnuit de la acest manager de servicii, nu au dat greș și au abordat practic fiecare aspect al sistemului, de la modul în care pornește computerul până la modul în care sunt gestionate cheile de criptare, asigurând un sistem mai robust și mai flexibil.
Ceea ce iese cel mai în evidență în această versiune este concentrarea pe medii virtualizate și containere , cu scopul de a face implementarea serviciilor cât mai ușoară și eficientă posibil. Nu este vorba doar despre adăugarea câtorva caracteristici, ci despre regândirea anumitor arhitecturi, astfel încât administratorii de sistem și dezvoltatorii să aibă la dispoziție mai multe instrumente pentru a-și optimiza mașinile.
Revoluție în lumea containerelor

Pentru cei care se luptă zilnic cu containere care trebuie să fie cât mai mici posibil, systemd 262 oferă o bijuterie: capacitatea de a compila ca un singur fișier binar static . Aceasta înseamnă că procesul PID 1 nu mai depinde de o grămadă de biblioteci dinamice care trebuie încărcate, permițând crearea de imagini de containere extrem de mici și autonome, evitând utilizarea dlopen() și simplificând rezoluția utilizatorilor și a grupurilor.
În plus, pentru a preveni blocarea containerelor din cauza lipsei fișierelor de configurare, managerul include acum fișiere de unitate încorporate . Acestea sunt, în esență, copii de rezervă interne pentru sarcini critice, cum ar fi oprirea, repornirea și bootarea de la mai mulți utilizatori. Dacă systemd nu găsește aceste fișiere pe disc, le folosește pe cele integrate, simplificând considerabil operarea în mediile minimaliste în care nu toate unitățile sunt instalate separat.
Managementul serviciilor și stabilitatea sistemului

Uneori, când un serviciu se întrerupe simultan pe mii de servere, o repornire simultană poate provoca un efect de domino care suprasolicită rețeaua sau resursele. Pentru a evita această problemă, a fost adăugată opțiunea `RestartRandomizedDelaySec` , care introduce o întârziere aleatorie înainte de repornirea unui serviciu, distribuind astfel volumul de muncă. În plus, pentru a preveni suprasolicitarea sistemului prin lansarea prea multor procese, slicerele permit acum limitarea concurenței de activare folosind directiva `ActivatingConcurrencyMax`.
În domeniul disponibilității ridicate, iese în evidență integrarea cu Live Update Orchestrator (LUO) . Datorită noii opțiuni LUOSession, este posibilă coordonarea actualizărilor live ale kernelului Linux, permițând actualizarea sistemului fără a reporni serviciile și menținând starea proceselor - un adevărat avantaj pentru serverele critice care nu își permit nici măcar o secundă de nefuncționare.
Criptare și securitate de ultimă generație

În ceea ce privește securitatea, systemd a strâns șuruburile. Acum, acreditările sigilate în modulul TPM sunt legate direct de cheia rădăcină de stocare (SRK) , închizând ușa atacurilor de interceptare a datelor. În plus, pentru cei care configurează PIN-uri în TPM2, a fost implementat algoritmul Argon2id , care este semnificativ mai rezistent la atacurile de tip brute-force decât metodele mai vechi.
Pe de altă parte, gestionarea directoarelor home criptate prin systemd-homed folosește acum în mod implicit politicile fscrypt v2 . Acest lucru permite ca cheile master să fie vizibile în diferite spații de nume de montare, deși este important de știut că nu există nicio modalitate de a migra automat directoarele v1 la v2. De asemenea, este demnă de remarcat sosirea unui expert pentru prima pornire în systemd-cryptenroll, facilitând configurarea metodelor suplimentare de deblocare încă de la început.
Virtualizare, creare de rețele și implementare automată

Instrumentul systemd-vmspawn a făcut un salt semnificativ înainte prin adăugarea suportului pentru Intel TDX , completând suportul existent pentru AMD SEV-SNP. Acest lucru îmbunătățește confidențialitatea datelor de calcul permițând izolarea mașinilor virtuale de restul infrastructurii gazdă, o caracteristică vitală în mediile cloud unde confidențialitatea memoriei este primordială.
Pentru cei care gestionează implementări la scară largă, systemd-firstboot include acum un mod headless . În esență, permite ca configurația inițială să fie efectuată automat, fără a solicita utilizatorului, ideal pentru instalări nesupravegheate. În ceea ce privește rețeaua, systemd-networkd poate acum filtra configurațiile pe baza etichetelor mașinii și permite reîncărcarea fișierelor fără a reporni interfețele deja operaționale.
Alte îmbunătățiri și curiozități tehnice

Nu trebuie să uităm evoluția comenzii run0, alternativa la sudo, care include acum opțiuni mai familiare administratorilor, cum ar fi posibilitatea de a reînnoi sau revoca autorizațiile temporare. În plus, sistemul de actualizare atomică a fost îmbunătățit cu systemd-sysupdate, care menține acum un control mai strict asupra fișierelor instalate și permite eliminarea celor care nu mai sunt necesare folosind comanda cleanup.
O caracteristică deosebit de interesantă a acestei versiuni este includerea unui mecanism de tip „canary” bazat pe inteligență artificială . Acest mecanism este conceput pentru a detecta codul de modelare a limbajului (LLM) care nu a fost revizuit de o persoană înainte de a fi trimis proiectului. Este o măsură de siguranță pentru a asigura o calitate ridicată a codului și că toți contribuitorii sunt responsabili pentru ceea ce încarcă în depozit.
Alte îmbunătățiri tehnice includ suport pentru OpenSSL 4 , integrarea modulului dm-clone pentru crearea de clone de dispozitive doar pentru citire și o recuperare îmbunătățită a jurnalului, care poate acum recupera intrări valide chiar și după o oprire bruscă. Toate acestea, combinate cu noua interfață CLI formatată JSON pentru dezvoltatori, fac din această versiune un salt semnificativ înainte în gestionarea Linux.
Această actualizare transformă modul în care este gestionată infrastructura Linux, optimizând natura ușoară a containerelor și securizează sistemul prin criptografie avansată și virtualizare confidențială, introducând în același timp mecanisme inteligente pentru a preveni blocările la repornirea serviciilor și facilitând automatizarea completă a implementărilor.
