- การเพิ่มประสิทธิภาพอย่างก้าวกระโดดสำหรับคอนเทนเนอร์โดยใช้ไบนารีแบบคงที่และไฟล์หน่วยฝังตัว
- เพิ่มความปลอดภัยยิ่งขึ้นด้วยการผสานรวม Argon2id เข้ากับ TPM2 และนโยบายการเข้ารหัส fscrypt v2 ใหม่
- ความก้าวหน้าในการจำลองเสมือนแบบรักษาความลับด้วยการรองรับ Intel TDX และเครื่องมือสำหรับการอัปเดตเคอร์เนลแบบทันที

ระบบนิเวศของ Linux ได้รับการเปลี่ยนแปลงครั้งใหญ่ด้วยการเปิดตัวsystemd 262อย่างที่เราคาดหวังจากตัวจัดการบริการนี้ พวกเขาไม่ได้ยั้งมือและได้แก้ไขปัญหาแทบทุกด้านของระบบ ตั้งแต่การบูตเครื่องคอมพิวเตอร์ไปจนถึงการจัดการคีย์การเข้ารหัส ทำให้ระบบมีความแข็งแกร่งและยืดหยุ่นมากขึ้น
สิ่งที่โดดเด่นที่สุดในเวอร์ชันนี้คือการมุ่งเน้นไปที่สภาพแวดล้อมเสมือนจริงและคอนเทนเนอร์โดยมีเป้าหมายเพื่อให้การปรับใช้บริการมีน้ำหนักเบาและมีประสิทธิภาพมากที่สุด ไม่ใช่แค่การเพิ่มฟีเจอร์สองสามอย่าง แต่เป็นการคิดใหม่เกี่ยวกับสถาปัตยกรรมบางอย่าง เพื่อให้ผู้ดูแลระบบและนักพัฒนาซอฟต์แวร์มีเครื่องมือมากขึ้นในการเพิ่มประสิทธิภาพเครื่องของตน
การปฏิวัติวงการตู้คอนเทนเนอร์

สำหรับผู้ที่ต้องรับมือกับคอนเทนเนอร์ที่มีขนาดเล็กที่สุดเท่าที่จะเป็นไปได้อยู่เป็นประจำ systemd 262 นำเสนอคุณสมบัติที่ยอดเยี่ยมอย่างหนึ่ง นั่นคือ ความสามารถในการคอมไพล์เป็นไบนารีแบบคงที่เพียงไฟล์เดียวซึ่งหมายความว่ากระบวนการ PID 1 จะไม่ขึ้นอยู่กับไลบรารีแบบไดนามิกจำนวนมากที่ต้องโหลดอีกต่อไป ทำให้สามารถสร้างอิมเมจคอนเทนเนอร์ที่มีขนาดเล็กมากและครบถ้วนในตัวเองได้ หลีกเลี่ยงการใช้ dlopen() และทำให้การระบุผู้ใช้และกลุ่มง่ายขึ้น
นอกจากนี้ เพื่อป้องกันไม่ให้คอนเทนเนอร์ค้างเนื่องจากไฟล์การกำหนดค่าหายไป ตัวจัดการจึงได้รวมไฟล์ไดรฟ์แบบฝังไว้ด้วย ไฟล์เหล่านี้เป็นเหมือนการสำรองข้อมูลภายในสำหรับงานสำคัญ เช่น การปิดระบบ การรีบูต และการบูตแบบหลายผู้ใช้ หาก systemd หาไฟล์เหล่านี้ไม่พบในดิสก์ มันจะใช้ไฟล์ที่รวมไว้ ซึ่งช่วยลดความซับซ้อนในการทำงานในสภาพแวดล้อมแบบมินิมอลที่ไม่ได้ติดตั้งไดรฟ์แยกต่างหาก
การจัดการบริการและความเสถียรของระบบ

บางครั้ง เมื่อบริการล่มพร้อมกันบนเซิร์ฟเวอร์หลายพันเครื่อง การเริ่มต้นใหม่พร้อมกันอาจทำให้เกิดผลกระทบแบบลูกโซ่ที่ทำให้เครือข่ายหรือทรัพยากรทำงานหนักเกินไป เพื่อหลีกเลี่ยงปัญหานี้ จึง ได้เพิ่มตัวเลือก `RestartRandomizedDelaySec`ซึ่งจะเพิ่มความล่าช้าแบบสุ่มก่อนที่จะเริ่มต้นบริการใหม่ ทำให้กระจายภาระงาน นอกจากนี้ เพื่อป้องกันไม่ให้ระบบทำงานหนักเกินไปจากการเปิดใช้งานกระบวนการมากเกินไป ตอนนี้ slicers อนุญาตให้จำกัดการทำงานพร้อมกันโดยใช้คำสั่ง `ActivatingConcurrencyMax`
ในด้านความพร้อมใช้งานสูง การผสานรวมกับLive Update Orchestrator (LUO) โดดเด่นเป็นอย่างมาก ด้วยตัวเลือก LUOSession ใหม่ ทำให้สามารถประสานงานการอัปเดตเคอร์เนล Linux แบบเรียลไทม์ได้ ช่วยให้ระบบสามารถอัปเดตได้โดยไม่ต้องรีสตาร์ทบริการ และรักษาสถานะของกระบวนการต่างๆ ซึ่งเป็นประโยชน์อย่างยิ่งสำหรับเซิร์ฟเวอร์ที่สำคัญซึ่งไม่สามารถยอมให้ระบบหยุดทำงานได้แม้แต่เพียงวินาทีเดียว
ระบบการเข้ารหัสและความปลอดภัยที่ล้ำสมัย

ในด้านความปลอดภัย systemd ได้เพิ่มความเข้มงวดมากขึ้น ตอนนี้ ข้อมูลประจำตัวที่ถูกผนึกไว้ในโมดูล TPM จะเชื่อมโยงโดยตรงกับคีย์รากของพื้นที่จัดเก็บข้อมูล (SRK)ซึ่งปิดช่องโหว่ของการโจมตีเพื่อดักจับข้อมูล นอกจากนี้ สำหรับผู้ที่กำหนดค่า PIN ใน TPM2 ได้ มีการนำอัลกอริทึม Argon2id มาใช้ ซึ่งมีความทนทานต่อการโจมตีแบบ Brute-force มากกว่าวิธีการแบบเก่าอย่างมาก
ในทางกลับกัน การจัดการไดเร็กทอรีโฮมที่เข้ารหัสผ่าน systemd-homed ตอนนี้ใช้fscrypt v2 policies เป็นค่าเริ่มต้น ซึ่งช่วยให้คีย์หลักสามารถมองเห็นได้ในเนมสเปซการเมานต์ที่แตกต่างกัน แม้ว่าจะเป็นสิ่งสำคัญที่ต้องทราบว่าไม่มีวิธีใดที่จะย้ายไดเร็กทอรี v1 ไปยัง v2 โดยอัตโนมัติ นอกจากนี้ สิ่งที่น่าสนใจคือการมาถึงของวิซาร์ดการบูตครั้งแรกใน systemd-cryptenroll ซึ่งทำให้การกำหนดค่าวิธีการปลดล็อกเพิ่มเติมทำได้ง่ายขึ้นตั้งแต่เริ่มต้น
การจำลองเสมือน เครือข่าย และการปรับใช้แบบอัตโนมัติ

เครื่องมือ systemd-vmspawn ได้ก้าวหน้าไปอย่างมากโดยเพิ่มการรองรับIntel TDXซึ่งเป็นการเสริมการรองรับ AMD SEV-SNP ที่มีอยู่เดิม สิ่งนี้ช่วยเพิ่มประสิทธิภาพการประมวลผลแบบรักษาความลับโดยอนุญาตให้เครื่องเสมือนแยกออกจากโครงสร้างพื้นฐานของโฮสต์ส่วนที่เหลือ ซึ่งเป็นคุณสมบัติที่สำคัญในสภาพแวดล้อมคลาวด์ที่ความเป็นส่วนตัวของหน่วยความจำมีความสำคัญอย่างยิ่ง
สำหรับผู้ที่จัดการการติดตั้งระบบขนาดใหญ่ systemd-firstboot ตอนนี้มีโหมด headless แล้ว โดยพื้นฐานแล้ว โหมดนี้ช่วยให้สามารถกำหนดค่าเริ่มต้นได้โดยอัตโนมัติโดยไม่ต้องถามผู้ใช้ เหมาะอย่างยิ่งสำหรับการติดตั้งแบบอัตโนมัติ ส่วนเรื่องเครือข่าย systemd-networkd ตอนนี้สามารถกรองการกำหนดค่าตามแท็กของเครื่องและอนุญาตให้โหลดไฟล์ใหม่ได้โดยไม่ต้องรีสตาร์ทอินเทอร์เฟซที่กำลังทำงานอยู่
การปรับปรุงอื่นๆ และสิ่งน่าสนใจทางเทคนิคอื่นๆ

เราต้องไม่ลืมวิวัฒนาการของ run0 ซึ่งเป็นทางเลือกแทน sudo ที่ตอนนี้มีตัวเลือกที่คุ้นเคยกับผู้ดูแลระบบมากขึ้น เช่น ความสามารถในการต่ออายุหรือเพิกถอนการอนุญาตชั่วคราว นอกจากนี้ ระบบการอัปเดตแบบอะตอมิกก็ได้รับการปรับปรุงด้วย systemd-sysupdate ซึ่งตอนนี้ควบคุมไฟล์ที่ติดตั้งได้อย่างเข้มงวดมากขึ้น และอนุญาตให้คุณลบไฟล์ที่ไม่จำเป็นอีกต่อไปโดยใช้คำสั่ง cleanup
หนึ่งในคุณสมบัติที่น่าสนใจเป็นพิเศษของเวอร์ชันนี้คือการรวมเอาAI canary เข้ามา ด้วย กลไกนี้ได้รับการออกแบบมาเพื่อตรวจจับโค้ดการสร้างแบบจำลองภาษา (LLM) ที่ยังไม่ได้รับการตรวจสอบโดยมนุษย์ก่อนที่จะส่งเข้าสู่โครงการ มันเป็นมาตรการป้องกันเพื่อให้มั่นใจว่าคุณภาพของโค้ดจะอยู่ในระดับสูง และผู้มีส่วนร่วมจะต้องรับผิดชอบต่อสิ่งที่พวกเขาส่งไปยังที่เก็บข้อมูล
การปรับปรุงทางเทคนิคอื่นๆ ได้แก่ การรองรับOpenSSL 4การรวมโมดูล dm-clone สำหรับการสร้างโคลนอุปกรณ์แบบอ่านอย่างเดียว และการกู้คืนบันทึกที่ดีขึ้น ซึ่งสามารถกู้คืนรายการที่ถูกต้องได้แม้หลังจากการปิดระบบอย่างกะทันหัน ทั้งหมดนี้ เมื่อรวมกับ CLI รูปแบบ JSON ใหม่สำหรับนักพัฒนา ทำให้เวอร์ชันนี้เป็นการก้าวกระโดดครั้งสำคัญในการจัดการ Linux
การอัปเดตครั้งนี้ได้เปลี่ยนแปลงวิธีการจัดการโครงสร้างพื้นฐานของ Linux อย่างสิ้นเชิง โดยเพิ่มประสิทธิภาพให้กับลักษณะที่เบาของคอนเทนเนอร์ และรักษาความปลอดภัยของระบบผ่านการเข้ารหัสขั้นสูงและการจำลองเสมือนแบบลับ พร้อมทั้งแนะนำกลไกอัจฉริยะเพื่อป้องกันการหยุดทำงานเมื่อรีสตาร์ทบริการ และอำนวยความสะดวกในการปรับใช้แบบอัตโนมัติอย่างสมบูรณ์
