- Радикальна оптимізація контейнерів за допомогою використання статичних бінарних файлів та вбудованих файлів модулів.
- Безпека покращена завдяки інтеграції Argon2id у TPM2 та новим політикам шифрування fscrypt v2.
- Досягнення в конфіденційній віртуалізації з підтримкою Intel TDX та інструментами для гарячих оновлень ядра.

Екосистема Linux щойно отримала ковток свіжого повітря з виходом systemd 262. Як ми й очікували від цього менеджера служб, вони не вагалися та врахували практично кожен аспект системи, від завантаження комп'ютера до управління ключами шифрування, забезпечуючи більш надійну та гнучку систему.
Найбільше в цьому випуску виділяється його зосередженість на віртуалізованих середовищах та контейнерах , метою яких є зробити розгортання сервісів максимально легким та ефективним. Йдеться не лише про додавання кількох функцій, а й про переосмислення певних архітектур, щоб системні адміністратори та розробники мали більше інструментів для оптимізації своїх машин.
Революція у світі контейнерів

Для тих, хто щодня бореться з контейнерами, які мають бути якомога меншими, systemd 262 пропонує перлину: можливість компіляції як єдиного статичного бінарного файлу . Це означає, що процес PID 1 більше не залежить від купи динамічних бібліотек, які потрібно завантажити, що дозволяє створювати надзвичайно малі та автономні образи контейнерів, уникаючи використання dlopen() та спрощуючи роздільну здатність користувачів та груп.
Крім того, щоб запобігти зависанню контейнерів через відсутність файлів конфігурації, менеджер тепер включає вбудовані файли дисків . Це, по суті, внутрішні резервні копії для критично важливих завдань, таких як вимкнення, перезавантаження та завантаження кількох користувачів. Якщо systemd не може знайти ці файли на диску, він використовує вбудовані, що значно спрощує роботу в мінімалістичних середовищах , де не всі диски встановлені окремо.
Управління послугами та стабільність системи

Іноді, коли служба одночасно виходить з ладу на тисячах серверів, одночасний перезапуск може спричинити ефект доміно, який перевантажує мережу або ресурси. Щоб уникнути цієї проблеми, було додано опцію `RestartRandomizedDelaySec` , яка вводить випадкову затримку перед перезапуском служби, таким чином розподіляючи робоче навантаження. Крім того, щоб запобігти перевантаженню системи через запуск занадто великої кількості процесів, зрізи тепер дозволяють обмежувати паралельність активації за допомогою директиви `ActivatingConcurrencyMax`.
У сфері високої доступності виділяється інтеграція з Live Update Orchestrator (LUO) . Завдяки новій опції LUOSession можна координувати оновлення ядра Linux у режимі реального часу, що дозволяє оновлювати систему без перезапуску служб та підтримки стану процесів — справжня перевага для критично важливих серверів , які не можуть дозволити собі навіть секунди простою.
Найсучасніше шифрування та безпека

Що стосується безпеки, systemd затягнув гайки. Тепер облікові дані, запечатані в модулі TPM, безпосередньо пов'язані з кореневим ключем сховища (SRK) , що закриває двері для атак перехоплення даних. Крім того, для тих, хто налаштовує PIN-коди в TPM2, було реалізовано алгоритм Argon2id , який значно стійкіший до атак методом перебору, ніж старіші методи.
З іншого боку, керування зашифрованими домашніми каталогами через systemd-homed тепер за замовчуванням використовує політики fscrypt v2 . Це дозволяє відображати головні ключі в різних просторах імен монтування, хоча важливо знати, що немає способу автоматично перенести каталоги v1 до v2. Також варто відзначити появу майстра першого завантаження в systemd-cryptenroll, що спрощує налаштування додаткових методів розблокування з самого початку.
Віртуалізація, мережа та автоматизоване розгортання

Інструмент systemd-vmspawn зробив значний крок вперед, додавши підтримку Intel TDX , що доповнює існуючу підтримку AMD SEV-SNP. Це покращує конфіденційність обчислень, дозволяючи ізолювати віртуальні машини від решти хост-інфраструктури, що є життєво важливою функцією в хмарних середовищах , де конфіденційність пам'яті є надзвичайно важливою.
Для тих, хто керує масштабними розгортаннями, systemd-firstboot тепер включає режим безопераційного керування . По суті, він дозволяє автоматично виконувати початкове налаштування без запиту користувача, що ідеально підходить для автоматичних установок. Що стосується мережевих інтерфейсів, systemd-networkd тепер може фільтрувати конфігурації на основі тегів машини та дозволяє перезавантажувати файли без перезавантаження вже працюючих інтерфейсів.
Інші вдосконалення та технічні цікавості

Не можна забувати про еволюцію run0, альтернативи sudo, яка тепер включає опції, більш знайомі адміністраторам, такі як можливість поновлення або скасування тимчасових авторизацій. Крім того, система атомарного оновлення була покращена за допомогою systemd-sysupdate, яка тепер підтримує суворіший контроль над встановленими файлами та дозволяє видаляти ті, які більше не потрібні, за допомогою команди cleanup.
Однією особливо цікавою особливістю цієї версії є включення штучного інтелекту ( AI canary ). Цей механізм розроблений для виявлення коду моделювання мови (LLM), який не був перевірений людиною перед поданням до проєкту. Це запобіжний захід, що гарантує високу якість коду та відповідальність учасників за те, що вони завантажують до репозиторію.
Інші технічні покращення включають підтримку OpenSSL 4 , інтеграцію модуля dm-clone для створення клонів пристроїв лише для читання та покращене відновлення журналу, яке тепер може отримувати дійсні записи навіть після раптового завершення роботи. Все це, у поєднанні з новим інтерфейсом командного рядка у форматі JSON для розробників, робить цю версію значним кроком вперед в управлінні Linux.
Це оновлення змінює спосіб управління інфраструктурою Linux, оптимізуючи легкий характер контейнерів та захищаючи систему за допомогою розширеної криптографії та конфіденційної віртуалізації, водночас запроваджуючи інтелектуальні механізми для запобігання збоям перезапуску служб та сприяючи повній автоматизації розгортання.
