PĂ€rast kuue kuu arendust on vĂ€lja antud System Manageri systemd 257. Peamised muudatused: uued utiliidid systemd-sbsign ja systemd-keyutil, MPTCP toe lisamine socketi aktiveerimise korral, algne tugi Musl C-raamatukoguga koostamiseks, utiliit updatectl uuenduste haldamiseks systemd-sysupdate kaudu, teenuste kĂ€ivitamise vĂ”imalus eraldi PID namespace'is, kaitse juhusliku failide kustutamise vastu kĂ€su âsystemd-tmpfiles âpurgeâ kasutamisel.
Among the changes in the new release:
- Lisatud uus utiliit systemd-sbsign, mis kinnitab digitaalset allkirja PE (Portable Executable) formaatides kĂ€ivitatavatele failidele, mida kasutatakse EFI Secure Boot reĆŸiimis kĂ€ivitamisel. Allkirja koostamiseks vĂ”ivad kasutada OpenSSL raamatukogust saadud mootorid ja pakkujad. Systemd-sbsign saab kasutada alternatiivina rakendustele sbsigntool ja pesign utiliidi ukify kĂ€ivitamise ajal, et luua UKI (Unified Kernel Image) universaalseid kernelipilte, mis ĂŒhendavad ĂŒhte faili UEFI (UEFI boot stub) kĂ€ivitaja, Linuxi ŃĐŽŃĐŸ ja initsialiseerimisringi (initrd).
- Lisatud uus utiliit systemd-keyutil, mis teostab erinevaid toiminguid privaatvÔtmete ja X.509 sertifikaatidega. NÀiteks vÔib systemd-keyutil'i kasutada privaatvÔtmete ja sertifikaatide laadimise vÔimaluse kontrollimiseks ning nende hulgast avalike vÔtmete eraldamiseks PEM formaadis.
- Unit-ites â.socketâ, mida kasutatakse socketi aktiveerimismehhanismi tagamiseks (protsesside kĂ€ivitamine, kui pĂŒĂŒtakse luua vĂ”rguĂŒhendust), on rakendatud MPTCP (Multipath TCP) tugi, TCP protokolli laiendus, mis organiseerib TCP-ĂŒhenduse toimimise pakettide edastamise kaudu samaaegselt mitmete marsruutide kaudu, mis on seotud erinevate vĂ”rguinterfeissidega. IP-aadresside.
- Kompositsioon sisaldab muudatusi, mis on vajalikud koostamiseks standardse Musl C-raamatukogu kasutamisel.
- Erinevatesse systemd komponentidesse, mis nĂ€itavad toimingute edenemise indikaatoreid (nt systemd-repart, systemd-sysupdate/updatectl ja importctl), on lisatud vĂ”imalus kasutada ANSI-jĂ€rjestusi, et animatsioon kĂ€itamise edenemist. Praegu toetatakse selliseid jĂ€rjestusi ainult Windows Terminal'is (oodatakse, et selline vĂ”imalus kantakse ajaga ĂŒle ka Linuxi terminalsimuleerijatele).
- Systemd-sysupdate'i funktsioonid on laiendatud, mis vĂ”imaldavad automaatset tuvastamist, allalaadimist ja vĂ€rskenduste installimist aatomarhistruktuuri abil, kasutades sĂ”ltumatuid jaotusi/faile/katalooge (ĂŒhes asub praegu töötav ressurss ja teises installitakse jĂ€rgmine vĂ€rskendus, mille jĂ€rel jaotused/failid/kataloogid vahetatakse). Praktikas kasutatakse systemd-sysupdate'i juba GNOME OS-is.
Lisaks systemd-sysupdate protsessile on lisatud sama nimekandva teenus, mis vĂ”imaldab D-Bus'i kasutamist sĂŒsteemi vĂ€rskendamise haldamiseks privileegita kasutaja poolt. Teenuse haldamiseks on lisatud uus utiliit updatectl. Systemd-sysupdate'i on lisatud lipp ââofflineâ, et keelata andmete allalaadimine vĂ”rgu kaudu ja kasutada ainult juba kohalikule sĂŒsteemile laaditud versioone. KĂ”ikidele kĂ€skudele on lisatud tugi JSON-formaadis vĂ€ljundiks.
- Teenustele on loodud uus omadus âPrivatePIDsâ, mille abil saab kĂ€ivitada protsesse PID 1 (init-protsess) eraldatud protsesside identifikaatorite ruumis (PID namespace). KĂ€ivitatud protsessi keskkonnas on nĂ€htavad ainult loodud identifikaatorite ruumi protsessid.
- Udev'i reeglatesse on lisatud tugi tĂ€he suuruse tĂ€helepanuta jĂ€tmiseks (nt âATTR{foo}==i»abcd»â). Udev'i kaudu on antud privileegita kohalikule kasutajale juurdepÀÀs seadmele /dev/udmabuf, mis on vajalik IPMI-kaamerate haldamiseks libcamera kaudu. Udev tunnustab erinevaid riistvarakrypto rahakotte, mis kasutavad USB-liidest, ja mÀÀrab neile omaduse ID_HARDWARE_WALLET, mis vĂ”imaldab rakendada nende suhtes reĆŸiimi âuaccessâ privileegita kasutajate juurdepÀÀsuks.
- Faili /etc/os-release on lisatud uued vĂ€ljad RELEASE_TYPE, EXPERIMENT ja EXPERIMENT_URL. âRELEASE_TYPEâ vĂ”ib vĂ”tta vÀÀrtusi âexperimentalâ, âdevelopmentâ, âstableâ ja âltsâ, et eristada stabiilseid versioone arenduses ja eksperimentaalsetest koosseisudest. Parameetrid EXPERIMENT ja EXPERIMENT_URL on mĂ”eldud eksperimentaalse koosseisu olemuse selgitamiseks.
- Run0 utiliidile, mis on vĂ€lja töötatud sudo programmi asendamiseks, on lisatud valik "âshell-prompt-prefix", mis mÀÀratleb kĂ€skude tĂ”ukereale eelneva rea. Vaikimisi kuvatakse eelseisvana emoji "đŠž", et visuaalselt eristada kĂ”rgendatud Ă”igustega seanssi.
- Systemd-tmpfilesis, et vĂ€ltida valefailide kustutamist, rakendatakse valikut "âpurge" nĂŒĂŒd ainult tmpfiles.d/ seadetele, millele on selgelt mÀÀratud lipp "$". "âpurge" toimingu tĂ€itmiseks on nĂŒĂŒd samuti nĂ”utav vĂ€hemalt ĂŒhe faili mÀÀramine tmpfiles.d/ kataloogist. TĂŒĂŒpide 'L' ridadele on lisatud lipp '?', mille mÀÀramisel luuakse sĂŒmboolne link ainult sihtfaili olemasolul.
- Teenusehalduris ja sellega seotud utiliitides on jÀtkatud protsessi jÀlgimiskoodi tÔlkimist PIDFD kasutamisele PID asemele. PIDFD identifikaator seondub konkreetselt protsessiga ja ei muutu, samas kui PID vÔib olla seotud teise protsessiga pÀrast praeguse protsessi lÔppemist, mis on seotud antud PID-ga.
- Teenuste jaoks on realiseeritud vĂ”imalus mÀÀrata parameetris "RestartMode" vÀÀrtus "debug", mille puhul ebaĂ”nnestunud teenuse taaskĂ€ivitamine toimub koos silumisreĆŸiimi lubamisega (muutujatoodetakse keskkonnamuutujaks DEBUG_INVOCATION=1), ja LogLevelMax vÀÀrtus tĂ”stetakse ajutiselt silumisastmeni.
- PID 1 töötlijas on realiseeritud vĂ”imalus laadida reeglid LSM-mooduli IPE (Integrity Policy Enforcement) jaoks, mis mÀÀratlevad terviklikkuse tagamise poliitika kogu sĂŒsteemis (millised toimingud on lubatud ja kuidas tuleb komponentide autentsust kontrollida).
- .timer unit-failidesse on lisatud valik "DeferReactivation", mis vÔimaldab vahele jÀtta jÀrgmise aktiveerimise ajastust, kui teenus ei ole veel lÔpetanud selle tÀitmist pÀrast eelmise aktiveerimise aega.
- Unit-failide parameetris PrivateUsers on realiseeritud vÔimalus mÀÀrata vÀÀrtus "identity" identifikaatorite kasutajate kaardistamise lubamiseks ruumi loomisel (user namespace).
- Unit-failide parameetrisse PrivateTmp on lisatud toe vÀÀrtusele "disconnected", mille korral kasutatakse katalooge /tmp/ ja /var/tmp/ jaoks eraldi tmpfs eksemplare.
- ProtectControlGroups'i unit-failidesse on lisatud toimetamisel "private" ja "strict" reĆŸiimidele tugi, mille puhul luuakse teenuse jaoks uus cgroup (cgroup namespace) ja mountitakse cgroupfs. "strict" valiku puhul mountitakse cgroupfs lugemiseks ainult.
- StateDirectory, RuntimeDirectory, CacheDirectory, LogsDirectory ja ConfigurationDirectory parameetrites on lisatud vĂ”imalus kasutada ':ro' lippu, et piirata juurdepÀÀsu vastavatele kaustadele lugemisreĆŸiimi.
- Kernikomandireale "systemd.machine_id" on lisatud tugi vÀÀrtusele "firmware", mille korral sĂŒsteemi identifikaator (machine ID) arvutatakse SMBIOS/DeviceTree UUID alusel.
- Lisatud on toetus sĂŒsteemi kĂ”nedele mseal(), listmount() ja statmount(), mis on ilmunud hiljutistes Linuxi kernelite vĂ€ljaannetes.
- resolvectl, timedatectl ja systemd-inhibit utiliitidesse on lisatud interaktiivse autoriseerimise tugi Polkit'i kaudu.
- systemctl utiliiti on lisatud vÔimalus kasutada "--now" lippu kÀskluses "reenable".
- systemd-mount utiliiti on lisatud "--json" valik, et vÀljastada JSON formaadis (nt, kui kasutada koos "--list-devices"-ga, antakse vÀlja seadmete nimekiri JSON formaadis).
- localectl utiliiti on lisatud valikud "-l" ja "--full", et keelata pikkade ridade kÀrpimine vÀljastamisel.
- sleep.conf'i on lisatud HibernateOnACPower valik, mis vĂ”imaldab lĂŒkata unereĆŸiimi sisselĂŒlitamist, kuni seade on lahti ĂŒhendatud statsionaarset toiteallikat.
- systemd-sysusers'isse on ridadel "u" lisatud tugi modifikaatorile "!", millega saab luua tÀielikult lukustatud kasutajakontosid (varem kasutati kasutaja lukustamiseks vale parooli seadistamist, mis nÀiteks ei pÔhjustanud lukustumist SSH vÔtmeautentimise korral).
- systemd-coredump'i on lisatud "EnterNamespace" valik, mis vĂ”imaldab ligipÀÀsu igasuguste kokku kukkunud protsesside mountpunktide ruumile, et saada nende silumist sĂŒmboleid. Praktiliselt vĂ”ib see valik olla kasulik core-failide tagasi jĂ€lgimise korraldamiseks, kui rakendused töötavad isoleeritud konteinerites.
- Systemd-logind sisaldab nĂŒĂŒd Ctrl-Alt-Shift-Esc kombinatsiooni töötlemist, et saata kasutajakeskkonna komponentidele signaal org.freedesktop.login1.SecureAttentionKey, paludes nĂ€idata turvavalve sisselogimise dialooge. Rakendatud on seade 'DesignatedMaintenanceTime', et automaatselt planeerida vĂ€ljalĂŒlitamist teatud ajal. DRM-seadmete ja evdev toega sarnasel viisil on lisatud tugi privileegita kasutajate juurdepÀÀsuks hidraw seadmetele (mĂ€ngupuldid ja joystick'id).
- Systemd-machined on lisatud toetus privileegita klientide ja konteinerite registreerimiseks. Systemd-machinedi funktsionaalsusele on juurdepÀÀs API Varlinki kaudu, lisaks D-Bus'ile. virtuaalmasinate Ja konteinerite kaudu. Juhtimiseks on kergesti juurdepÀÀs Varlink API kaudu, lisaks D-Bus'ile.
- Faili networkd.conf on lisatud uus sektsioon '[IPv6AddressLabel]', et seadistada siltide ja prefiksite mÀÀramine IPv6 aadressidele.
- 'networkctl edit' kÀsule on lisatud valik '--stdin', et lugeda faili sisu standardvoolust. 'networkctl edit' ja 'networkctl cat' kÀskudele on lisatud toetus .netdev failide redigeerimiseks ja kuvamiseks, osutades vÔrgu liidesele. Lisatud on valik '--no-ask-password', et keelata interaktiivne autoriseerimine.
- Utiliitides ukify, bootctl, systemd-keyutil, systemd-measure, systemd-repart ja systemd-sbsign on lisatud valik '--certificate-source', et laadida X.509 sertifikaati OpenSSL pakkuja kaudu, selle asemel et otse failist laadida.
- Systemd-bootis on vĂ€lja töötatud vĂ”imalus kasutada helitugevuse juhtnuppe, et liikuda ĂŒles ja alla laadimismenĂŒĂŒs, mis vĂ”ib olla kasulik sellistes seadmetes nagu nutitelefonid. Utiliidile bootctl on lisatud tugi UEFI Secure Boot andmebaasi installimiseks formaadis ESL(db/dbx/âŠ) systemd-booti jaoks.
- Journalctl'i on lisatud valik '--list-invocation', et nÀidata unit'ide kutsumise loendit ja valik '--invocation' ('-I'), et nÀidata logisid, mis on seotud ainult teatud kÔnega.
- Systemd-nspawnis on lisatud toetus privileegita FUSE (Filesystem in Userspace) kasutamiseks konteinerites. Valiku '--bind-user' kasutamisel on tagatud SSH-vÔtmete edastamine konteinerisse, mis on vajalik SSH kaudu ligipÀÀsuks.
- Libsystemd'sse on lisatud uus programmeerimisliides 'sd-json', mis kasutab JSON formaati, samuti 'sd-varlink', mis kasutab IPC Varlink'i.
- Soovitatud pÔhituuma versioon on tÔstetud versioonile 5.4, mille vÀljalaskmine toimus 2019. aastal. JÀrgmise aasta jooksul kavatsetakse lÔpetada vanade tuumade toetamine ja mÀÀrata versioon 5.4 minimaalselt toetatud pÔhiversiooniks.
- cgroups v1 toe tunnistamine on vananenud ja vaikimisi see keelatakse (tuuma kÀsureal tuleb seadistada SYSTEMD_CGROUP_ENABLE_LEGACY_FORCE=1, lisaks sellele tuleb see aktiveerida systemd seadistustes). JÀrgmises systemd 258 versioonis on plaanis tÀielikult eemaldada cgroups v1 seotud kood. Systemd 258 versioonis on samuti plaanis eemaldada System V teenuste skriptide toetus.
Allikas: opennet.ru
