PĂ€rast kolme kuu arendust on saadaval sĂŒsteemihalduri systemd 261 versioon. Peamised muudatused: ettevalmistamine API toe jaoks vanuse kontrollimiseks, Kexec Handover ja Live Update Orchestration alamprogrammide tugi, et kĂ€ivitada uuesti ilma olekute kaotamata, IMDS (Instantsi Metaandmete Teenus) alamprogramm, funktsionaalsus laadimise kaitseks sĂŒsteemides ilma fĂŒĂŒsilise TPM (UsaldusvÀÀrne Platvormi Moodul) toeta, komponent systemd-sysinstall koos paigaldaja rakendusega.
Uue vÀljaande muudatused:
- Lisatud uus komponent systemd-sysinstall koos lihtsa operatsioonisĂŒsteemi paigaldajaga, mida saab hallata kĂ€surealt vĂ”i interaktiivse teksti liidese kaudu. Systemd-sysinstall funktsionaalsus on moodustatud juba olemasolevatest systemd omadustest: kettaparteide seadistamiseks kasutatakse systemd-repart'i, kernel'i ja kĂ€ivitusmenĂŒĂŒ genereerimiseks - kĂ€sku âbootctl linkâ, kĂ€ivitusprogrammi systemd-boot paigaldamiseks - kĂ€sku âbootctl installâ, paigaldatava sĂŒsteemi esialgseks konfigureerimiseks (nt locale ja klaviatuuripaigutuse valik) - systemd-creds.
- Kasutusele vĂ”etakse seaduse nĂ”uete tĂ€itmiseks, et luua API vanuse kontrollimiseks, andmebaasi userdb lisatakse vĂ€lja birthDate, kasutaja sĂŒnnipĂ€ev. Lisatud vĂ€lja saab kasutada arendatavas jaotises xdg-desktop-portal ning AccountsService teenuses, et esitada rakendustele teavet kasutaja vanusekategooria kohta D-Bus liidese kaudu "org.freedesktop.AgeVerification1" vĂ”i "org.freedesktop.ParentalControls" kaudu. Vanuse seadistamiseks lisati utiliidi homectl kĂ€sureale valik "âbirth-date".
- PID1 töötlejale lisati Linuxi kernelite alamsĂŒsteemide LUO (Live Update Orchestration) ja KHO (Kexec Handover) tugi, mis vĂ”imaldavad pĂ”hjalikku taaskĂ€ivitamist ja kernelite uuendamist ilma sĂŒsteemi töö peatamata ja olekut kaotamata. KHO vĂ”imaldab kĂ€ivitada uut kernelit vanalt ilma sĂŒsteemi olekut kaotamata, samas kui LUO rakendab seadmete ja mĂ€luseisundi sĂ€ilitamist ning tagab pidevuse DMA ja katkestuste töötlemisega seotud toimingutes.
systemd-s on sĂŒsteemi ja kasutaja unit'ide jaoks rakendatud vĂ”imalus salvestada failide descriptorid enne kexec kutsumist ja taastada need pĂ€rast tuuma taaskĂ€ivitamist kexec'i kaudu. Unit'ides on samuti vĂ”imalik luua enda LUO sessioone, mida salvestatakse ja taastatakse kexec'i tĂ€itmise ajal. Failide descriptorite oleku sĂ€ilitamiseks tuleks kasutada seadistust âFileDescriptorStorePreserve=yesâ.
- On rakendatud sĂŒsteem systemd-imdsd, mis pakub Varlink IPC pĂ”hjal API, et kohalikel programmidele ligipÀÀs vĂ”imaldada erinevate pilveteenuste pakkujate poolt pakutavatele IMDS (Instance Metadata Service) teenustele. IMDS vĂ”imaldab virtuaalmasinatesse saate teavet pilvekeskkonna kohta, nĂ€iteks saate teada vĂ”rgu konfiguratsioonist, sĂ”lme geograafilisest asukohast, CPU tĂŒĂŒbist ja salvestusruumi suurusest. Systemd-imdsd pakub nii madala taseme API-d, et pÀÀseda juurde ĂŒksikutele vĂ€ljadele, kui ka kĂ”rgema taseme liidest tĂŒĂŒpiliste vĂ”tmete pĂ€rimiseks, mis on vastavuses kindlate pilveplatvormide vĂ”tmetega. Systemd-imdsd-ga suhtlemiseks on lisatud utiliit systemd-imds, mis vĂ”imaldab importida vĂ€lju IMDS-st kohalikku kontosĂŒsteemi.
SMBIOSi teabe pÔhjal pilveteenuste tuvastamiseks ja IMDS-i poolt pakutava funktsionaalsuse mÀÀramiseks on lisatud uus andmebaas hwdb.d/40-imds.hwdb. Tuvastatakse pilveteenused Amazon EC2, Microsoft Azure, Google Compute Engine, Hetzner, Oracle Cloud, Scaleway, Tencent Cloud, Alibaba ECS ja Vultr. Saadaval on systemd-imds-generator töötleja, mis automaatselt paigaldab teenuse, et saada andmeid IMDS-i kaudu, kui tuvastatakse, et töötab toetatud pilveteenuse all. On vÔimalik luua universaalseid pilte, mis toetavad IMDS-i kasutamist pilvekeskkondades, kuid suudavad töötada ka ilma IMDS-ita.
- systemd-stubis on realiseeritud âboot secretâ funktsionaalsus, mis vĂ”imaldab luua vĂ”tme EFI-muutuja pĂ”hjal, mis on salvestatud operatsioonisĂŒsteemile kĂ€ttesaamatusse piirkonda ja initsialiseeritud juhusliku vÀÀrtusega. Initrd-is edastatakse vĂ”ti faili kaudu /.extra/boot-secret. Esitatud funktsionaalsus vĂ”ib olla vajalik sĂŒsteemi spetsiifilise juhusliku vĂ”tme saamiseks, et kinnitada kĂ€ivitamisprotsessi vĂ”i krĂŒpteerimist sĂŒsteemides, kus ei ole riistvaralist TPM-i (Trusted Platform Module).
- Lisatud on teenus systemd-tpm2-swtpm.service, et kĂ€ivitada TPM-chipide emulaator swtpm (Software TPM Emulator), mida vĂ”ib kasutada automaatseks tagasipöördumiseks tarkvaralise TPM-i rakenduse peale sĂŒsteemides, kus ei ole fĂŒĂŒsilist TPM-i. Tarkvaraline TPM töötab kasutajaruumi tasandil ning ei vĂ”imalda saavutada sama kaitse taset nagu fĂŒĂŒsiline TPM, kuid teatud olukordades on selle kasutamine pĂ”hjendatud vĂ”rreldes olukorraga, kus TPM-i ei ole. NĂ€iteks vĂ”ib tarkvaraline TPM saada jao krĂŒpteerimisvĂ”tit uue âboot secretâ funktsionaalsuse abil ja kasutada oma oleku salvestamiseks jao ESP (EFI System Partition) kettal. Tarkvaralise TPM automaatseks aktiveerimiseks on ettepanek, et kernelile antaks parameeter systemd.tpm2_software_fallback.
- Stabiilseks kuulutatud ja paigutatud teenusesse /usr/bin/ komponent systemd-sysupdate, mis on mĂ”eldud automaatseks tuvastamiseks, allalaadimiseks ja vĂ€rskenduste installimiseks, kasutades aatomaarset osade, failide vĂ”i kaustade asendamise mehhanismi (kasutatakse kahte iseseisvat partitsiooni/faili/kausta, millest ĂŒhel asub kĂ€imasolev ressurss ja teisel installitakse jĂ€rgmine vĂ€rskendus, pĂ€rast mida vahetatakse partitsioonid/failid/kaustad omavahel).
- Teenuses systemd-resolved on rakendatud uute DNS-kirjete ĂŒlekirjutamise vĂ”i mÀÀramise vĂ”imalus, paigutades JSON-formaadis faile kaustadesse systemd/resolve/static.d/. Erinevalt /etc/hosts'ist on uutes failides vĂ”imalik mitte ainult siduda IP-aadressid hostinimede, vaid ka mÀÀrata ressursi DNS RR-kirjeid, mis erinevad 'A' ja 'AAAA' tĂŒĂŒpidest. Lisaks on teenusele systemd-resolved lisatud DNS-vahemĂ€lu suuruse seaded: 'DNSCacheSize', 'MulticastDNSCacheSize' ja 'LLMNRCacheSize'.
- Lisatud utiliit 'storagectl' salvestusseadmete uurimiseks ning plokk-seadmete ja failisĂŒsteemide ĂŒhenduse haldamiseks.
- Libsystemd on ellujĂ”udnud teostada dĂŒnaamilise laadimise raamatuteks libgnutls, libmicrohttpd, libcurl, libcrypto, libssl, libfdisk ja libcryptsetup, et vĂ€hendada sĂ”ltuvusi.
kutsudes esile dlopen(), kui nende funktsioone tĂ”eliselt vajatakse. - Systemd-tmpfiles on lisatud lipp 'âinline', mis vĂ”imaldab kĂ€skude seadistamist kĂ€sureal ilma konfiguratsioonifailide loomise vajaduseta tmpfiles.d/ ja ilma seadistuste edastamise kaudu STDIN. Uus kĂ€skude tĂŒĂŒp 'k/K' on lisatud Ă”iguste seadmiseks. Lisatud on fail tmpfiles.d/root.conf, mis seondab juurdirektorile (/) juurdepÀÀsuĂ”igused 0555 (-r-xr-xr-x), et kaitsta vale Ă”iguste mÀÀramise eest dĂŒnaamilise juurdirektori FS loomisel.
- Tööriistas bootctl on tagatud reserveeritud koopiate salvestamine systemd-boot laadijast ja vana versiooni mÀÀramine UEFI-s varuvÔimalusena.
- systemd-vmspawnis on lisatud toetus kernel'i otse kĂ€ivitamiseks ilma UEFI tahvelarvuti kasutamiseta. Realiseeritud on valik "âfirmware-features" olemasolevate tahvlite individuaalsete funktsioonide valikulise lubamise vĂ”i keelamise jaoks. Lisatud on reĆŸiim "âconsole=headless", et kĂ€ivitada virtuaalmasin ilma konsooli ja ekraanita. Lisatud on valik "âimage-disk-type" VM-s kasutatava plokkhoidla tĂŒĂŒbi valimiseks (virtio-blk, virtio-scsi, nvme, scsi-cd). Lisatud on valik "âcoco" (Confidential Computing), et lubada mĂ€lus salvestuse krĂŒpteerimise reĆŸiim. virtuaalmasinad kasutades AMD SEV-SNP tehnoloogiat.
- systemd-hostnamedis ja /etc/machine-info-s on lisatud toetus, et kinnitada praegusele sĂŒsteemile suvalisi silte, kasutades parameetrit "Tags". MÀÀratud silte saab seejĂ€rel kasutada, et kohaldada valikuliselt seadeid, kontrollides tingimusi vĂ€ljendi ConditionMachineTag kaudu.
- Lisatud on seaded EventLoopRateLimitIntervalSec ja EventLoopRateLimitBurst, mis piiravad sĂŒndmuste töötlemise tsĂŒkli intensiivsust PID1-s, et vabastada CPU ressursse juhul, kui see satub silmusesse.
- Teenusehalduris on ellu viidud hÀÀlestus MinimumUptimeSec, et mÀÀrata sĂŒsteemi minimaalne töötamise aeg (vaikimisi 15 sekundit). Kui selle aja jooksul algatatakse vĂ€lja lĂŒlitamine vĂ”i taaskĂ€ivitamine, lisatakse lĂ”petamise staadiumis vastav viivitus.
- Unit'ide jaoks on rakendatud uued CPUSetPartition seaded cgroup'i cpuset'i jagamise tĂŒĂŒbi seadistamiseks ("root", "isolated", "member"), samuti RestrictFileSystemAccess, mis vĂ”imaldab kĂ€ivitada ainult digitaalallkirjaga kontrollitud tĂ€idetavaid faile dm-verity abil, ning CPUPressureWatch/CPUPressureThresholdSec/IOPressureWatch/IOPressureThresholdSec, et saada teateid kĂ”rge CPU ja sisend/vĂ€ljundi koormuse kohta.
- Systemd-report utiliit on laiendanud vĂ€ljastatavate mÔÔdikute nimekirja. NĂ€iteks on lisatud teave fĂŒĂŒsilise mĂ€lu ja aktiivsete CPU tuumade suuruse, samuti SMBIOS ja /etc/machine-info vĂ€ljade sisu, konfidentsiaalse arvutamise reĆŸiimi toetamist ja TPM2 kiipide tootja teave.
- Systemd-oomd on rakendatud vĂ”imalus mÀÀrata reeglid protsesside filtreerimiseks, kui sĂŒsteemis tekib mĂ€lu puudus. Reegleid saab mÀÀrata kataloogis /etc/systemd/oomd/rules.d/ vĂ”i teenuse unit'ites OOMRule direktiivi kaudu.
- Systemd-socket-proxy on lisatud toetus "PROXY" protokollile, mis vastab "haproxy" protokolli esimesele versioonile.
- systemd-networkd-s on on uus sd-dhcp-relay taust, et DHCP relĂ€ide jaoks. Seaded sektsioonis '[DHCPServer]' â BindToInterface, RelayTarget, RelayAgentCircuitId ja RelayAgentRemoteId on kuulutatud aegunuks ning nende asemel tuleks kasutada parameetrit DHCPRelay sektsioonis '[Network]' koos uute seadistustega sektsioonis [DHCPRelay] ja failis networkd.conf. Lisatud on kĂ€sk 'networkctl dhcp-lease INTERFACE', et salvestada IP-aadressi sidumise (DHCP lease) teavet sisaldav dump.
- systemd-nspawn utiliidile on lisatud valik '--restrict-address-families' ning .nspawn failidele seade RestrictAddressFamilies, et piirata konteineris kasutatavaid aadressiperede sokette. Tulevastes vÀljalaskes lubatakse vaikimisi ainult AF_INET, AF_INET6 ja AF_UNIX pered.
- Vanast udev andmebaasi vormingust (versioon 0.x) on toetus lÔpetatud. Reaalajas uuendamine versionitelt systemd kuni versioonini 247 ei ole enam toetatud.
- Kogudes musl C-teekiga, on nĂŒĂŒd vĂ€hemalt vajalik musl 1.2.6 vĂ€ljaanne.
Lisaks saab mĂ€rkida projekti liberated-systemd 261 vĂ€ljaande, mis arendab systemd hargnet, vabanedes koodist, mida saab kasutada kasutajate jĂ€lgimiseks. Pakutavas vĂ€ljaandes muudatused puudutavad koodi eemaldamist, mis lisab userdb vĂ€lja birthDate kasutaja sĂŒnnikuupĂ€evaga, ja homectl utiliidile on lisatud valik '--birth-date', et mÀÀrata vanus.
Allikas: opennet.ru
