Kolmen kuukauden kehitystyön jälkeen saatavilla järjestelmänhallinnan julkaisu systemd 261Keskeisiä muutoksia ovat: valmistautuminen iänvahvistusrajapinnan tukeen, tuki Kexec Handover- ja Live Update Orchestration -alijärjestelmille uudelleenkäynnistystä varten ilman tilan menetystä, IMDS (Instance Metadata Service) -alijärjestelmä, käynnistyksen suojaaminen järjestelmissä, joissa ei ole fyysistä TPM:ää (Trusted Platform Module), sekä systemd-sysinstall-komponentti asennusohjelman toteutuksella.
Keskuudessa muutoksia uudessa julkaisussa:
- Uusi komponentti lisätty systemd-sysinstall toteuttamalla yksinkertaisen käyttöjärjestelmän asennusohjelman, jota voidaan ohjata komentoriviltä tai interaktiivisen tekstikäyttöliittymän kautta. systemd-sysinstallin toiminnallisuus muodostuu olemassa olevista systemd-ominaisuuksista: se käyttää systemd-repart, ytimen asentamiseen ja käynnistysvalikon luomiseen - komento "bootctl-linkki"asentaaksesi käynnistyslataimen systemd-käynnistys — komento "bootctl install" asennetun järjestelmän alkumäärityksiin (esimerkiksi kieliasetuksen ja näppäimistöasettelun valintaan) — systemd-creds.
- Vaatimusten täytäntöönpanon valmisteluvaiheessa lait Tietoja API:n integroinnista käyttöjärjestelmään iän varmentamiseksi tietokannassa userdb birthDate-kenttä on lisätty ilmaisemaan käyttäjän syntymäaika. Tätä kenttää voidaan käyttää xdg-desktop-portaalissa (kehitetty jakeluversioille) ja AccountsService-palvelussa sovellusten ikäluokituksen tietojen antamiseen org.freedesktop.AgeVerification1- tai org.freedesktop.ParentalControls-D-Bus-rajapinnan kautta. --birth-date-vaihtoehto on lisätty homectl-apuohjelmaan iän asettamista varten.
- Käsittelijälle PID1 Lisätty tuki alijärjestelmille Linux-ytimet LUO (Live-päivitysten orkestrointi) Ja KHO (Kexecin luovutus), jonka avulla voit käynnistää ytimen kokonaan uudelleen ja päivittää sen pysäyttämättä työtä ja menettämättä järjestelmän, laitteiden ja prosessien tilaa. KHO tarjoaa mahdollisuuden ajaa uuden ytimen vanhasta menettämättä järjestelmän tilaa, ja LUO toteuttaa laitteiden ja RAM-muistin tilan säilyttämisen ja varmistaa myös DMA:han ja keskeytysten käsittelyyn liittyvien toimintojen jatkuvuuden.
systemd:ssä järjestelmä- ja käyttäjäyksiköt voivat nyt tallentaa tiedostokuvaukset ennen kexecin kutsumista ja palauttaa ne ytimen uudelleenkäynnistyksen jälkeen kexecin kautta. Yksiköt voivat myös luoda omia istuntojaan. LUO, tallennetaan ja palautetaan kexecin suorituksen aikana. Voit ottaa tiedostokuvaajien tallennustilan säilytyksen käyttöön käyttämällä FileDescriptorStorePreserve=yes-asetusta. - Osajärjestelmä on toteutettu systemd-imdsd, joka tarjoaa Varlink IPC -pohjaisen API:n, jonka avulla paikalliset ohjelmia voivat käyttää eri pilvipalveluntarjoajien tarjoamia IMDS (Instance Metadata Service) -palveluita. IMDS mahdollistaa virtuaalikoneiden hankkia tietoja pilviympäristöstä, kuten verkon kokoonpanosta, solmun maantieteellisestä sijainnista, suorittimen tyypistä ja tallennustilan koosta. systemd-imdsd tarjoaa sekä matalan tason API:n yksittäisten kenttien käyttämiseen että korkean tason rajapinnan kyselyihin alustakohtaisiin avaimiin yhdistettyjen vakioavainten avulla. systemd-imdsd-apuohjelma, jonka avulla IMDS-kentät voidaan tuoda paikalliseen tilijärjestelmään, on lisätty vuorovaikuttamaan systemd-imdsd:n kanssa.
Uusi tietokanta, hwdb.d/40-imds.hwdb, on lisätty pilvialustojen tunnistamiseksi SMBIOS-tietojen perusteella ja nykyisellä solmulla käytettävissä olevan IMDS-toiminnallisuuden määrittämiseksi. Tunnistettuja pilvialustoja ovat Amazon EC2, Microsoft Azure, Google Compute Engine, Hetzner, Oracle Cloud, Scaleway, Tencent Cloud, Alibaba ECS ja Vultr. systemd-imds-generator-käsittelijä on käytettävissä palvelun automaattiseen korvaamiseen tietojen hakemisessa IMDS:n kautta, kun sovellusta käytetään tuetulla pilvialustalla. Voidaan luoda yleismaailmallisia levykuvia, jotka tukevat IMDS:ää pilviympäristöissä, mutta jotka voivat toimia myös ilman IMDS:ää. - В systemd-tynkä Käynnistyksen salaisuustoiminto on otettu käyttöön, ja se mahdollistaa avaimen luomisen käyttöjärjestelmälle saavuttamattomissa olevaan EFI-muuttujan perusteella. Avain alustetaan satunnaisarvolla. Avain välitetään initrd:lle /.extra/boot-secret-tiedoston kautta. Tätä ominaisuutta saatetaan tarvita järjestelmäkohtaisen satunnaisen avaimen luomiseen käynnistyksen varmennusta tai salausta varten järjestelmissä, joissa ei ole laitteisto-TPM:ää (Trusted Platform Module).
- Lisätty systemd-tpm2-swtpm.service TPM-siruemulaattorin suorittamiseksi swtpm (Software TPM Emulator), jota voidaan käyttää automaattisesti ohjelmistopohjaisen TPM-toteutuksen varalle turvallisen käynnistyksen varmistamiseksi järjestelmissä, joissa ei ole laitteistopohjaista TPM:ää. Ohjelmistopohjainen TPM toimii käyttäjätilassa eikä tarjoa samaa suojaustasoa kuin laitteistopohjainen TPM, mutta joissakin tilanteissa sen käyttö on perusteltua verrattuna toimintaan ilman TPM:ää. Esimerkiksi ohjelmistopohjainen TPM voi hankkia osion salausavaimen käyttämällä uutta "käynnistyssalaisuus"-toimintoa ja käyttää levyllä olevaa ESP:tä (EFI System Partition) tilan tallentamiseen. systemd.tpm2_software_fallback-ytimen komentoriviparametria ehdotetaan ohjelmistopohjaisen TPM:n automaattiseen käyttöönottoon.
- Julistettu vakaaksi ja sijoitettu /usr/bin/-komponenttiin systemd-sysupdate, joka on suunniteltu automaattisesti tunnistamaan, lataamaan ja asentamaan päivitykset käyttämällä atomimekanismia osioiden, tiedostojen tai hakemistojen korvaamiseen (käytetään kahta itsenäistä osiota/tiedostoa/hakemistoa, joista toinen sisältää parhaillaan käynnissä olevan resurssin ja toinen on se, mihin seuraava päivitys asennetaan, minkä jälkeen osiot/tiedostot/hakemistot vaihdetaan).
- В systemd-ratkaistu Mahdollisuus määrittää uudelleen tai määrittää uusia DNS-tietueita sijoittamalla JSON-tiedostoja systemd/resolve/static.d/-hakemistoihin on otettu käyttöön. Toisin kuin /etc/hosts, nämä uudet tiedostot voivat paitsi sitoa IP-osoitteita isäntänimiin, myös määrittää resurssien DNS RR -tietueita, jotka ovat muita kuin "A" ja "AAAA". Lisäksi systemd-resolved tukee nyt DNS-välimuistin kokoasetuksia: DNSCacheSize, MulticastDNSCacheSize ja LLMNRCacheSize.
- Lisätty apuohjelmatallennusohjausobjekti'tallennuslaitteiden tarkastamiseen ja lohkolaitteiden ja tiedostojärjestelmien yhteyksien hallintaan.
- Puitteissa aloitteita Riippuvuuksien vähentämiseksi libsystemd lataa nyt dynaamisesti kirjastot libgnutls, libmicrohttpd, libcurl, libcrypto, libssl, libfdisk ja libcryptsetup kutsumalla dlopen()-funktiota tilanteissa, joissa niiden funktioita todella tarvitaan.
- В systemd-tmp-tiedostot --inline-lippu on lisätty, minkä ansiosta direktiivejä voidaan asettaa komentoriviltä ilman, että tmpfiles.d/-hakemistoon luodaan asetustiedostoja ja että asetuksia lähetetään STDIN:n kautta. Uudentyyppinen k/K-direktiivi on lisätty asetusten määrittämiseen. kyvytLisätty tmpfiles.d/root.conf-määritystiedosto, joka asettaa päähakemiston (/) käyttöoikeuksiksi 0555 (-r-xr-xr-x) suojatakseen virheellisten oikeuksien määrittämiseltä päätiedostojärjestelmää dynaamisesti luotaessa.
- Apuohjelmassa bootctl Varmistettu, että systemd-boot-käynnistyslataimesta on varmuuskopio ja että vanha versio on rekisteröity UEFIin varmuuskopiokäynnistysvaihtoehdoksi.
- В systemd-vmspawn Lisätty tuki suoraan kernel-käynnistykseen ilman UEFI-laiteohjelmistoa. Toteutettu --firmware-features-asetus yksittäisten laiteohjelmisto-ominaisuuksien valikoivaan käyttöönottoon tai poistamiseen käytöstä. Lisätty --console=headless-tila virtuaalikoneen käynnistämiseen ilman konsolia tai näyttöä. Lisätty --image-disk-type-asetus virtuaalikoneessa käytettävän lohkotallennustyypin (virtio-blk, virtio-scsi, nvme tai scsi-cd) valitsemiseen. Lisätty --coco (Confidential Computing) -asetus virtuaalikoneen muistin salauksen käyttöönottoon AMD SEV-SNP -tekniikalla.
- В systemd-hostnamed Tiedostoon /etc/machine-info on lisätty tuki mukautettujen tagien liittämiselle nykyiseen järjestelmään Tag-parametrin avulla. Näitä tageja voidaan sitten käyttää asetusten valikoivaan soveltamiseen, jotka validoidaan ConditionMachineTag-lausekkeella.
- Lisätty EventLoopRateLimitIntervalSec- ja EventLoopRateLimitBurst-asetukset PID1:n tapahtumien käsittelysilmukan nopeuden rajoittamiseksi ja suorittimen resurssien vapauttamiseksi silmukan sattuessa.
- Palvelunhallinta sisältää nyt MinimumUptimeSec-asetuksen järjestelmän vähimmäiskäyttöajan asettamiseksi (oletusarvoisesti 15 sekuntia). Jos sammutus tai uudelleenkäynnistys aloitetaan ennen tämän ajan umpeutumista, viimeiseen vaiheeseen lisätään vastaava viive.
- Yksiköille on otettu käyttöön uusia asetuksia: CPUSetPartition, jolla cpuset-osion tyypiksi asetetaan cgroup (root, isolated, member), RestrictFileSystemAccess, jolla sallitaan vain dm-verity-komennolla digitaalisella allekirjoituksella varmistettujen suoritettavien tiedostojen suorittaminen, ja CPUPressureWatch/CPUPressureThresholdSec/IOPressureWatch/IOPressureThresholdSec, jolla vastaanottaa ilmoituksia korkeasta CPU- ja I/O-kuormituksesta.
- Apuohjelman tarjoamien mittareiden luetteloa on laajennettu. systemd-raporttiEsimerkiksi tietoja fyysisen muistin ja aktiivisten suorittimen ytimien koosta, tietoja SMBIOS- ja /etc/machine-info-kenttien sisällöstä, tietoja luottamuksellisen tietojenkäsittelytilan tuesta ja tietoja TPM2-sirun valmistajasta on lisätty.
- В systemd-oomd Mahdollisuus määrittää sääntöjä prosessien suodattamiseksi, kun järjestelmässä on vähän muistia, on otettu käyttöön. Säännöt voidaan määrittää hakemistossa /etc/systemd/oomd/rules.d/ tai palveluyksiköissä OOMRule-direktiivin avulla.
- В systemd-socket-proxy Lisätty tuki PROXY-protokollalle, joka vastaa haproxy-protokollan ensimmäistä versiota.
- В systemd-networkd Uusi sd-dhcp-relay-taustajärjestelmä DHCP-välityspalveluille on otettu käyttöön. Seuraavat asetukset [DHCPServer]-osiossa on vanhentunut: BindToInterface, RelayTarget, RelayAgentCircuitId ja RelayAgentRemoteId. Käytä sen sijaan DHCPRelay-parametria [Network]-osiossa ja uusia asetuksia [DHCPRelay]-osiossa ja networkd.conf-tiedostossa. IP-osoitteen sidontatietojen (DHCP-vuokraukset) tallentamiseen on lisätty komento networkctl dhcp-lease INTERFACE.
- Hyödyllisyyteen systemd-nspawn --restrict-address-families-asetus on lisätty yhdessä .nspawn-tiedostojen RestrictAddressFamilies-asetuksen kanssa säilössä käytettyjen sokettiosoiteperheiden rajoittamiseksi. Tulevissa julkaisuissa oletusarvoisesti sallitaan vain AF_INET-, AF_INET6- ja AF_UNIX-perheet.
- Vanhan udev-tietokantamuodon (versio 0.x) tuki on lopetettu. Päivitys lennossa tätä julkaisua edeltävistä systemd-versioista. 247 (opennet.ru) ei enää tuettu.
- Musl C -kirjastolla kehitettävässä järjestelmässä vaaditaan nyt vähintään musl 1.2.6 -versio.
Lisäksi voidaan huomauttaa vapauta projekti vapautettu järjestelmä 261, joka kehittää systemd:n haarauman, joka poistaa koodin, jota voitaisiin käyttää käyttäjien vakoiluun. Ehdotetut julkaisumuutokset rajoittuvat poistamaan koodin, joka lisää birthDate-kentän käyttäjän syntymäajan kanssa userdb-tiedostoon, sekä --birth-date-asetuksen iän asettamiseen homectl-apuohjelmassa.
Lähde: linux.org.ru
