Sortie du gestionnaire de système systemd 253

Après trois mois et demi de développement, la version du gestionnaire système systemd 253 a été présentée.

Parmi les changements de la nouvelle version :

  • Elle comprend l'utilitaire ‘ukify’, destiné à assembler, vérifier et créer des signatures pour les images noyaux unifiées (UKI, Unified Kernel Image), combinant un gestionnaire pour le démarrage du noyau à partir de l’UEFI (UEFI boot stub), l'image du noyau Linux et l'environnement système en mémoire initrd, utilisé pour l'initialisation initiale avant le montage du système de fichiers racine. Cet utilitaire remplace la fonctionnalité précédemment fournie par la commande ‘dracut —uefi’, et l'enrichit avec des capacités de calcul automatique des décalages dans les fichiers PE, de fusion d'initrd, de signature des images noyaux intégrées, de création d'images combinées avec sbsign, d'heuristiques pour déterminer uname du noyau, de vérification de l'image d'écran et d'ajout de politiques PCR signées, générées par l'utilitaire systemd-measure.
  • Le support des environnements initrd non limités par la mémoire a été ajouté, où overlayfs remplace tmpfs. Pour ces environnements, systemd ne supprime pas tous les fichiers dans initrd après le changement du système de fichiers racine.
  • Un paramètre «OpenFile» a été ajouté aux services pour ouvrir des fichiers arbitraires dans le système de fichiers (ou se connecter à des sockets Unix) et transmettre les descripteurs de fichiers associés au processus lancé (par exemple, lorsqu'il est nécessaire d'organiser l'accès à un fichier pour un service non privilégié sans modifier les permissions du fichier).
  • Dans systemd-cryptenroll, lors de l'enregistrement de nouvelles clés, il est désormais possible de déverrouiller des partitions chiffrées à l'aide de jetons FIDO2 (—unlock-fido2-device) sans avoir à entrer de mot de passe. Le stockage avec sel du PIN défini par l'utilisateur est assuré pour compliquer la détermination par la méthode de recherche.
  • Les paramètres ReloadLimitIntervalSec et ReloadLimitBurst ont été ajoutés, ainsi que des options de ligne de commande du noyau (systemd.reload_limit_interval_sec et /systemd.reload_limit_burst) pour limiter l'intensité des redémarrages des processus en arrière-plan.
  • Pour les unités, une option «MemoryZSwapMax» a été implémentée pour configurer la propriété memory.zswap.max, déterminant la taille maximale de zswap.
  • Pour les unités, une option «LogFilterPatterns» a été implémentée, permettant de spécifier des expressions régulières pour filtrer les informations affichées dans les logs (peut être utilisée pour exclure certaines sorties ou conserver uniquement certaines données).
  • Dans les unités scope, le support de la configuration « OOMPolicy » a été ajouté pour définir le comportement en cas d’éviction en cas de manque de mémoire (pour les sessions de connexion, la valeur OOMPolicy=continue a été définie afin que le tueur OOM ne les termine pas de force).
  • Un nouveau type de services a été défini — « Type=notify-reload », qui étend le type « Type=notify » avec la capacité d'attendre la fin du traitement du signal de redémarrage (SIGHUP). Les services systemd-networkd.service, systemd-udevd.service et systemd-logind ont été convertis au nouveau type.
  • Dans udev, un nouveau schéma de nommage des périphériques réseau a été activé, dont la différence est que pour les périphériques USB non liés à un bus PCI, l'ID_NET_NAME_PATH est désormais défini pour garantir une plus grande prévisibilité des noms. Pour les variables SYMLINK, un opérateur '-=' a été implémenté, laissant les liens symboliques non configurés si une règle pour leur ajout avait été définie auparavant.
  • Dans systemd-boot, la transmission de l’amorce pour les générateurs de nombres pseudo-aléatoires dans le noyau et pour le backend disque a été refaite. Le support du chargement du noyau non seulement à partir de la partition ESP (EFI System Partition), par exemple, à partir du firmware ou directement pour QEMU, a été ajouté. L'analyse des paramètres SMBIOS pour déterminer le démarrage dans un environnement de virtualisation a été assurée. Un nouveau mode ‘if-safe’ a été mis en œuvre, dans lequel le certificat pour le démarrage sécurisé UEFI est chargé à partir de l'ESP uniquement s'il est considéré comme sûr (démarre dans une machine virtuelle).
  • Dans l'utilitaire bootctl, la génération de jetons système a été mise en œuvre sur tous les systèmes EFI, sauf dans les environnements de virtualisation. Les commandes ‘kernel-identify’ et ‘kernel-inspect’ ont été ajoutées pour afficher le type de l'image du noyau et les informations sur les options de ligne de commande et la version du noyau, « unlink » pour supprimer le fichier associé au premier type d'enregistrements de démarrage, et « cleanup » pour supprimer tous les fichiers du répertoire « entry-token » dans l'ESP et XBOOTLDR, non liés au premier type d'enregistrements de démarrage. Le traitement de la variable KERNEL_INSTALL_CONF_ROOT a été assuré.
  • Dans la commande ‘systemctl list-dependencies’, le traitement des options « —type » et « —state » a été assuré, et dans la commande ‘systemctl kexec’, le support des environnements basés sur l'hyperviseur Xen a été ajouté.
  • Dans les fichiers .network, la section [DHCPv4] prend en charge les options SocketPriority et QuickAck, RouteMetric=high|medium|low.
  • Des options «–include-partitions», «–exclude-partitions» et «–defer-partitions» ont été ajoutées à systemd-repart pour filtrer les partitions par type UUID, ce qui permet par exemple de créer des images dans lesquelles une partition est basée sur le contenu d'une autre partition. L'option «–sector-size» a également été ajoutée pour spécifier la taille du secteur utilisée lors de la création de la partition. La prise en charge de la génération du système de fichiers erofs a été ajoutée. Dans les paramètres Minimize, la gestion de la valeur «best» a été mise en œuvre pour choisir la taille d'image minimale possible.
  • Dans systemd-journal-remote, l'utilisation des paramètres MaxUse, KeepFree, MaxFileSize et MaxFiles est désormais autorisée pour limiter la consommation d'espace disque.
  • Dans systemd-cryptsetup, la prise en charge des demandes anticipées aux jetons FIDO2 a été ajoutée pour déterminer leur présence avant l'authentification.
  • De nouveaux paramètres tpm2-measure-bank et tpm2-measure-pcr ont été ajoutés dans crypttab.
  • Dans systemd-gpt-auto-generator, le montage des partitions ESP et XBOOTLDR est réalisé en modes «noexec,nosuid,nodev», et la prise en compte des paramètres rootfstype et rootflags passés via la ligne de commande du noyau a été ajoutée.
  • Dans systemd-resolved, il est maintenant possible de configurer les paramètres du résolveur en spécifiant les options nameserver, domain, network.dns et network.search_domains dans la ligne de commande du noyau.
  • La commande «systemd-analyze plot» offre désormais la possibilité de sortie au format JSON en utilisant le drapeau «–json». De nouvelles options «–table» et «–no-legend» ont également été ajoutées pour contrôler la sortie.
  • En 2023, la prise en charge des cgroups v1 et des hiérarchies de répertoires séparées (lorsque /usr est monté séparément de la racine ou que les répertoires /bin et /usr/bin, /lib et /usr/lib sont séparés) sera interrompue.

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster