Домой Софт и приложения Linux Вышел Systemd 262: статические сборки PID 1 и расширенная поддержка виртуализации

Вышел Systemd 262: статические сборки PID 1 и расширенная поддержка виртуализации

Релиз Systemd 262 принес поддержку статических сборок PID 1 для контейнеров, улучшения в работе с TPM, новые функции для виртуализации и обновленный механизм ведения журналов.

Состоялся релиз Systemd 262 — новой стабильной версии системного и сервисного менеджера для дистрибутивов Linux. Обновление включает ряд значимых улучшений в области управления контейнерами, виртуализации, безопасности и работы с журналом событий.

Логотип или графическое представление инфраструктурного проекта systemd

Статические сборки и управление сервисами

Одной из ключевых особенностей релиза стала возможность сборки systemd в виде единого статически скомпилированного бинарного файла для PID 1. Это решение ориентировано на минималистичные контейнерные среды, позволяя избежать динамической загрузки библиотек и упростить процесс поиска пользователей и групп за счет отказа от NSS.

В системе управления сервисами появились новые возможности для оптимизации нагрузки. Директива RestartRandomizedDelaySec= позволяет задать случайную задержку перед автоматическим перезапуском сервиса, что помогает избежать одновременного перезапуска множества служб после сбоя. В свою очередь, параметр ActivatingConcurrencyMax= для юнитов типа Slice ограничивает количество одновременно активируемых юнитов в иерархии, направляя избыточные запросы в очередь.

Безопасность, TPM и виртуализация

Разработчики существенно доработали компоненты безопасности. Теперь учетные данные, запечатанные в TPM, привязываются к корневому ключу хранилища (Storage Root Key), что защищает систему от атак, связанных с подменой TPM-устройства. Внедрена поддержка алгоритма Argon2id для регистрации PIN-кодов TPM2, что повышает стойкость производных ключей по сравнению с использованием PBKDF2.

Утилита systemd-cryptenroll получила мастер настройки первого запуска, упрощающий добавление методов разблокировки дисков в системах с TPM-шифрованием. Также добавлены опции —unlock-empty и —unlock-headless для автоматизации работы без участия пользователя. В сфере виртуализации systemd-vmspawn расширил возможности работы с доверенными средами: к поддержке AMD SEV-SNP добавлена работа с Intel TDX через флаг —coco=.

Работа с накопителями и сетевые возможности

Для systemd-homed стандартом для новых домашних каталогов, использующих fscrypt, стали политики версии 2. Старые директории v1 остаются поддерживаемыми, однако инструментов для прямого обновления до v2 не предусмотрено. Надежность журнала событий была повышена за счет внедрения механизмов восстановления записей при некорректном завершении работы системы, а функциональность проверки целостности журнала (sealing) была перенесена с libgcrypt на OpenSSL.

Сетевой менеджер systemd-networkd получил поддержку сопоставления конфигураций с тегами машин, а команда networkctl reload теперь поддерживает флаг —no-reconfigure для обновления настроек без перезапуска существующих интерфейсов. Дополнительно был расширен инструментарий systemd-sysupdate, который теперь ведет базу установленных файлов и может очищать систему от неиспользуемых элементов.

Прочие изменения и совместимость

В числе прочих нововведений отмечается поддержка OpenSSL 4, улучшенная обратная связь при вводе FIDO2 PIN и механизм автоматических рекомендаций, основанный на архитектурных особенностях и параметрах среды. Экспериментальная опция —introspect-cli теперь позволяет получать метаданные команд в формате JSON. Традиционно для крупных обновлений Systemd 262 включает ряд изменений, нарушающих обратную совместимость, включая удаление устаревшего протокола сокетов управления udev в пользу Varlink IPC и очистку ряда параметров сборки Meson.

Дополнительные функциональные возможности и системные улучшения

Важным аспектом обновления стала работа над гибкостью системы. Компоненты теперь оснащены механизмом предложений, который автоматически рекомендует или включает определенные функции, исходя из архитектуры процессора, среды виртуализации, свойств прошивки, машинных тегов и других характеристик системы. Это позволяет более эффективно адаптировать систему под конкретные сценарии использования без ручного вмешательства администратора.

В области виртуализации, помимо расширения поддержки конфиденциальных сред, реализована возможность включения Secure Boot для совместимых виртуальных машин при использовании соответствующей прошивки. В компоненте systemd-vmspawn взаимодействие с доверенными средами стало более унифицированным, что упрощает развертывание защищенных контейнеров и ВМ.

Сетевой стек получил ряд точечных улучшений для администраторов:

  • В systemd-networkd несколько параметров для стековых сетевых устройств теперь позволяют указывать сразу несколько имен устройств в одной директиве.
  • Для systemd-sysupdate внедрена операция очистки (cleanup), позволяющая удалять файлы, которые больше не соответствуют текущей конфигурации, на основе базы установленных элементов.
  • В утилите run0 добавлены новые опции, обеспечивающие совместимость с поведением, привычным для пользователей sudo, что упрощает переход на данный инструмент управления привилегиями.

Также стоит отметить внимание разработчиков к автоматизации и отладке: режим headless теперь доступен для systemd.firstboot=, что упрощает первоначальную настройку серверов без участия оператора. Экспериментальный флаг —introspect-cli является важным шагом для разработчиков скриптов: вместо того чтобы полагаться на парсинг вывода —help, теперь можно получать метаданные команд в машиночитаемом формате JSON, что значительно повышает надежность взаимодействия с интерфейсом командной строки systemd.

Источник: https://linuxiac.com