Реклама
Перетяжка // Коробка 3.0

Вышел systemd 262 со статической сборкой PID 1 и усиленной защитой TPM-учётных данных

systemd 262 обновляет системный и сервисный менеджер Linux. Релиз добавляет статическую сборку PID 1, привязку учётных данных к TPM и новые средства управления сервисами.

Обложка: Вышел systemd 262 со статической сборкой PID 1 и усиленной защитой TPM-учётных данных

Релиз опубликован 22 сентября. systemd — системный и сервисный менеджер Linux для администраторов и разработчиков дистрибутивов. Теперь его можно собрать как единый статически скомпонованный бинарный файл PID 1 и executor для небольших контейнеров. В такую сборку не загружаются дополнительные библиотеки через dlopen(), а поиск пользователей и групп работает без NSS.

Что изменилось

TPM-защищённые учётные данные теперь привязываются к Storage Root Key конкретного TPM. Это защищает расшифрованные данные от перехвата через подставное устройство. Созданные после обновления учётные данные несовместимы со старыми версиями systemd, при этом версия 262 продолжает принимать ранее выпущенные данные.

Для управления сервисами добавили RestartRandomizedDelaySec=, который распределяет автоматические перезапуски по времени, и ActivatingConcurrencyMax=, ограничивающий число одновременно активируемых юнитов в иерархии slice. Новый D-Bus-метод EnqueueUnitJobMany() ставит операции над несколькими юнитами в одну транзакцию с учётом зависимостей.

Кого затронет обновление

Администраторам и разработчикам дистрибутивов стоит проверить несовместимые изменения. DNS-SD-регистрации через D-Bus теперь удаляются после отключения клиента, journalctl отклоняет совместное использование --field с фильтрами, а несколько JSON-интерфейсов изменили структуру ответа. Для Type=notify-reload сервис обязан перехватывать или блокировать ReloadSignal= к моменту отправки READY=1.

Перед внедрением в проде нужно проверить собственные unit-файлы, сценарии journalctl, потребителей JSON API и процесс выпуска TPM-учётных данных. Полный список изменений опубликован в примечаниях к релизу на GitHub: https://github.com/systemd/systemd/releases/tag/v262

Кратко
Главное в systemd 262
Изменения для контейнеров, безопасности и эксплуатации сервисов

Версия 262 упрощает создание минимальных контейнерных образов, усиливает привязку секретов к TPM и добавляет средства против одновременных перезапусков и запусков множества сервисов. Обновление также содержит несовместимые изменения, поэтому требует проверки конфигураций и интеграций.