Systemd 260: TPM2, hiekkalaatikko ja uudet ominaisuudet Linuxissa

Viimeisin päivitys: 17 huhtikuu 2026
Kirjoittaja: Isaac
  • Systemd 260 poistaa pysyvästi tuen System V -skripteille ja vaatii natiiveja yksiköitä kaikille palveluille.
  • Tämä versio vahvistaa integraatiota TPM2:n kanssa, mukaan lukien SRK-hallinnan ja apuohjelmat, kuten tpm2_id ja systemd-pcrextend.
  • Sandboxing-ominaisuuksia, verkon hallintaa ja palvelukohtaisia ​​resursseja laajennetaan merkittävästi, ja lisäksi konteille ja lyhytaikaisille koneille on tarjolla uusia vaihtoehtoja.
  • Projekti sisältää tekoälyagenteille tarkoitettua erityistä dokumentaatiota ja uusia avustettuja tarkistustyönkulkuja kontribuutioiden laadun parantamiseksi.

Uutta systemd 260:ssä TPM2:n ja hiekkalaatikon kanssa

Saapuessa systemd 260 Linux-jakelut ottavat jälleen tärkeän askeleen kohti modernimpaa ja turvallisempaa ekosysteemiä, joka on suunnattu pilviympäristöille, virtualisoinnille ja automaatiolle. Tämä versio ei ainoastaan ​​hio yksityiskohtia: se tuo merkittäviä muutoksia käynnistykseen, palvelunhallintaan, verkkoihin, TPM2:n käyttöön eheyden ja salauksen varmistamiseksi sekä levytason hiekkalaatikko-ominaisuuksiin.

Samalla projekti vahvistaa dokumentaatiotaan ja työskentelytapaansa tekoälyagenttejaTämä tekee selväksi, että systemd on kriittinen pilari, johon yhä useammat kehitys- ja havainnointityökalut kytkeytyvät. Jos hallinnoit Linux-järjestelmiä palvelimilla, pilvessä, yrityksen työpöydillä tai laboratorioissa, kannattaa käyttää hetki kaikkien näiden uusien ominaisuuksien tarkasteluun päivitysten ja kokoonpanomuutosten suunnittelemiseksi.

SystemRescue-pelastusjärjestelmä
Aiheeseen liittyvä artikkeli:
SystemRescue: paras pelastusjärjestelmä tietokoneellesi

Lopulliset hyvästit System V:lle ja täydelliselle riippuvuudelle natiiveista kiintolevyistä

Yksi silmiinpistävimmistä muutoksista systemd 260:ssä on System V -skriptien tuen täydellinen lopettaminenKlassinen /etc/init.d-tiedostoon perustuva käynnistysprosessi oli ollut poistumassa käytöstä vuosia, mutta nyt se käytännössä katoaa systemd-koodista.

Tämä tarkoittaa, että SysV-skriptien ja natiivien yksiköiden välisestä silloituksesta vastaavat komponentit on poistettu: systemd-rc-local-generator, rc-local.service, systemd-sysv-generator ja systemd-sysv-install Ne lakkaavat olemasta. Tämän seurauksena mikään näistä vanhoista mekanismeista edelleen riippuvainen palvelu ei yksinkertaisesti käynnisty järjestelmissä, jotka ottavat käyttöön systemd 260:n.

Siivousprosessin aikana useita Mesonin koontivaihtoehtoja on myös merkitty vanhentuneiksi tai poistettuiksi. Lipukkeet -Drc-local=, -Dsysvinit-path= ja -Dsysvrcnd-path= jotkut jäävät muistojen runkoon, kun taas toiset tykkäävät -Dintegration-tests= ja -Dcryptolib= Ne poistetaan suoraan. Se on selkeä viesti: kaiken on kuljettava natiivien yksiköiden ja modernin systemd-infrastruktuurin kautta.

Monissa eurooppalaisissa infrastruktuureissa, jotka edelleen käyttävät vanhempia komponentteja, tämä muutos edellyttää sisäisten palveluiden, mukautettujen skriptien ja vanhojen käyttöönottojen tarkastelua. Siirtyminen hyvin määriteltyihin yksikkötiedostoihin ei ole enää vain suositeltavaa; se on pakollista, jos haluat jatkaa palveluiden suorittamista jakeluissa, jotka integroivat systemd 260:n.

Korkeammat ytimen vaatimukset ja keskittyminen nykyisiin ympäristöihin

Uusi versio nostaa riman ytimelle: tästä lähtien Pienin tuettu Linux-versio on 5.10jättäen taakseen hyvin vanhoja haaroja, kuten 5.4. Lisäksi projekti osoittaa, että ihanteellista on työskennellä ydin 5.14 tai uudempija suosittelee erityisesti sarja 6.6 hyödyntääksesi kaikkia käytettävissä olevia ominaisuuksia.

Tämä vaatimusten kasvu ei yleensä ole ongelma nykyaikaisissa jakeluissa, mutta se voi mutkistaa asioita hyvin konservatiivisissa ympäristöissä tai vuosia ylläpidetyissä sulautetuissa ratkaisuissa. Ennen systemd 260:een päivittämistä on suositeltavaa tarkistaa, mitä ydintä käytetään, erityisesti Eurooppalaiset datakeskukset, joilla on pitkäaikaiset käyttöönotot tai mukautetuissa kuvissa.

Spektrin toisessa ääripäässä ovat roll-release-jakelut, kuten Arch Linux tai openSUSE Tumbleweed, jotka ovat erittäin suosittuja uusimpia ominaisuuksia haluavien keskuudessa. Ne yleensä sisällyttävät nopeasti sekä uudet ytimet että systemd:n ​​uudet haarat. Toiset, kuten Fedora, säilyttävät tietynasteisen vakauden systemd:n ​​pääversiossa kunkin julkaisun elinkaaren ajan, mikä antaa hieman enemmän aikaa migraatioiden suunnitteluun.

TPM2, käynnistyksen eheys ja edistynyt SRK-tuki

Yksi alueista, joilla systemd kehittyy eniten, on sen integrointi TPM2 (Luotettava alustamoduuli 2.0)Tämä siru, joka on yhä yleisempi nykyaikaisissa UEFI-emolevyissä sekä keskitason ja huippuluokan laitteistoissa, mahdollistaa salaisuuksien ankkuroimisen järjestelmän tilaan, käynnistysvaiheiden mittaamisen ja salattujen levyjen avaaminen automaattisesti, kun ympäristö on odotetun mukainen.

Systemd 260 parantaa tätä integraatiota entisestään lisäämällä työkaluja ja palveluita, jotka kattavat käynnistysprosessin eri vaiheet. Keskeinen komponentti on... systemd-tpm2-setup, joka vastaa infrastruktuurin valmistelusta Tallennustilan juuriavain (SRK) TPM:stä. Tämä juuriavain toimii kryptografisena perustana sirun kanssa tapahtuvan tiedonsiirron suojaamiseksi ja muiden salaisuuksien turvalliseksi tallentamiseksi.

Käynnistyksen aikana voidaan erottaa kaksi vaihetta: hyvin varhainen vaihe initrd:ssä ja toinen juurijärjestelmässä. Ensimmäisessä vaiheessa palvelu nimeltä "Early TPM SRK Setup" tarkistaa, onko TPM:ssä jo tallennettu SRK, ja jos sitä ei ole, luo sen ja asettaa sen väliaikaisesti saataville kohdassa /run/systemd/tpm2-srk-public-key.*Myöhemmin, kun varsinainen tiedostojärjestelmä on liitetty, palvelu yhdistää SRK:n ja varmistaa, että tiedostoon tallennettu avain on oikea. /var/lib/systemd/tpm2-srk-public-key.pem Se on yhdenmukainen TPM:ssä olevan kanssa.

  AVX10: Intelin pyrkimys optimoida ydinsuorituskykyä

Hyvin konfiguroiduissa tilanteissa tällaisia ​​päiväkirjamerkintöjä nähdään. "SRK on jo tallennettu TPM:ään" ja viestejä, jotka osoittavat, että SRK:n jalanjälki vastaa odotettua. Jos taas ympäristö ei ole linjassa (esimerkiksi Yocto-kokoonpanoissa tai Raspberry Pi:n kaltaisilla emolevyillä, joissa on SPI TPM ja mukautetut käynnistysmenetelmät U-Bootilla ja mitatulla käynnistyksellä), voi ilmetä tilanteita, joissa systemd ei pysty luomaan näitä tiedostoja kansioon /var/lib/systemd, mikä herättää epäilyksiä siitä, onko SRK konfiguroitu oikein.

Kun TPM-tila on muuttunut, osioita on muokattu tai käynnistyskulkua on muutettu, siihen liittyvä käytäntö ei välttämättä ole enää voimassa. Tällaisissa tapauksissa jotkut ylläpitäjät suosittelevat tyhjennä TPM-paikka tai -käytäntö ja rekisteröi avain uudelleen, noudattaen samankaltaisia ​​menettelyjä kuin levyjen salausoppaissa on kuvattu TPM:n kanssa ympäristöissä, kuten openSUSE, joissa on yksityiskohtaiset tiedot PCR-käytännön uudelleenluomisesta ja aseman lukituksen uudelleenavauksesta.

SRK:n lisäksi toinen käytännön parannus on udeviin lisätty sisäinen apuohjelma nimeltä tpm2_idTämä integroitu työkalu toimii, kun järjestelmä havaitsee TPM2-laitteen ja Se poimii automaattisesti valmistajan tunnisteen ja mallin.Tämä yksinkertaistaa tietoturvalaitteiston inventaariota, mikä on erittäin hyödyllistä julkishallinnoissa, säännellyissä yrityksissä tai kriittisissä infrastruktuureissa, joissa on tarpeen tietää tarkalleen, mitkä TPM-moduulit ovat käytössä.

Integraatiota startup-mittausinfrastruktuuriin vahvistetaan myös erityisillä yksiköillä, kuten systemd-pcrextendjotka kirjaavat tapahtumia, kuten ”enter-initrd”, ”leave-initrd”, ”sysinit” tai ”ready” eri PCR-kertoimissa (esimerkiksi PCR 11). Tämän laajennussarjan avulla TPM voi kerätä kryptografisesti todennettavissa olevan tietueen käynnistysvirrasta, jota voidaan sitten käyttää luotetun käynnistyksen käytännöissä tai UKI (yhtenäiset ytimen kuvat) jotka vahvistavat laitteen tilan ennen näppäinten vapauttamista.

Palveluiden turvatoimet ja hiekkalaatikko systemd:n ​​avulla

Systemd ei ainoastaan ​​käynnistä prosesseja, vaan se tarjoaa myös erittäin laajan valikoiman hiekkalaatikkodirektiivit eristääkseen palvelut ja rajoittaakseen vahinkoja tietomurron sattuessa. Tämä "syvyyssuuntainen puolustus" -lähestymistapa perustuu cgroup-ryhmiin, nimiavaruuksiin, ytimen ominaisuuksiin ja järjestelmäkutsusuodattimiin (seccomp).

Tietyn palvelun tilan arvioimiseksi systemd sisältää työkalun systemd-analyze securitySuoritettaessa se luo raportin, jonka altistumisindeksi on asteikolla 0–10, jossa alempi arvo on parempi. Raportti erittelee käytössä olevat tai puuttuvat suojaukset (verkon eristäminen, tiedostojärjestelmän käyttö, laitteet jne.), mikä tekee haavoittuvuuksien havaitsemisesta erittäin helppoa. mitä säätöjä tarvitaan ja tarkista, parantavatko tehdyt muutokset todella pisteitä.

Alkuperäisen yksikön muokkaamisen sijaan – joka katoaisi tulevissa pakettipäivityksissä – on suositeltavaa luoda ohittaa en /etc/systemd/system/mi-servicio.service.d/ tiedoston kanssa, esimerkiksi sandbox.confMuokkauksen jälkeen lataa asetukset uudelleen käyttämällä systemctl daemon-reload ja käynnistä palvelu uudelleen, jotta uudet rajoitukset tulevat voimaan.

Tiedostojärjestelmätasolla yksi tärkeimmistä vaihtoehdoista on Suojausjärjestelmä=Arvot, kuten strict, full o true Ne liittävät puun eri osia vain luku -tilassa. Yleinen käytäntö on käyttää, kun se on mahdollista Suojausjärjestelmä=tiukkaTämä tekee /usr-, /boot-, /efi- ja /etc-hakemistoista vain luettavia palvelulle. Jos sovelluksen on kirjoitettava tiettyihin hakemistoihin, se voi tehdä sen käyttämällä ReadWritePaths=/polku yhtenäisyydessä.

Yksityisyyden parantamiseksi on myös suositeltavaa rajoittaa pääsyä käyttäjähakemistoihin seuraavien menetelmien avulla: SuojaaKoti=truemikä estää palvelua lukemasta /home-, /root- tai /run/user-hakemistoja. Lisäksi Yksityinen aika = true Se luo erilliset /tmp- ja /var/tmp-tilat estäen väliaikaisten tiedostojen ristinäkyvyyden prosessien välillä.

Laitteissa YksityisetLaitteet=true Se piilottaa varsinaisen /dev-puun ja korvaa sen mahdollisimman pienellä joukolla turvallisia pseudolaitteita (null, nolla, satunnainen jne.). Jos yksikkö tarvitsee tietyn laitteen (esimerkiksi sarjaportin tai levylohkon), se voidaan myöntää käyttämällä DeviceAllow=/dev/xxx rw tai vain luku -tilassa.

Verkko on myös keskeinen vektori. YksityinenVerkko=tosi Eristetty verkon nimiavaruus luodaan, jättäen jäljelle vain loopbackin; palvelu ei näe fyysisiä rajapintoja eikä pysty kommunikoimaan ulkomaailman kanssa. Vaihtoehtoisesti voit rajoittaa, mitä osoiteperheitä se voi käyttää, RajoitettuOsoitePerheet=sallien vain AF_INET:n ja AF_INET6:n IPv4/IPv6:lle, AF_UNIX:n paikallisille soketeille tai jopa none verkko-ominaisuuksien täydelliseksi japanilaiseksi.

Etuoikeuksien osalta direktiivi EiUusiaEtuoikeuksia=true Se on yksi tehokkaimmista: se estää prosessia hankkimasta uusia oikeuksia setuid-binäärien tai ominaisuusmuutosten kautta. Lyhyesti sanottuna, vaikka palvelu suorittaisi haavoittuvaa koodia, sen ei pitäisi voida siirtyä root-käyttäjäksi perinteisten mekanismien avulla. Yhdessä Ominaisuusrajajoukko=Määrittelemällä sallittujen ominaisuuksien tarkka luettelo (esim. vain CAP_NET_BIND_SERVICE kuuntelee matalia portteja) hyökkäyspinta-ala minimoidaan.

  Parhaat ohjelmat poistettujen tiedostojen palauttamiseen

Vielä pidemmälle menemiseksi systemd sallii järjestelmäkutsujen suodattamisen Järjestelmän kutsusuodatin=Manuaalisen järjestelmäkutsuluettelon ylläpitämisen sijaan käytetään ennalta määritettyjä ryhmiä, kuten @system-service, @network-io, @basic-io tai kieltää ryhmiä, kuten ~@privileged. kanssa systemd-analyze syscall-filter On mahdollista tarkistaa, mitkä tietyt puhelut kuuluvat kuhunkin ryhmään. Tämä mahdollistaa hyvin rajoitetun suoritusprofiilin rakentamisen, samalla tavalla kuin erillinen hiekkalaatikko tarjoaisi.

Muita asiaankuuluvia säätöjä ovat ProtectKernelTunables=true, joka estää ytimen parametrien muokkaamisen /proc/sys- ja /sys-hakemistoissa, ProtectKernelModules=truejoka estää moduulien lastaamisen tai purkamisen, ProtectKernelLogs=truejoka estää ytimen rekisterien lukemisen, ja Suojausohjausryhmät=tosijoka estää kirjoitukset cgroups-hierarkiaan. Kaikki tämä yhdistyy saumattomasti uusiin käyttäjien eristämisominaisuuksiin, kuten PrivateUsers=full, joka versiossa 260 on päivitetty kuvaamaan kaikkia käyttäjätunnuksia, mikä poistaa aiemmat sisäkkäistä systemd:tä sisäkkäisissä ympäristöissä tarvitut kiertotavat.

PrivateUsers, xaccess ja uusien laitteiden käyttöoikeuksien hallinta

Mekanismi Yksityiset käyttäjätSe on suunniteltu suorittamaan palveluita erillisessä käyttäjätunnusavaruudessa, ja se on yhdistetty systemd 260:een. Valinta PrivateUsers=full Se kartoittaa nyt koko tunnistevalikoiman, mikä yksinkertaistaa asioita säilöissä ja järjestelmissä, joissa on sisäkkäisiä systemd-instanssit vanhempien versioiden (ennen versiota 257) perusteella. Tämä parannus on poistanut hakkeroinnit, joita käytettiin näiden vanhempien instanssien havaitsemiseen.

Samanaikaisesti komponentteja, kuten systemd-logind ja systemd-udevd He lanseeraavat konseptin, xaccessTämä mekanismi täydentää klassista logiikkaa, jossa uaccessxaccess myöntää pääsyn tiettyihin laitteisiin (esim. ääni- tai videolaitteisiin) käyttäjille, joilla on etualan graafiset istunnot paikallisella koneella. Käyttöoikeudet voidaan delegoida xaccessille. etäkäyttäjät, joilla on erityisesti merkityt istunnotjotta esimerkiksi etätyöpöydän kautta yhdistetty käyttäjä voi käyttää paikallisia GPU-renderöintilaitteita myöntämättä laajoja käyttöoikeuksia koko järjestelmälle.

Näiden istuntojen konfigurointiin liittyy PAM:n kautta paljastettuja ympäristömuuttujia, erityisesti PAMXDG_SESSION_EXTRA_DEVICE_ACCESS=Tämä mahdollistaa sen määrittelyn, mitkä tietyt laitteet kuuluvat tämän kehyksen piiriin. Lähestymistapa on pitkälti Euroopan unionin sääntelyvaatimusten ja tietosuojavaatimusten mukainen, jotka vaativat yksityiskohtaisuutta ja jäljitettävyyttä arkaluonteisten laitteistojen käytössä.

mstack, systemd-mstack ja uudet säilötyökalut

Konttisoinnin alueella systemd 260 esittelee toiminnallisuuden mstack ja siihen liittyvä komento, systemd-mstackmstackin taustalla oleva ajatus on mahdollistaa a:n määrittely OverlayFS perustuu erityisen hakemiston rakenteeseen, jonka nimi on .mstack/, joka noudattaa tiettyä spesifikaatiota kerrostensa järjestämisessä.

Uusi komentorivityökalu, systemd-mstack, helpottaa näiden tiedostojärjestelmäpinojen vuorovaikutteista käsittelyä ja lisää joustavuutta kerrostettujen ympäristöjen määrittämisessä säilöille tai erittäin erillisille palveluille. Tämä toiminnallisuus liittyy myös parannuksiin systemd-importd, joka laajentaa tukeaan Lataa ja hallinnoi OCI-kuviaTämä vahvistaa systemd:n ​​roolia kontti- ja hiekkalaatikkomoottorina, mikä on hyvin yleistä eurooppalaisissa pilvipalveluntarjoajissa ja nykyaikaisissa hosting-alustoissa.

Verkko: Integrointi ModemManagerin kanssa ja uudet suorituskykyasetukset

Verkkotasolla systemd-networkd:n merkitys kasvaa jatkuvasti. Yksi sen merkittävistä uusista ominaisuuksista on sen integrointi ModemManagerin kanssa käyttämällä "simple connect" -protokollaaNäin voit hallita modeemeja ja mobiiliyhteyksiä suoraan networkd:stä ilman ulkoisia työkaluja.

Tämän työnkulun tukemiseksi lisätään uusi osio. konfiguraatiotiedostoihin parametreilla, kuten APN=, AllowedAuthenticationMechanisms=, User=, Password=, IPFamily=, AllowRoaming=, PIN=, OperatorId=, RouteMetric= y UseGateway=Tämä helpottaa käyttöönottoja maaseutualueilla tai ympäristöissä, joissa on mobiiliverkkoihin perustuvat yhteydet, erittäin yleinen tietyillä Euroopan alueilla, joilla ei aina ole valokuitua tai laadukkaita lankapuhelimia.

Suorituskyvyn osalta tiedostot .linkki systemd-networkd sisältää uusia ominaisuuksia erityisesti Ethernet-laitteille. Näitä ovat muun muassa: ScatterGather, ScatterGatherFragmentList, TCPECNSegmentationOffload, TCPMangleIdSegmentationOffload, GenericReceiveOffloadList ja GenericReceiveOffloadUDPForwardingNäiden asetusten avulla voidaan hienosäätää työn siirtoa laitteistolle ja ajureille, mikä on ratkaisevan tärkeää yritysverkoissa, datakeskuksissa ja palveluntarjoajilla, joiden on minimoitava jokainen millisekunti latenssia.

Lisäksi käyttöliittymät Varlink ja JSON systemd-networkd pystyy nyt raportoimaan IP-osoitteita muodossa ihmisen luettavissa (merkkijonoja) säilyttäen samalla esityksen kokonaislukutaulukona. Tämä yksinkertaistaa integrointia valvontakojelmien, hallintaskriptien tai kolmannen osapuolen työkalujen kanssa, jotka eivät halua käsitellä epäintuitiivisia numeerisia muotoja.

Palvelun siirrettävyys, lyhytaikaiset virtuaalikoneet ja etuoikeudettomat palvelut

Pala systemd-portableLevyille pakattujen "kannettavien" palveluiden hallinnasta vastaava ohjelmisto saa erittäin mielenkiintoisen ominaisuuden: se voi toimia käyttäjätason palvelunaTämä tarkoittaa, että etuoikeudettomat käyttäjät voivat normaalissa istunnossaan käynnistää ja hallita kannettavia palveluita omassa tilassaan turvautumatta sudo-komentoon tai laajennettuihin oikeuksiin.

Lisäksi tästä versiosta alkaen kannettava tölkki luoda käytäntöjä ja määrittää kannettavaan palveluun liittyvän kuvanTämä estää kuvan muokkaamisen ilman sen uudelleenliittämistä. Käyttäjät voivat siis luoda itsenäisiä ympäristöjä, joissa on lisätakeita muuttumattomuudesta, mikä on varsin houkuttelevaa laboratorioille, kehitysympäristöille ja testiympäristöille.

  Intel Core i9 ja jopa 64 Gt RAM-muistia: alle 500 euron minitietokone pelaajille ja sisällöntuottajille.

Lisäksi, systemd-vmspawn —työkalu, joka on suunniteltu käynnistämään virtuaalikoneita integroidusti systemd:n ​​kanssa — laajentaa ominaisuuksiaan rekisteröitymiseen systemd-koneistettu käyttäjäistunnon sisälläSe esittelee myös vaihtoehdon –lyhytaikainen luodakseen lyhytaikaisia ​​koneita, jotka tuhotaan käytön lopussa. Tämä sopii täydellisesti CI/CD-putkiin, virtuaaliluokkahuoneisiin tai eurooppalaisiin koulutusalustoihin, jotka vaativat nostaa ja vetää koneita nopeasti ja hallitusti.

Hienosäädetty suorittimen, muistin ja ajoituksen hallinta SCHED_EXT:n ja THP:n avulla

Systemd 260 syventyy myös suorituskyvyn hallintaan uusien käytäntöjen avulla. Palveluvaihtoehto CPUSchedulingPolicy= hyväksy nyt arvo ext, joka aktivoi ajastimen SCHED_EXTTämä vaihtoehtoinen suunnittelija avaa oven kokeiluja erilaisilla suunnittelukäytännöillä ytimen standardeihin, mikä voi olla kiinnostavaa tutkimus- ja kehityslaboratorioissa tai erittäin erikoistuneissa käyttöönotoissa.

Muistialueella näkyy MuistiTHP=jonka avulla voit hallita käyttöä Läpinäkyvät valtavat sivut (THP) palvelua kohden. Sen sijaan, että koko järjestelmälle olisi globaali toimintatapa, voidaan päättää, pitäisikö tietyn yksikön hyödyntää THP:tä, poistaa se käytöstä vai ottaa käyttöön välitilat. Kriittisissä sovelluksissa pankki-, vakuutus- tai julkishallinnossa tämä yksityiskohtainen ohjaus voi tehdä eron latenssi, muistin kulutus ja suorituskyky.

Uusia komentoja systemctl-komennossa ja Varlinkin laajennettu käyttö

Tunnettu kommando systemctl voittaa uuden tilauksen: jonoon merkittyTämä toiminto kutsuu sisäisesti D-Bus-metodia. EnqueueMarkedJobs() ja mahdollistaa työskentelyn ennalta valittujen töiden ja palveluiden jonojen kanssa. Vaikka tämä saattaa vaikuttaa pieneltä yksityiskohdalta, se on ratkaisevan tärkeää operatiivisille tiimeille, jotka orkestroivat laajamittaiset palvelintilat Se on jälleen yksi työkalu käyttöönotto- ja automatisointityönkulkujen tarkentamiseen.

Samanaikaisesti hanke laajentaa edelleen käyttöä Varlink komponenttien välisenä viestintämekanismina. Monet systemd:n ​​osat tarjoavat vakaita Varlink-rajapintoja, jotka helpottavat integrointia ulkoisiin työkaluihin, mukautettuihin kojelaudoihin tai valvonta-agentteihin, jotka tarvitsevat jäsenneltyä pääsyä järjestelmätietoihin.

Järjestelmän tunnistekentät ja käyttökokemus

Kummallinen mutta hyödyllinen uusi ominaisuus joissakin jakeluissa on kentän käyttöönotto HAUSKUNNINIMI= arkistossa /etc/os-releaseTämä kenttä muistuttaa kenttää PRETTY_NAME, mutta sallii sen ANSI-sekvenssit ja monimutkaisemmat Unicode-merkitTämän ansiosta tietyille jakeluille ja versioille voidaan antaa huomiota herättävämpiä tai omaleimaisempia nimiä.

FANCY_NAME-muuttujaa voi tarkastella systemd-hallinnan kautta käyttämällä systemd-hostnamed tai konsultoinnin yhteydessä hostnamectlVaikka kyseessä on pieni muutos, työpöytäympäristöissä ja graafisissa hallintapaneeleissa siitä voi olla hyötyä tunnistaa järjestelmän yhdellä silmäyksellä jota hallitaan, erityisesti silloin, kun kyseessä on useita johdettuja variantteja.

Tekoälyagenttien ja avustetun tarkistuksen työnkulun erityisdokumentaatio

Yksi mielenkiintoisimmista merkeistä systemd-kehityksen suunnasta on erityisesti systemd-kehitykseen suunnatun dokumentaation ilmestyminen. tekoälyagenttejaTiedosto on sisällytetty arkistoon AGENTIT.mdsuunniteltu koodianalyysityökaluille ja ohjelmointiavustajille, ja kuten jotkut ovat huomauttaneet teknologiaoppaat, ymmärtää paremmin projektin arkkitehtuuria, tyyliä, kehityskulkua ja osallistumisohjeita.

Tässä dokumentissa kuvataan komponentit, koontipolut, testien ja integroinnin suorittaminen sekä ohjeet hyväksyttävien korjauspäivitysten luomiseen. Tarkoituksena on, että tekoälyagentit, jotka tarkistavat koodia tai luovat muutoksia, voivat työskennellä sen kanssa. vankka konteksti systemd:n ​​organisoinnistavirheiden ja väärin sijoitettujen ehdotusten vähentäminen.

AGENTS.md-tiedoston vieressä näkyy tiedosto nimeltä CLAUDE.mdTämä viittaa eksplisiittisesti ensimmäiseen ja keskittyy Claude Code -työkalun ohjaamiseen, joka on yksi käytetyimmistä tekoälypohjaisista kehitysavustajista. Tällä tavoin projekti sisällyttää tekoälyn eksplisiittisesti kehityssykliinsä.

Lisäksi mukana on konfiguraatiotiedosto. claude-review.ymljossa määritellään, miten muutospyyntöjen (pull-pyyntöjen) analysointiprosessia tulisi tarkastella Claude-koodin avulla. Tässä yhteydessä tekoälyä käyttäneiden kontribuutioiden on sisällytettävä tiedonantomerkinnät kuten Co-developed-by korjaustiedostoissa, mikä jättää todisteita siitä, että automaattinen työkalu on osallistunut koodin luomiseen.

Kaikkien näiden muutosten – vanhan tuen poistamisen, hiekkalaatikon hienosäätöjen, TPM2:n ja SRK:n parannusten, edistyneen verkkointegraation, uusien siirrettävyysominaisuuksien ja älykkäille agenteille suunnitellun dokumentaation – myötä systemd 260 Tämä vahvistaa sen keskeistä roolia modernissa Linux-ekosysteemissä. Espanjan ja Euroopan järjestelmänvalvojille ja kehittäjille välitön haaste liittyy ytimien tarkistamiseen, käynnistysmääritysten ja -palveluiden mukauttamiseen sekä näiden ominaisuuksien hyödyntämiseen turvallisempien, automatisoitujen infrastruktuurien rakentamiseksi, jotka ovat linjassa nykyisen järjestelmän käytön kanssa.