.\" -*- coding: UTF-8 -*- '\" t .\"******************************************************************* .\" .\" This file was generated with po4a. Translate the source file. .\" .\"******************************************************************* .TH SYSTEMD\-SYSEXT 8 "" "systemd 255" systemd\-sysext .ie \n(.g .ds Aq \(aq .el .ds Aq ' .\" ----------------------------------------------------------------- .\" * Define some portability stuff .\" ----------------------------------------------------------------- .\" ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ .\" http://bugs.debian.org/507673 .\" http://lists.gnu.org/archive/html/groff/2009-02/msg00013.html .\" ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ .\" ----------------------------------------------------------------- .\" * set default formatting .\" ----------------------------------------------------------------- .\" disable hyphenation .nh .\" disable justification (adjust text to left margin only) .ad l .\" ----------------------------------------------------------------- .\" * MAIN CONTENT STARTS HERE * .\" ----------------------------------------------------------------- .SH BEZEICHNUNG systemd\-sysext, systemd\-sysext.service, systemd\-confext, systemd\-confext.service\- Aktivierung von Systemerweiterungsabbildern .SH ÜBERSICHT .HP \w'\fBsystemd\-sysext\fR\ 'u \fBsystemd\-sysext\fP [OPTIONEN…] BEFEHL .PP .nf systemd\-sysext\&.service .fi .HP \w'\fBsystemd\-confext\fR\ 'u \fBsystemd\-confext\fP [OPTIONEN…] BEFEHL .PP .nf systemd\-confext\&.service .fi .SH BESCHREIBUNG .PP \fBsystemd\-sysext\fP (de)aktiviert Systemerweiterungsabbilder\&. Diese können die /usr/\- und /opt/\-Hierarchien dynamisch zur Laufzeit mit zusätzlichen Dateien erweitern\&. Dies ist besonders für unveränderbare Systemabbilder nützlich, bei der eine /usr/\- und/oder /opt/\-Hierarchie auf einem schreibgeschützten Dateisystem vorübergehend zur Laufzeit erweitert werden soll, ohne daran dauerhafte Veränderungen vorzunehmen\&. .PP Systemerweiterungsabbilder sollten Dateien und Verzeichnisse auf eine ähnliche Art wie bei einem normalen Betriebssystembaum enthalten\&. Werden eine oder mehrere Systemerweiterungsabbilder aktiviert, werden ihre /usr/\- und /opt/\-Hierarchien mittels »overlayfs« mit den gleichen Hierarchien auf dem Systembetriebssystem kombiniert und die /usr/ und /opt/ des Abbildes werden darüber eingehängt (»zusammengeführt«)\&. Werden die Erweiterungen deaktiviert, wird der Einhängepunkt auseinandergenommen \(em dadurch wird die unveränderte Version der Hierarchie des Systems wieder sichtbar (»auseinandernehmen«)\&. Durch das Zusammenführen werden die Ressourcen der Erweiterung plötzlich unterhalb der /usr/\- und /opt/\-Hierarchien auftauchen, als ob sie Teil des grundlegenden Betriebssystemabbildes selbst wären\&. Beim Auseinandernehmen werden die Ressourcen wieder verschwinden und an der Stelle verbleiben nur die Dateien, die mit dem zugrundeliegenden Betriebssystemabbild selbst ausgeliefert wurden\&. .PP Dateien und Verzeichnisse, die sich im Erweiterungsabbild außerhalb der /usr/\- und /opt/\-Hierarchien befinden, werden \fInicht\fP zusammengeführt und haben daher keine Auswirkung, wenn sie in ein Systemerweiterungsabbild aufgenommen werden\&. Insbesondere werden Dateien, die in /etc/ und /var in einem Systemerweiterungsabbild enthalten sind, \fInicht\fP in den entsprechenden Hierarchien nach der Aktivierung auftauchen\&. .PP Systemerweiterungsabbilder sind streng schreibgeschützt und die Hierarchien /usr/ und /opt/ des Rechners werden ebenfalls schreibgeschützt, solange sie aktiviert sind\&. .PP Systemerweiterungen sollen rein ergänzend sein, d\&.h\&. sie sollen nur Dateien enthalten, die im zugrundeliegenden Betriebssystemabbild nicht enthalten sind\&. Allerdings erlaubt der zugrundeliegende Mechanismus (Overlayfs) auch das Überdecken und Entfernen von Dateien, allerdings wird empfohlen, dies nicht zu verwenden\&. .PP Systemerweiterungsabbilder können in den folgenden Formaten bereitgestellt werden: .sp .RS 4 .ie n \{\ \h'-04' 1.\h'+01'\c .\} .el \{\ .sp -1 .IP " 1." 4.2 .\} Einfache Verzeichnisse oder Btrfs\-Teildatenträger, die den Betriebssystembaum enthalten .RE .sp .RS 4 .ie n \{\ \h'-04' 2.\h'+01'\c .\} .el \{\ .sp -1 .IP " 2." 4.2 .\} Plattenabbilder mit einer GPT\-Festplattenbezeichnung gemäß der \m[blue]\fBSpezifikation für auffindbare Partitionen\fP\m[]\&\s-2\u[1]\d\s+2 .RE .sp .RS 4 .ie n \{\ \h'-04' 3.\h'+01'\c .\} .el \{\ .sp -1 .IP " 3." 4.2 .\} Plattenabbilder, denen eine Partitionstabelle fehlt, mit einem nackten Linux\-Dateisystem (z\&.B\&. Erofs, Squashfs oder Ext4) .RE .PP Diese Abbildformate sind die gleichen, die \fBsystemd\-nspawn\fP(1) mittels der Schalter \fB\-\-directory=\fP/\fB\-\-image=\fP und die der Diensteverwalter mittels \fBRootDirectory=\fP/\fBRootImage=\fP unterstützt\&. Ähnlich wie dort können sie optional Verity\-Authentifizierungsinformationen tragen\&. .PP Es wird in den Verzeichnissen /etc/extensions/, /run/extensions/ und /var/lib/extensions/ nach Systemerweiterungen gesucht\&. Die ersten zwei aufgeführten Verzeichnisse sind nicht zum Überbringen von großen Binär\-Abbildern geeignet, allerdings weiterhin zum Überbringen von Symlinks darauf\&. Der Hauptort zur Installation von Systemerweiterungen ist /var/lib/extensions/\&. Alle in diesen Suchverzeichnissen gefundenen Verzeichnisse werden als Verzeichnis\-basierte Erweiterungsabbilder und alle Dateien mit der Endung \&.raw werden als plattenbasierte Erweiterungsabbilder betrachtet\&. Beim Aufruf in der Initrd wird das zusätzliche Verzeichnis /\&.extra/sysext/ in die nach Erweiterungsabbilder zu durchsuchenden Verzeichnisse eingeschlossen\&. Beachten Sie allerdings, dass standardmäßig eine striktere Abbildrichtline für dort gefundene Abbilder gilt, siehe unten\&. Dieses Verzeichnis wird durch \fBsystemd\-stub\fP(7) mit Erweiterungsabbildern gefüllt, die in der EFI\-System\-Partition des Systems gefunden wurden\& .PP Während des Systemstarts werden Systemerweiterungsabbilder automatisch aktiviert, falls der systemd\-sysext\&.service aktiviert ist\&. Beachten Sie, dass dieser Dienst erst ausgeführt wird, wenn die zugrundeliegenden Dateisysteme, auf denen Systemerweiterungen gefunden werden können, eingehängt wurden\&. Das bedeutet, dass sie nicht dazu geeignet sind, Ressourcen auszuliefern, die von Subsystemen verarbeitet werden, die in der frühsten Systemstartphase ausgeführt werden\&. Insbesondere sind Betriebssystemabbilder nicht dazu geeignet, System\-Dienste oder \fBsystemd\-sysusers\fP(8)\-Definitionen auszuliefern\&. Siehe die Seite \m[blue]\fBPortierbare Dienste\fP\m[]\&\s-2\u[2]\d\s+2 für einen einfachen Mechanismus (ähnlich zu Betriebssystemabbildern) zum Ausliefern von Systemdiensten in Plattenabbildern\&. Beachten Sie die unterschiedlichen Isolationsmechanismen bei diesen zwei Varianten: Während Systemerweiterungen direkt das zugrundeliegende Betriebssystemabbild mit zusätzlichen Dateien erweitern, die auf eine ähnliche Art auftauchen, als wenn sie vom Betriebssystemabbild selbst ausgeliefert worden wären und daher keinerlei Sicherheitsisolationen implizieren, implizieren portierbare Dienste ein Sandboxing auf die eine oder andere Art auf Ebene des Dienstes\&. Es wird garantiert, dass der systemd\-sysext\&.service sein Hochfahren beendet, bevor basic\&.target erreicht wird; d\&.h\&. zum Zeitpunkt, zu dem reguläre Dienste initialisieren (solche, die \fIDefaultDependencies=no\fP nicht verwenden), sind die Dateien und Verzeichnisse, die die Systemerweiterungen bereitstellen, in /usr/ und /opt/ für den Zugriff bereit\&. .PP Beachten Sie, dass es kein Konzept zum Aktivieren/Deaktivieren installierter Systemerweiterungsabbilder gibt: alle installierten Erweiterungsabbilder werden beim Systemstart automatisch aktiviert\&. Sie können allerdings ein leeres Verzeichnis in /etc/extensions/ anlegen, das den entsprechenden Namen wie die Erweiterung (ohne \&.raw) hat, um eine Erweiterung mit dem gleichen Namen in einem Systemverzeichnis mit niedrigerer Priorität zu »maskieren«\&. .PP Es wird ein einfacher Mechanismus zur Versionskompatibilität durchgesetzt: Ein Systemerweiterungsabbild muss eine Datei /usr/lib/extension\-release\&.d/extension\-release\&.\fINAME\fP transportieren, die auf seinen Abbildnamen passen muss, die mit der Datei »os\-release« verglichen wird: die enthaltenen Felder \fIID=\fP müssen übereinstimmen, außer »_any« wurde für die Erweiterung gesetzt\&. Falls die \fIID=\fP der Erweiterung nicht »_any« ist, muss das Feld \fISYSEXT_LEVEL=\fP (falls definiert) passen\&. Falls Letzteres nicht definiert ist, müssen stattdessen die Felder \fIVERSION_ID=\fP übereinstimmen\&. Falls die Erweiterung das Feld \fIARCHITECTURE=\fP definiert und der Wert nicht »_any« ist, muss er auf die Architektur des Kernels passen, wie diese von \fBuname\fP(2) berichtet wird, aber die verwandten Architekturkennzeichner sind die gleichen wie bei \fIConditionArchitecture=\fP (in \fBsystemd.unit\fP(5) beschrieben)\&. \fIEXTENSION_RELOAD_MANAGER=\fP kann auf 1 gesetzt werden, falls die Erweiterung ein Neuladen des Diensteverwalters nach der Anwendung der Erweiterung benötigt\&. Beachten Sie, dass aufgrund der weiter oben beschriebenen Gründe die \m[blue]\fBPortablen Dienste\fP\m[]\&\s-2\u[2]\d\s+2 die empfohlene Art bleiben, um System\-Dienste auszuliefern\&. Systemerweiterungsabbilder sollten keine Datei /usr/lib/os\-release ausliefern (da diese in den /usr/\-Baum des Rechners integriert würde und damit die Versionsdaten des Rechnerbetriebssystems außer Kraft setzen würde, was nicht wünschenswert ist)\&. Die Datei extension\-release folgt dem gleichen Format und der gleichen Semantik und transportiert den gleichen Inhalt wie die Datei os\-release des Betriebssystems aber sie beschreibt die Ressourcen, die im Erweiterungsabbild transportiert werden\&. .PP Das Konzept \fBsystemd\-confext\fP folgt den gleichen Prinzipien wie die Funktionalität \fBsystemd\-sysext\fP(1), statt aber auf /usr und /opt zu arbeiten, wird \fBconfext\fP nur /etc erweitern\&. Im Confext\-Abbild enthaltene Dateien und Verzeichnisse außerhalb der Hierarchie /etc/ werden \fInicht\fP zusammengeführt und haben daher keine Auswirkung, wenn sie im Abbild aufgenommen werden\&. Die für diese Abbilder verwandten Formate sind identisch zu denen von Sysext\-Abbildern\&. Die zusammengeführten Hierarchien werden mit »nosuid« und mit »noexec« (falls nicht über \fB\-\-noexec=false\fP deaktiviert) eingehängt\&. .PP Es wird in den Verzeichnissen /run/confexts/, /var/lib/confexts/, /usr/lib/confexts/ und /usr/local/lib/confexts/ nach Confexts geschaut\&. Das erste aufgeführte Verzeichnis ist nicht zum Überbringen von großen Binär\-Abbildern geeignet, allerdings weiterhin zum Überbringen von Symlinks darauf\&. Der Hauptort zur Installation von Konfigurationserweiterungen ist /var/lib/confexts/\&. Alle in diesen Suchverzeichnissen gefundenen Verzeichnisse werden als Verzeichnis\-basierte Confext\-Abbilder und alle Dateien mit der Endung \&.raw werden als plattenbasierte Confext\-Abbilder betrachtet\&. .PP Wie bei Sysext\-Abbildern werden auch die Confext\-Abbilder eine Datei /etc/extension\-release\&.d/extension\-release\&.\fINAME\fP enthalten, die auf den Abbildnamen passen muss (mit dem normalen Notausstieg des \fIuser\&.extension\-release\&.strict\fP \fBxattr\fP(7)) und der Inhalt eines oder mehrere aus \fIID=\fP, \fIVERSION_ID=\fP und \fICONFEXT_LEVEL\fP sein muss\&. Confext\-Abbilder werden dann überprüft und mit der grundlegenden Betriebssystemschicht verglichen\&. .SH VERWENDUNGEN .PP Der primäre Einsatzfall für Systemabbilder sind unveränderbare Umgebungen, bei denen optional Fehlersuch\- und Entwicklungswerkzeuge verfügbar gemacht werden sollen, die aber nicht im unveränderbaren, grundlegenden Betriebssystemabbild enthalten sind (z\&.B\&. \fBstrace\fP(1) und \fBgdb\fP(1) sollen eine optionale Ergänzung sein, um die Fehlersuche/Entwicklung zu vereinfachen)\&. Systemerweiterungsabbilder sollten nicht als ein generisches Software\-Paketierungs\-Rahmenwerk missverstanden werden, da kein Abhängigkeitsschema verfügbar ist: Systemerweiterungen sollten alle Dateien transportieren, die sie selbst benötigen, außer denen, die bereits in dem zugrundeliegenden Betriebssystemabbild ausgeliefert sind\&. Typischerweise werden Systemerweiterungsabbilder zum gleichen Zeitpunkt gebaut, zu dem auch das zugrundeliegende Betriebssystemabbild gebaut wurde \(em innerhalb des gleichen Bausystems\&. .PP Ein anderer Anwendungsfall für das Konzept der Systemerweiterung ist das temporäre Außerkraftsetzen von Ressourcen, die vom Betriebssystem bereitgestellt werden, durch neuere, beispielsweise um eine lokal kompilierte Entwicklungsversion einer systemnahen Komponenten über das unveränderbare Betriebssystemabbild zu installieren, ohne das Betriebssystem komplett neu zu bauen oder das dem Namen nach unveränderbare Abbild zu verändern (z\&.B\&. ein lokal gebautes Paket mit \fBDESTDIR=/var/lib/extensions/mytest make install && systemd\-sysext refresh\fP zu »installieren« und es unter /usr/ bereitzustellen, als ob es im Betriebssystemabbild selbst installiert wäre)\&. Dieser Fall funktioniert unabhängig davon, ob das /usr/ des Rechners als unveränderbares Plattenabbild verwaltet wird oder ein traditionell durch einen Paketverwalter gesteuerter (d\&.h\&. schreibbarer) Baum ist\&. .PP Für den Confext\-Fall zielt das Projekt OSConfig darauf, Laufzeit\-Neukonfigurationen von Betriebssystemdiensten durchzuführen\&. Manchmal ist es notwendig, bestimmte Konfigurationsparameter auszutauschen oder nur einen bestimmten Dienst neuzustarten, ohne neuen Code oder ein komplettes Betriebssystem auszurollen\&. Anders formuliert sollen die am meisten konfigurierten Optionen an zur Laufzeit aktualisierbare Schalter geknüpft werden, die dann ohne einen Systemneustart geändert werden können\&. Dies hilft bei der Reduktion von Service\-Zeiten, wenn die Notwendigkeit besteht, die Betriebssystemkonfiguration zu ändern\&. .SH BEFEHLE .PP Die folgenden Befehle werden sowohl vom Sysext\- als auch Confext\-Konzept verstanden: .PP \fBstatus\fP .RS 4 Beim Aufruf ohne ein Befehlsverb oder wenn \fBstatus\fP angegeben ist, wird der derzeitige Zusammenführungsstatus angezeigt, separat (für sowohl /usr/ und /opt/ für Sysext und für /etc/ für Confext)\&. .sp Hinzugefügt in Version 248\&. .RE .PP \fBmerge\fP .RS 4 Führt alle derzeit installierten Systemerweiterungsabbilder in /usr/ und /opt/ zusammen, indem diese Hierarchien mit dem Dateisystem »overlayfs« übereinandergehängt werden und dadurch die zugrundeliegenden Hierarchien mit denen aus den Erweiterungsabbildern kombiniert werden\&. Dieser Befehl wird fehlschlagen, wenn die Hierarchien bereits zusammengeführt sind\&. Für Confext passiert die Zusammenführung stattdessen für das Verzeichnis /etc/\&. .sp Hinzugefügt in Version 248\&. .RE .PP \fBunmerge\fP .RS 4 Trennt alle derzeit installierten Systemerweiterungsabbilder von /usr/ und /opt/ für Sysext und /etc/ für Confext auf, indem die vorher durch \fBmerge\fP erstellten »overlayfs«\-Dateisysteme ausgehängt werden\&. .sp Hinzugefügt in Version 248\&. .RE .PP \fBrefresh\fP .RS 4 Eine Kombination von \fBunmerge\fP und \fBmerge\fP: Falls bereits eingehängt, wird die bestehende »overlayfs«\-Instanz temporär ausgehängt und dann durch eine neue Version ersetzt\&. Dieser Befehl ist nach der Installation/Entfernung von Systemerweiterungsabbildern nützlich, um das »overlayfs«\-Dateisystem entsprechend zu aktualisieren\&. Falls zum Zeitpunkt der Ausführung dieses Befehls keine Systemerweiterungen installiert sind, dann wird das Äquivalent von \fBunmerge\fP ausgeführt, ohne eine neue »overlayfs«\-Instanz zu etablieren\&. Beachten Sie, dass es derzeit einen kurzen Moment gibt, zu dem weder das alte noch das neue »overlayfs«\-Dateisystem eingehängt sind\&. Daraus folgt, dass alle durch eine Systemerweiterung bereitgestellten Ressourcen kurzzeitig verschwinden \(em selbst wenn sie dauerhaft während einer \fBrefresh\fP\-Aktion bestehen bleiben\&. .sp Hinzugefügt in Version 248\&. .RE .PP \fBlist\fP .RS 4 Zeigt eine kurze Liste der installierten Erweiterungsabilder an\&. .sp Hinzugefügt in Version 248\&. .RE .PP \fB\-h\fP, \fB\-\-help\fP .RS 4 Zeigt einen kurzen Hilfetext an und beendet das Programm\&. .RE .PP \fB\-\-version\fP .RS 4 Zeigt eine kurze Versionszeichenkette an und beendet das Programm\&. .RE .SH OPTIONEN .PP \fB\-\-root=\fP .RS 4 Agiert relativ zu dem festgelegten Wurzelverzeichnis, d\&.h\&. richtet die »overlayfs«\-Einhängung nicht auf den Hierarchien /usr/ und /opt/ für Sysext oder /etc/ für Confext auf der obersten Stufe des Rechners ein, sondern unterhalb eines festgelegten Wurzelverzeichnisses\&. .sp Hinzugefügt in Version 248\&. .RE .PP \fB\-\-force\fP .RS 4 Bei der Zusammenführung von Systemerweiterungen in /usr/ und /opt/ für Sysext und /etc/ für Confext werden Versionsinkompatibilitäten ignoriert, d\&.h\&. das Zusammenführen wird erzwungen, unabhängig davon, ob die im Abbild enthaltenen Versionsinformationen zu denen des Rechners passen oder nicht\&. .sp Hinzugefügt in Version 248\&. .RE .PP \fB\-\-image\-policy=\fP\fIRichtlinie\fP .RS 4 Akzeptiert gemäß \fBsystemd.image\-policy\fP(7) eine Abbildrichtlinienzeichenkette als Argument\&. Bei Aktionen auf Systemerweiterungsplattenabbildern wird diese Richtlinie durchgesetzt\&. Falls nicht angegeben ist die Vorgabe »root=verity+signed+encrypted+unprotected+absent:usr=verity+signed+encrypted+unprotected+absent« für Systemerweiterungen, d\&.h\&. nur das Wurzel\- und /usr/\-Dateisystem im Abbild wird verwandt\&. Für Konfigurationserweiterungen ist die Vorgabe »root=verity+signed+encrypted+unprotected+absent«\&. Beim Betrieb in der Initrd und bei Aktionen auf einem im Verzeichnis /\&.extra/sysext/ gespeicherten Systemerweiterungsabbild wird standardmäßig eine leicht strengere Richtlinie verwandt: »root=signed+absent:usr=signed+absent«\&. Details hierzu finden Sie weiter oben\&. .sp Hinzugefügt in Version 254\&. .RE .PP \fB\-\-noexec=\fP\fILOGISCH\fP .RS 4 Beim Zusammenführen von Konfigurationserweiterungen in /etc/ wird standardmäßig der Einhängeschalter »MS_NOEXEC« verwandt\&. Das kann mit dieser Option deaktiviert werden\&. .sp Hinzugefügt in Version 254\&. .RE .PP \fB\-\-no\-reload\fP .RS 4 Bei der Verwendung mit \fBmerge\fP, \fBunmerge\fP oder \fBrefresh\fP wird der Daemon nach der Ausführung der Änderungen nicht neu geladen, selbst wenn die angewendete Erweiterung ein Neuladen mittels auf 1 gesetztem \fIEXTENSION_RELOAD_MANAGER=\fP benötigt\&. .sp Hinzugefügt in Version 255\&. .RE .PP \fB\-\-no\-pager\fP .RS 4 Leitet die Ausgabe nicht an ein Textanzeigeprogramm weiter\&. .RE .PP \fB\-\-no\-legend\fP .RS 4 Gibt die Legende nicht aus, d\&.h\&. die Spaltenköpfe und die Fußzeile mit Hinweisen\&. .RE .PP \fB\-\-json=\fP\fIMODUS\fP .RS 4 Zeigt die Ausgabe als JSON formatiert\&. Erwartet entweder »short« (für die kürzest mögliche Ausgabe ohne unnötigen Leerraum oder Zeilenumbrüche), »pretty« (für eine schönere Version der gleichen Ausgabe, mit Einzügen und Zeilenumbrüchen) oder »off« (um die standardmäßig aktivierte JSON\-Ausgabe auszuschalten)\&. .RE .SH EXIT\-STATUS .PP Bei Erfolg wird 0 zurückgeliefert\&. .SH "SIEHE AUCH" .PP \fBsystemd\fP(1), \fBsystemd\-nspawn\fP(1), \fBsystemd\-stub\fP(7) .SH ANMERKUNGEN .IP " 1." 4 Spezifikation für auffindbare Partitionen .RS 4 \%https://uapi\-group.org/specifications/specs/discoverable_partitions_specification .RE .IP " 2." 4 Portable Dienste .RS 4 \%https://systemd.io/PORTABLE_SERVICES .RE .PP .SH ÜBERSETZUNG Die deutsche Übersetzung dieser Handbuchseite wurde von Helge Kreutzmann erstellt. .PP Diese Übersetzung ist Freie Dokumentation; lesen Sie die .UR https://www.gnu.org/licenses/gpl-3.0.html GNU General Public License Version 3 .UE oder neuer bezüglich der Copyright-Bedingungen. Es wird KEINE HAFTUNG übernommen. .PP Wenn Sie Fehler in der Übersetzung dieser Handbuchseite finden, schicken Sie bitte eine E-Mail an die .MT debian-l10n-german@lists.debian.org Mailingliste der Übersetzer .ME .