// HEISE ONLINE — LINUX & OPEN SOURCE
Was läuft auf meinen Servern? systemd-report sammelt Antworten
systemd-report bündelt Systemdaten und Messwerte in signierten JSON-Berichten. Das soll die Verwaltung großer Linux-Flotten erleichtern.
Mit systemd-report erhält systemd ein Werkzeug für die Bestandsaufnahme und Überwachung von Linux-Rechnern. Es sammelt Angaben zur Hardware und zum Betriebssystem sowie laufend veränderliche Messwerte in einem zeitgestempelten JSON-Bericht. Diesen kann es signieren und per HTTPS an einen Server senden. Das soll vor allem helfen, größere Rechnerflotten zentral zu verwalten. systemd ist der System- und Dienstemanager vieler Linux-Distributionen: Es startet das System und verwaltet Dienste. Einen Überblick über seine Rolle als Init-System gibt iX in Alternative Init-Systeme für Linux.
Wie Lennart Poettering im Beitrag über das neue Report-Subsystem beschreibt, bezieht systemd-report seine Daten von mehreren Diensten über eine Varlink-Schnittstelle. Weitere Dienste können darüber eigene Daten beisteuern. Die Entwicklung begann bei Meta mit dem Schwerpunkt auf veränderlichen Messwerten; Amutable nutzt dieselbe Schnittstelle auch für eher dauerhafte Systemfakten.
Zu den erfassten Angaben zählen etwa CPU-Architektur, Betriebssystemversion und installierter Arbeitsspeicher. Hinzu kommen CPU- und Speicherauslastung, Disk-I/O, Netzwerkzustände sowie Zustände und Fehler von systemd-Units. Auch wichtige Journal-Meldungen können in den Bericht einfließen. Statt diese Angaben einzeln abzufragen, erhält die empfangende Stelle ein gemeinsames, zeitgestempeltes Dokument.
systemd-report kann einen Bericht per HTTPS-PUT hochladen. Für regelmäßige Übertragungen sieht Poettering einen systemd-Timer vor; auch Ereignisse wie ein Systemstart oder ein geplanter Neustart können eine Meldung auslösen. Die empfangende Stelle muss die Daten allerdings prüfen, bevor sie daraus Entscheidungen ableitet.
Dafür stehen laut Poettering drei Signierverfahren bereit: ein Softwareschlüssel, ein TPM-basierter Nachweis und ein Nachweis aus einer vertraulichen virtuellen Maschine (Confidential Computing). Ein Bericht kann mehrere Signaturen tragen. Die beiden hardwaregestützten Verfahren beziehen zusätzlich Messwerte zum Zustand der Plattform ein. Der reine Softwareschlüssel wird dagegen unverschlüsselt unter /var/ gespeichert und bietet keinen gleichwertigen Nachweis der Plattformintegrität.
Am ehesten überschneidet sich systemd-report mit Werkzeugen wie dem Prometheus node_exporter: Beide liefern Daten über den Zustand eines Rechners. Ihr Ansatz unterscheidet sich jedoch. Während Prometheus Messwerte regelmäßig abfragt, bündelt systemd-report sie in einem zeitgestempelten Bericht, den es signieren und übertragen kann. Poettering beschreibt in seinem Beitrag zu systemd-report eine Verbindung beider Ansätze als wünschenswert – nicht als bereits vorhandene Funktion.
Alle Themen der kommenden iX im Überblick. Erscheint monatlich.
Ausführliche Informationen zum Versandverfahren und zu Ihren
Widerrufsmöglichkeiten erhalten Sie in unserer
Datenschutzerklärung.
Immer informiert bleiben: Klicken Sie auf das Plus-Symbol an einem Thema, um diesem zu folgen. Wir zeigen Ihnen alle neuen Inhalte zu Ihren Themen.
Mehr erfahren.