Navigation
Betriebssystem / Plattformbaustein

Linux, Betriebssystem-Baseline und Systemdienste

Linux ist in vielen Enterprise-Infrastrukturen die Standardbasis für Container-Nodes, Datenbanken, Middleware und Automationsserver. Eine gute OS-Baseline verhindert Drift.

Diagramm Linux, Betriebssystem-Baseline und Systemdienste

Fachliche Bedeutung

Ein Betriebssystemfehler wirkt selten isoliert. Falsche Zeitzonen, unsaubere Zertifikatsketten, fehlende Kernel-Parameter oder unterschiedliche Paketstände können fachliche Prozesse stören: Abrechnungsläufe, Log-Korrelation, TLS-Verbindungen oder Datenbankperformance.

Baseline-Prinzip

Eine OS-Baseline definiert Benutzer, Pakete, Kernel-Parameter, NTP/Chrony, Logging, SSH, sudo, Zertifikate, SELinux/AppArmor, Firewall, Monitoring-Agent, Patch-Prozess und Hardening-Regeln. Jede Abweichung braucht Begründung.

Golden Image und Day-2 Operations

Ein Golden Image beschleunigt Provisionierung, ist aber nur der Start. Day-2 ist entscheidend: Patchen, Vulnerability-Management, Drift-Erkennung, Rotation von Zertifikaten und Lifecycle-Ende.

systemd und Betriebsverhalten

systemd steuert Dienste, Abhängigkeiten, Restart-Verhalten und Logging. In Enterprise-Umgebungen müssen Service-Units bewusst gesetzt werden: Startreihenfolge, Restart-Policy, Limits und sichere Benutzer.

Ausführliche Beispiele

systemd-Service mit sauberer Betriebslogik

[Unit]
Description=Order Export Worker
After=network-online.target
Wants=network-online.target

[Service]
User=orderworker
Group=orderworker
ExecStart=/opt/order-worker/bin/start.sh
Restart=on-failure
RestartSec=10
LimitNOFILE=65535
EnvironmentFile=/etc/order-worker/order-worker.env
NoNewPrivileges=true
PrivateTmp=true

[Install]
WantedBy=multi-user.target

Ansible-Baseline-Rolle

- name: Apply Linux baseline
  hosts: linux_servers
  become: true
  roles:
    - role: os_baseline
      vars:
        timezone: Europe/Vienna
        chrony_enabled: true
        selinux_state: enforcing
        ssh_password_authentication: false
        install_monitoring_agent: true
        approved_packages:
          - vim
          - curl
          - jq
          - chrony

Typische Stolperfallen

  • Manuelle Änderungen werden nicht zurückgeführt.
  • Server werden als Schneeflocken betrieben.
  • Patchfenster sind technisch geplant, aber fachlich nicht abgestimmt.
  • Logs sind lokal vorhanden, aber nicht zentral korrelierbar.

Prüf- und Verständnis-Checkliste

  • Baseline ist als Code beschrieben.
  • SSH, sudo, Zertifikate und Zeitsynchronisation sind standardisiert.
  • Patchprozess und Rollback sind dokumentiert.
  • Drift wird erkannt und nicht nur zufällig bemerkt.

Merksatz

Eine Infrastrukturkomponente ist erst enterprise-tauglich, wenn sie geplant, automatisiert, überwacht, geschützt, wiederherstellbar und fachlich begründet ist.