* Add standalone Linux bootstrap foundation * Record bootstrap foundation progress * Add single-code Node enrollment * Validate bootstrap release payloads * Add managed WireGuard mesh bootstrap * Exercise repeated systemd installation in CI * Expose systemd smoke failure diagnostics * Fix bootstrap os-release variable collision * Create policy helper directory during install * Capture systemd smoke healthcheck errors * Report Control listener diagnostics in CI * Capture stalled Control process diagnostics * Set service working directories * Run protected CA healthcheck as root * Add local Mesh emergency recovery * Add multi-architecture Linux system matrix * Add provisioning job control plane * Stabilize Debian systemd smoke files * Add node-scoped provisioning job channel * Add provisioning progress state machine * Reconcile expired provisioning jobs * Add provisioning rollback workflow * Add redacted provisioning event history * Add restricted provisioning preflight helper * Persist typed provisioning preflight facts * Add preflight desired state drift detection * Define strict base install schema catalog * Add safe base install plan generation * Add pre-confirmation base install plans * Test base install plan API flow * Authorize confirmed provisioning execution * Execute confirmed timezone provisioning safely * test: stabilize execution grant expiry boundary --------- Co-authored-by: Ochenstarik <ochenstarik@inbox.ru>
33 lines
971 B
Desktop File
33 lines
971 B
Desktop File
[Unit]
|
|
Description=Ochenstarik Server Monitor Manager restricted provisioning helper
|
|
After=local-fs.target
|
|
|
|
[Service]
|
|
Type=simple
|
|
User=root
|
|
Group=ochenstarik-smm-agent
|
|
UMask=0007
|
|
EnvironmentFile=/etc/ochenstarik-server-monitor-manager/agent.env
|
|
RuntimeDirectory=ochenstarik-server-monitor-manager
|
|
RuntimeDirectoryMode=0750
|
|
WorkingDirectory=/usr/local/lib/ochenstarik-server-monitor-manager/provisioning-helper
|
|
ExecStart=/usr/local/lib/ochenstarik-server-monitor-manager/provisioning-helper/ochenstarik-smm-provisioning-helper
|
|
Restart=on-failure
|
|
RestartSec=5s
|
|
NoNewPrivileges=true
|
|
PrivateTmp=true
|
|
PrivateDevices=true
|
|
ProtectSystem=strict
|
|
ProtectHome=true
|
|
ReadWritePaths=/var/lib/ochenstarik-server-monitor-manager/provisioning/rollback
|
|
ProtectKernelTunables=true
|
|
ProtectKernelModules=true
|
|
ProtectControlGroups=true
|
|
LockPersonality=true
|
|
RestrictSUIDSGID=true
|
|
RestrictAddressFamilies=AF_UNIX
|
|
CapabilityBoundingSet=
|
|
AmbientCapabilities=
|
|
|
|
[Install]
|
|
WantedBy=multi-user.target
|