Add opt-in Railiance host time and private authority automation
All checks were successful
CI Smoke / source-contract (push) Successful in 16s
CI Smoke / host-smoke (push) Successful in 0s
CI Smoke / container-smoke (push) Successful in 6s

Assistant: codex
Assistant-Model: gpt-6-astra
Assistant-Session: 01a09cbb-87c6-7900-a145-4ce53ba9f1a6
This commit is contained in:
codex 2026-09-15 21:59:29 +02:00
parent c402245207
commit 0d6cc3ec3b
13 changed files with 291 additions and 2 deletions

View file

@ -0,0 +1,29 @@
[Unit]
Description=Private Railiance application time authority
After=network.target railiance-clock-health.service
Requires=railiance-clock-health.service
[Service]
User=railiance-clock
Group=railiance-clock
ExecStart={{ railiance_clock_install_root }}/venv/bin/railiance-clock serve --config {{ railiance_clock_install_root }}/authority.json
NoNewPrivileges=yes
CapabilityBoundingSet=
AmbientCapabilities=
ProtectSystem=strict
ProtectHome=yes
PrivateTmp=yes
PrivateDevices=yes
ProtectClock=yes
ProtectKernelTunables=yes
ProtectKernelModules=yes
ProtectControlGroups=yes
RestrictAddressFamilies=AF_INET AF_INET6
IPAddressDeny=any
IPAddressAllow=localhost
MemoryMax=128M
TasksMax=32
UMask=0077
Restart=on-failure
RestartSec=5
[Install]
WantedBy=multi-user.target