[Unit] Description=Read-only Railiance host clock quality export After=systemd-timesyncd.service [Service] Type=oneshot ExecStart={{ railiance_clock_install_root }}/venv/bin/railiance-clock health-export --policy {{ railiance_clock_install_root }}/health-policy.json --output {{ railiance_clock_health_root }}/health.json User=root NoNewPrivileges=yes CapabilityBoundingSet= AmbientCapabilities= ProtectSystem=strict ReadWritePaths={{ railiance_clock_health_root }} ProtectHome=yes PrivateTmp=yes # adjtimex(modes=0) is read-only but ProtectClock blocks the syscall entirely. # Empty capability sets still deny clock writes, including nonzero adjtimex modes. ProtectClock=no RestrictAddressFamilies=AF_UNIX TimeoutStartSec=12 UMask=0022