47.9.3. IdM CLI を使用した SELinux ユーザーマップの作成
SELinux ユーザーマップを新規に作成するには、2 つの方法があります。1 つは ipa selinuxusermap-add を実行してから、ipa selinuxusermap-add-user および ipa selinuxusermap-add-host を使用して IdM ユーザーとホストをアタッチする方法で、もう 1 つは --hbacrule を使用してホストベースのアクセス制御 (HBAC) ルールを参照することにより、1 つのステップでマップを作成する方法です。--selinuxuser 値は、IdM サーバー設定の SELinux ユーザー文字列と一致する必要があります。形式は SELinux_user:MLS[:MCS] です。明示的なユーザーとホストを使用する場合は、マッピングを有効にするために、ユーザーまたはグループと、ホストまたはホストグループの両方を追加する必要があります。CLI オプションは、繰り返し指定するか、--option={val1,val2,val3} のように中括弧内にカンマ区切りで指定することが可能です。
手順
新しいマップを作成し、ユーザーとホストを個別のコマンドで割り当てる場合:
最初にマップレコードを作成します。
<selinux1>はマップ名に置き換えます。[user1@server ~]$ ipa selinuxusermap-add --selinuxuser="xguest_u:s0" <selinux1>IdM ユーザーをマップに追加します。
[user1@server ~]$ ipa selinuxusermap-add-user --users=user1 --users=user2 --users=user3 selinux1マップにクライアントホストを追加します。
[user1@server ~]$ ipa selinuxusermap-add-host --hosts=server.example.com --hosts=test.example.com selinux1
HBAC ルールを参照するマップを作成する場合:
--hbacruleオプションは、使用する HBAC ルールを指定します。ルールを使用すると、ログイン後に SELinux コンテキストを適用することに加えて、リモートユーザーがターゲットホストにアクセスするために使用できるホストに対して、そのルールのアクセス制御が適用されます。SELinux マップが SELinux ユーザー、IdM ユーザー、およびホストの関係を形成できるように、ルールはユーザーとホストを指定する必要があります。HBAC ルールは 1 つしか指定できません。[user1@server ~]$ ipa selinuxusermap-add --hbacrule=webserver --selinuxuser="xguest_u:s0" selinux1