50.2.4. ディレクトリーまたはツリーへのアクセスの付与


標準の Linux DAC パーミッションと同様に、ターゲットデーモンには、ディレクトリーツリーを切り離すための SELinux パーミッションが必要です。これは、ディレクトリーとそのコンテンツが同じタイプを持つ必要があるという意味ではありません。ディレクトリーの読み取りアクセスを付与する root_ttmp_tusr_t など、多くのタイプがあります。これらのタイプは、機密情報を含まないディレクトリーや、広く読み取り可能にするディレクトリーに適しています。また、異なるコンテキストを持つよりセキュアなディレクトリーの親ディレクトリーに使用することもできます。
avc: denied メッセージを使用する場合は、ディレクトリートラバーサルで発生する一般的な問題がいくつかあります。たとえば、多くのプログラムは、操作に必要なものではなく、ログに拒否メッセージを生成する ls -l / と同等のコマンドを実行します。そのためには、local.te ファイルに dontaudit ルールを作成する必要があります。
AVC 拒否メッセージを解釈しようとする場合は、path=/ コンポーネントで誤作用しないようにしてください。このパスは、root ファイルシステム / のラベルに関連しません。これは、実際にはデバイスノード上のファイルシステムのルートに相対的です。たとえば、/var/ ディレクトリーが LVM (論理ボリューム管理)にあるとします。 [22])デバイス /dev/dm-0。 デバイスノードは、メッセージ dev=dm-0 として識別されます。この例では path= / が LVM デバイス dm-0 の最上位に表示されますが、これはルートファイルシステムの指定 / と同じではありません。


[22] LVM は、論理ボリュームに分割される仮想プールへの物理ストレージのグループです。
Red Hat logoGithubRedditYoutubeTwitter

詳細情報

試用、購入および販売

コミュニティー

Red Hat ドキュメントについて

Red Hat をお使いのお客様が、信頼できるコンテンツが含まれている製品やサービスを活用することで、イノベーションを行い、目標を達成できるようにします。

多様性を受け入れるオープンソースの強化

Red Hat では、コード、ドキュメント、Web プロパティーにおける配慮に欠ける用語の置き換えに取り組んでいます。このような変更は、段階的に実施される予定です。詳細情報: Red Hat ブログ.

会社概要

Red Hat は、企業がコアとなるデータセンターからネットワークエッジに至るまで、各種プラットフォームや環境全体で作業を簡素化できるように、強化されたソリューションを提供しています。

© 2024 Red Hat, Inc.