12.2. fapolicyd のデプロイ


fapolicyd アプリケーション許可リストフレームワークをデプロイする場合、最初に permissive モードで設定を試すか、デフォルト設定でサービスを直接有効にすることができます。

手順

  1. fapolicyd パッケージをインストールします。

    # yum install fapolicyd
  2. オプション: 最初に設定を試すには、モードを permissive に変更します。

    1. 任意のテキストエディターで /etc/fapolicyd/fapolicyd.conf ファイルを開きます。以下に例を示します。

      # vi /etc/fapolicyd/fapolicyd.conf
    2. permissive オプションの値を 0 から 1 に変更し、ファイルを保存してエディターを終了します。

      permissive = 1

      または、サービスを開始する前に、fapolicyd --debug-deny --permissive コマンドを使用して設定をデバッグすることもできます。詳細は、fapolicyd に関連する問題のトラブルシューティングの セクションを参照してください。

  3. fapolicyd サービスを有効にして開始します。

    # systemctl enable --now fapolicyd
  4. /etc/fapolicyd/fapolicyd.conf を通じて permissive モードを有効にした場合:

    1. fapolicyd イベントを記録するための監査サービスを設定します。

      # auditctl -w /etc/fapolicyd/ -p wa -k fapolicyd_changes
      # service try-restart auditd
    2. アプリケーションを使用してください。
    3. 監査ログで fanotify 拒否を確認します。例:

      # ausearch -ts recent -m fanotify
    4. デバッグしたら、対応する値を permissive = 0 に戻して permissive モードを無効にし、サービスを再起動します。

      # systemctl restart fapolicyd

検証

  1. fapolicyd サービスが正しく実行されていることを確認します。

    # systemctl status fapolicyd
    ● fapolicyd.service - File Access Policy Daemon
         Loaded: loaded (/usr/lib/systemd/system/fapolicyd.service; enabled; preset: disabled)
         Active: active (running) since Tue 2024-10-08 05:53:50 EDT; 11s ago
    …
    Oct 08 05:53:51 machine1.example.com fapolicyd[4974]: Loading trust data from rpmdb backend
    Oct 08 05:53:51 machine1.example.com fapolicyd[4974]: Loading trust data from file backend
    Oct 08 05:53:51 machine1.example.com fapolicyd[4974]: Starting to listen for events
  2. root 権限のないユーザーとしてログインし、以下のように fapolicyd が機能していることを確認します。

    $ cp /bin/ls /tmp
    $ /tmp/ls
    bash: /tmp/ls: Operation not permitted
Red Hat logoGithubRedditYoutubeTwitter

詳細情報

試用、購入および販売

コミュニティー

Red Hat ドキュメントについて

Red Hat をお使いのお客様が、信頼できるコンテンツが含まれている製品やサービスを活用することで、イノベーションを行い、目標を達成できるようにします。

多様性を受け入れるオープンソースの強化

Red Hat では、コード、ドキュメント、Web プロパティーにおける配慮に欠ける用語の置き換えに取り組んでいます。このような変更は、段階的に実施される予定です。詳細情報: Red Hat ブログ.

会社概要

Red Hat は、企業がコアとなるデータセンターからネットワークエッジに至るまで、各種プラットフォームや環境全体で作業を簡素化できるように、強化されたソリューションを提供しています。

© 2024 Red Hat, Inc.