27.5.3. 使用 initcall_blacklist=init_ima 内核参数引导系统
要在系统挂起时,使用 initcall_blacklist=init_ima 内核参数启动系统 [1]: Freezing execution,将参数添加到引导装载程序条目中,并运行所需的命令。然后您可以在正常重启前更正并验证 IMA 策略。
流程
修改引导装载程序条目并添加
initcall_blacklist=init_ima内核参数。# grubby --update-kernel="$(grubby --default-kernel)" --args="initcall_blacklist=init_ima"将
/etc/ima/ima-policy重命名为/etc/ima/ima-policy.bak:# mv /etc/ima/ima-policy /etc/ima/ima-policy.bak重启系统:
# systemctl reboot解决
/etc/ima/ima-policy.bak中的任何问题,并验证是否可以载入该策略:# echo /etc/ima/ima-policy.bak >> /sys/kernel/security/integrity/ima/policy将
/etc/ima/ima-policy.bak重命名为/etc/ima/ima-policy:# mv /etc/ima/ima-policy.bak /etc/ima/ima-policy