10.3. 使用其它信任源将文件标记为可信


fapolicyd 框架信任 RPM 数据库中包含的文件。您可以通过修改信任源将额外文件标记为可信。

您可以直接使用文本编辑器或通过 fapolicyd-cli 命令修改 /etc/fapolicyd /fapolicyd.trust 纯文本文件或 /etc/fapolicyd/trust.d 目录中的文件。详情请查看您系统中的 fapolicyd.trust (13)fapolicyd-cli (8) 手册页。

注意

出于性能考虑,使用 fapolicyd.trusttrust.d/ 将文件标记为信任的,而不是编写自定义 fapolicyd 规则。

先决条件

  • fapolicyd 框架部署在您的系统上。

流程

  1. 将自定义二进制文件复制到所需的目录中,例如:

    $ cp /bin/ls /tmp
    $ /tmp/ls
    bash: /tmp/ls: Operation not permitted
  2. 将自定义二进制文件标记为信任的,并将相应的条目添加到 /etc/fapolicyd/trust.d/ 中的 myapp 文件中:

    # fapolicyd-cli --file add /tmp/ls --trust-file myapp
    • 如果您跳过 --trust-file 选项,则之前的命令会将相应的行添加到 /etc/fapolicyd/fapolicyd.trust
    • 要将目录中所有现有的文件标记为可信,请将目录路径提供为-- file 选项的参数,例如:

      # fapolicyd-cli --file add /tmp/my_bin_dir/ --trust-file myapp
  3. 更新 fapolicyd 数据库:

    # fapolicyd-cli --update
    注意

    更改可信文件或目录的内容会改变其校验和,因此fapolicyd 不再认为它被信任。

    要恢复新内容中的信任,请使用 fapolicyd-cli --file update 命令刷新文件信任数据库。如果没有提供任何参数,则整个数据库都会刷新。或者,您可以指定特定文件或目录的路径。然后,使用 fapolicyd-cli --update 更新数据库。

验证

  1. 检查您是否可以运行自定义二进制文件,例如:

    $ /tmp/ls
    ls
Red Hat logoGithubredditYoutubeTwitter

学习

尝试、购买和销售

社区

關於紅帽

我们提供强化的解决方案,使企业能够更轻松地跨平台和环境(从核心数据中心到网络边缘)工作。

让开源更具包容性

红帽致力于替换我们的代码、文档和 Web 属性中存在问题的语言。欲了解更多详情,请参阅红帽博客.

关于红帽文档

Legal Notice

Theme

© 2026 Red Hat
返回顶部