10.3. 使用其它信任源将文件标记为可信
fapolicyd 框架信任 RPM 数据库中包含的文件。您可以通过修改信任源将额外文件标记为可信。
您可以直接使用文本编辑器或通过 /fapolicyd.trust 纯文本文件或 fapolicyd-cli 命令修改 /etc/fapolicyd/etc/fapolicyd/trust.d 目录中的文件。详情请查看您系统中的 fapolicyd.trust (13) 和 fapolicyd-cli (8) 手册页。
出于性能考虑,使用 fapolicyd.trust 或 trust.d/ 将文件标记为信任的,而不是编写自定义 fapolicyd 规则。
先决条件
-
fapolicyd框架部署在您的系统上。
流程
将自定义二进制文件复制到所需的目录中,例如:
$ cp /bin/ls /tmp $ /tmp/ls bash: /tmp/ls: Operation not permitted将自定义二进制文件标记为信任的,并将相应的条目添加到
/etc/fapolicyd/trust.d/中的myapp文件中:# fapolicyd-cli --file add /tmp/ls --trust-file myapp-
如果您跳过
--trust-file选项,则之前的命令会将相应的行添加到/etc/fapolicyd/fapolicyd.trust。 要将目录中所有现有的文件标记为可信,请将目录路径提供为--
file 选项的参数,例如:# fapolicyd-cli --file add /tmp/my_bin_dir/ --trust-file myapp
-
如果您跳过
更新
fapolicyd数据库:# fapolicyd-cli --update注意更改可信文件或目录的内容会改变其校验和,因此
fapolicyd不再认为它被信任。要恢复新内容中的信任,请使用
fapolicyd-cli --file update命令刷新文件信任数据库。如果没有提供任何参数,则整个数据库都会刷新。或者,您可以指定特定文件或目录的路径。然后,使用fapolicyd-cli --update更新数据库。
验证
检查您是否可以运行自定义二进制文件,例如:
$ /tmp/ls ls