Hallo Marvin
http://cassjohnston.wordpress.com/2012/08/16/selinux…
Wenn Du also keine ausdrücklichen Zugriffsprobleme hast, würde
ich es so lassen.
Ok dann belass ich erst mal.
Die 2. Frage, lspci hat keine sys_admin Berechtigung, was
unterscheidet die Wahl, es zu erlauben oder nicht?
Anbei noch der Lösungsvorschlag von SE:
grep lspci /var/log/audit/audit.log | audit2allow -M mypol
semodule -i mypol.pp
Die zweite Frage verstehe ich nicht, was meinst Du mit „lspci
hat keine sys_admin Berechtigung“? Noch weniger dein Kommando,
lspci hat zwar eine Menge Optionen, aber doch keinen
Parameter, erst recht keine Logdatei.
Das kam ja nicht von mir, sondern war ein Alert/Problemmeldung von Selinux + dessen Lösungsvorschlag. Also am besten auch nicht darauf reagieren?
Hier mal die komplette Ausgabe:
SELinux is preventing lspci from using the sys\_admin capability.
\*\*\*\*\* Plugin catchall\_boolean (89.3 confidence) suggests \*\*\*\*\*\*\*\*\*\*\*\*\*\*\*\*\*\*\*
If sie möchten allow\_polyinstantiation
Then you must tell SELinux about this by enabling the 'allow\_polyinstantiation' boolean.You can read 'xdm\_selinux' man page for more details.
Do
setsebool -P allow\_polyinstantiation 1
\*\*\*\*\* Plugin catchall (11.6 confidence) suggests \*\*\*\*\*\*\*\*\*\*\*\*\*\*\*\*\*\*\*\*\*\*\*\*\*\*\*
If sie denken, dass lspci standardmäßig sys\_admin Berechtigung haben sollten.
Then sie sollten dies als Fehler melden.
Um diesen Zugriff zu erlauben, können Sie ein lokales Richtlinien-Modul erstellen.
Do
zugriff jetzt erlauben, indem Sie die nachfolgenden Befehle ausführen:
# grep lspci /var/log/audit/audit.log | audit2allow -M mypol
# semodule -i mypol.pp
Raw Audit Messages
type=AVC msg=audit(1347438682.101:23): avc: denied { sys\_admin } for pid=698 comm="lspci" capability=21 scontext=system\_u:system\_r:xdm\_t:s0-s0:c0.c1023 tcontext=system\_u:system\_r:xdm\_t:s0-s0:c0.c1023 tclass=capability
Hash: lspci,xdm\_t,xdm\_t,capability,sys\_admin
audit2allowunable to open /sys/fs/selinux/policy: Permission denied
Ich wurde im „Troubleshoot“ von Selinux aufgefordert, dies als Fehler zu melden.
Gruß XXD