Может Солярис роли RBAC быть портированным к Linux с помощью SElinux только?

используйте следование Вашей таблицы

dbcc checkident ('dbo.table', пересейте, 410000),

это изменяет текущее значение идентификационных данных на 410 000, таким образом, следующая вставка будет тем, что icrement плюс 410 000 (так 410001, если инкремент равняется 1).

2
задан 3 September 2012 в 23:36
3 ответа

Response received from selinux mailing list:

Not possible via SELinux alone, as presently we don't provide a way to grant capabilities that would not otherwise be granted, only to further restrict them. There were patches floated to support that kind of functionality but they were shouted down by the mob.

So you need to use something else (sudo or file caps or whatever) to first grant the capabilities, and then you can use SELinux to help lock вниз пользователя только до того, что требуется. sudo поддерживает SELinux в наши дни, как через параметры командной строки, так и через конфигурацию sudoers.

1
ответ дан 3 December 2019 в 10:10

The SELinux reference policy already contains a user role sysadm_r which (slightly) confines root when confined users are being used on the system (they are not by default).

It should be possible to design a user role which can start/stop services and no other admin tasks, based loosely on sysadm_r, though I've never had to do this before and so I hesitate to give you a line-by-line. As much as I hate to say it, this is a question I would probably take to the selinux mailing list.

2
ответ дан 3 December 2019 в 10:10

Несомненно, можно использовать SElinux для выполнения вашего запроса, и настройка должна быть простой.

Шаг следующий:

  1. создать пользователя SElinux с минимальными терминальными разрешениями.
  2. создать системного пользователя и сопоставить пользователя с новым пользователем SElinux.
  3. изменить дополнительную роль пользователя SElinux, чтобы позволить пользователю перейти chkconfig_t .
  4. системный пользователь не смог запустить почти все команды linux, поскольку его права доступа минимальны, мы можем использовать команду sudo или newrole , чтобы позволить пользователю перейти в домен chkconfig_t , если это необходимо. Вы можете использовать system-config-selinux для создания или изменения модуля SElinux.

Я использовал SElinux, чтобы ограничить пользователя только разрешением на перезапуск httpd и изменил его конфигурации. Но это,

1
ответ дан 3 December 2019 в 10:10

Теги

Похожие вопросы