← RHCSA: administração RHEL 10 em produção
08 / 10 · 25 MIN

Permissões partilhadas e SELinux

Distingue herança de grupo, bits de acesso e política obrigatória.

Conceito e mecanismo

Num diretório partilhado com acesso já concedido, setgid permite que novos ficheiros herdem o grupo do diretório. Isso não concede por si só escrita no conteúdo. Sem ACL predefinida, umask retira bits do modo pedido pela aplicação: pedido 0666 com máscara 0002 permite 0664. A aplicação pode pedir menos permissões. O sticky bit controla remoção e renomeação no diretório, não a escrita no conteúdo de cada ficheiro. Testa com a identidade real do produtor e consumidor para confirmar que o desenho satisfaz o fluxo sem abrir acesso desnecessário.

Aplicação guiada

SELinux acrescenta decisões de política que não são resolvidas apenas por chmod. Um denial de name_bind orienta a investigação para a associação de tipo da porta e protocolo; um problema de contexto de ficheiro requer outra análise. chcon altera o contexto atual, enquanto restorecon aplica as associações persistentes. Para uma exceção durável de path, revê a associação com semanage fcontext e aplica o contexto esperado. Um Boolean pode conceder capacidades mais amplas; confirma o âmbito antes de o guardar persistentemente com setsebool -P. Conserva enforcement e valida a ação funcional após a correção.

NA PRÁTICA

Um portal numa porta não habitual exige rever o tipo da porta. Um diretório de conteúdo novo exige rever o contexto de ficheiro. Ambos podem falhar com bits Unix corretos.

Armadilhas comuns

Confundir setgid e escrita; usar sticky como permissão de conteúdo; corrigir ports com labels de ficheiro; guardar Booleans sem rever âmbito.

Tópicos relacionados: Ferramentas, argumentos e scripts fiáveis · Software, repositórios RPM e Flatpak

Leva esta ideia contigo

Corrige o mecanismo identificado e valida a configuração persistente.

Criar conta

Referência: RHEL10 SELinux administration · EX200 based on Red Hat Enterprise Linux 10

Red Hat® e RHCSA são marcas comerciais ou marcas registadas de Red Hat, Inc. A dr.pt é uma plataforma de preparação independente e não está afiliada, associada, patrocinada, autorizada nem aprovada por Red Hat. Os conteúdos e as perguntas são originais, não são perguntas oficiais de exame, e concluir os nossos testes não atribui nem garante qualquer certificação. Os nomes são usados apenas para identificar o tema. Todas as outras marcas pertencem aos respetivos titulares.