Conceito e mecanismo
Num diretório partilhado com acesso já concedido, setgid permite que novos ficheiros herdem o grupo do diretório. Isso não concede por si só escrita no conteúdo. Sem ACL predefinida, umask retira bits do modo pedido pela aplicação: pedido 0666 com máscara 0002 permite 0664. A aplicação pode pedir menos permissões. O sticky bit controla remoção e renomeação no diretório, não a escrita no conteúdo de cada ficheiro. Testa com a identidade real do produtor e consumidor para confirmar que o desenho satisfaz o fluxo sem abrir acesso desnecessário.
Aplicação guiada
SELinux acrescenta decisões de política que não são resolvidas apenas por chmod. Um denial de name_bind orienta a investigação para a associação de tipo da porta e protocolo; um problema de contexto de ficheiro requer outra análise. chcon altera o contexto atual, enquanto restorecon aplica as associações persistentes. Para uma exceção durável de path, revê a associação com semanage fcontext e aplica o contexto esperado. Um Boolean pode conceder capacidades mais amplas; confirma o âmbito antes de o guardar persistentemente com setsebool -P. Conserva enforcement e valida a ação funcional após a correção.
Um portal numa porta não habitual exige rever o tipo da porta. Um diretório de conteúdo novo exige rever o contexto de ficheiro. Ambos podem falhar com bits Unix corretos.
Armadilhas comuns
Confundir setgid e escrita; usar sticky como permissão de conteúdo; corrigir ports com labels de ficheiro; guardar Booleans sem rever âmbito.
Tópicos relacionados: Ferramentas, argumentos e scripts fiáveis · Software, repositórios RPM e Flatpak
Corrige o mecanismo identificado e valida a configuração persistente.
Referência: RHEL10 SELinux administration · EX200 based on Red Hat Enterprise Linux 10