Re: a boolean which does not work?
lejeczek <[email protected]>
| Newsgroups | gmane.linux.redhat.fedora.selinux |
|---|---|
| Message-ID | <[email protected]> |
On 06/06/2019 09:43, Ondrej Mosnacek wrote: > On Thu, Jun 6, 2019 at 10:30 AM lejeczek <[email protected]> wrote: >> hi everyone >> >> I have this: >> >> virt_use_fusefs --> on >> virt_use_glusterd --> on >> >> on centos 7.6 with selinux-policy-3.13.1-229.el7_6.12.noarch. >> >> When I tell pacemaker to start a virt guest resource with xml config off >> a fuse mounted gluster vol I get a denial and audit2allow sees: >> >> allow virsh_t fusefs_t:dir search; >> >> Should above boolean be all I (pacemaker) need or I'm missing something? > Hm, there seems to be an inconsistency among the virt_use_*fs > booleans. On current Fedora Rawhide: > > $ sesearch -A -b virt_use_fusefs | cut -f 2 -d ' ' | uniq > virt_domain > $ sesearch -A -b virt_use_nfs | cut -f 2 -d ' ' | uniq > fsdaemon_t > svirt_sandbox_domain > virsh_t > virt_domain > virtlogd_t > > So, the "virt" in virt_use_nfs has a much wider meaning than the > "virt" in virt_use_fusefs... @Zdenek/Lukas, should we consolidate > this? > Not on Centos, nope - virt_use_nfs - does not help neither, although it seems to cover broadly, I still get: $ semodule -DB $ ausearch -ts 10:51 | audit2allow #============= automount_t ============== allow automount_t mount_t:process { noatsecure rlimitinh siginh }; #============= glusterd_t ============== allow glusterd_t automount_t:fifo_file write; #============= virsh_t ============== allow virsh_t fusefs_t:dir search; $ sesearch -A -b virt_use_nfs | cut -f 5 -d ' ' | uniq rules: virsh_t virt_domain svirt_sandbox_domain virtd_t virsh_t fsdaemon_t virt_domain virtlogd_t virt_domain virsh_t fsdaemon_t virtd_t virt_domain svirt_sandbox_domain virtd_t fsdaemon_t virtlogd_t virtd_t svirt_sandbox_domain fsdaemon_t svirt_sandbox_domain virsh_t virt_domain _______________________________________________ selinux mailing list -- [email protected] To unsubscribe send an email to [email protected] Fedora Code of Conduct: https://getfedora.org/code-of-conduct.html List Guidelines: https://fedoraproject.org/wiki/Mailing_list_guidelines List Archives: https://lists.fedoraproject.org/archives/list/[email protected]
pEpkey.asc
(application/pgp-keys, 1.7 KB)
-----BEGIN PGP PUBLIC KEY BLOCK----- mQENBFxA2+oBCADNEtjjWJ07WtHPIaz73oKgaXWOBiPMDpYiFqfwquJeU4w4Mkb3 +huzAfmMRvpaWyoc0HeInkwd0IEeHdVFjeLuRUHQNCIujjwlTnI+Ee/BmCYRf4D8 jMjvZvNcHh1QLOn2UU6dNsQMlF10YqZPrwXW9X7TA67IsTC8n58kOI39gv/4D5ag NbhUrg2c8OZD85miXW1IXsk3e7wiqNxQmhKbT3cbmPpJfGf/RN1URIavnhkLs4RQ bL+UFz2t8fvX5i72zMQYbCjJkvkatFJuAbzbUn0ZRMFkJJQHokORSzJIs1nv5kPC BikSnbj4AI5fcuEjpTJynQRj9v2z2e4QQohBABEBAAG0HmxlamVjemVrIDxwZWxq YXN6QHlhaG9vLmNvLnVrPokBVAQTAQgAPhYhBJMFnyQe7uHQdpqF9FWRir8hIk66 BQJcQNvqAhsDBQkB4TOABQsJCAcCBhUKCQgLAgQWAgMBAh4BAheAAAoJEFWRir8h Ik66BxUIAIfflSVCcXjqQlQguVZGF8W+9WhgWjXA+0t1o8hCTlK6ejpeU3w216xx VJnYlTv1Q9oIndLT0s7Q2j5O33ozQFMAE9JSdnOc5X6TxDH6jk7Y5EtcnvriXyT/ zwIfCTjUWSVyesjNZdid6+7GqdoPsLjggrFGlyRvNftWxvt6yhhKJfbZqfmVl0gg w2Q9QVwYbNf2qP8lycZ8Q4eMAp65TdAtl5Ik/XjdjgJ8ZE1XoZoSXTWQYVdfJrmb gYk55a4Z7PM7LKxZK4OsLDs8SpqsbUwVSW8QKt5nxd6espvubgRutCrsc8DCnFb4 4H8xEZgIwQKzhOt/ulf+QEP2op4W0/u5AQ0EXEDb6gEIAK2p19xkCOehxOwONlKl /bMo4Bov4wfSw8CImuV5ABV80acSahKf5hX9qPyxNl7JKaWU+5gntA3m+jUEbobs mRDvkwi3SLLh9fIqn8yv7JtEKzgxShWtOoPsilD1Ytz7D3HYZof4mrrYI6FQrR3I eYYVkyFKOLcE1q70vyuEGsxC96lF+n7ajwk78nXYvSynK8l5pmEb1DL1uQnbLUga 0KXmVxCVmqbvA31ncT8WVrfk4f1TVQTCpoaKOTBoSMzFTQLhgiOB4KNk6Wj+s6vQ h96hbmiiZZYADbZh73HDokWoAzV6jf3UGeIPlavkBuVW3OHUggR6PB0JM0HMoo5z x/kAEQEAAYkBPAQYAQgAJhYhBJMFnyQe7uHQdpqF9FWRir8hIk66BQJcQNvqAhsM BQkB4TOAAAoJEFWRir8hIk66El4H/25/osXtnjiFwwj5Pqb4TEHlMh+Jze0zLZML J+lI/K+07u9DhQ9ZtwxyZZlTRINZDoqQYnMob4tWXUtHngqwGnSP/ZJkmS2Uquob 76aEyYm0fyEeq67j+o15o2atjCAcfWvbMxra0/c2JTzP0wMKTStbsMZrTFRFM1wE DffR9HA9jIW+w2Jgru9/awd9HX+0q/UcMQQ2j+vfxjm345lEQHceeUgTwf3TzdXg FpdD3/T2HYHWkBm8TZGdgZDZB+kj8IMKMSA72j28F1UilHQuFfdAD7M9UXVwiMFZ 3Tfexjv9OPa4wEDC9Z9YcYOpoimgNRAW2ZK7JlAgIbkejoRFHpg= =IiFi -----END PGP PUBLIC KEY BLOCK-----