Re: a boolean which does not work?

lejeczek <[email protected]>
Newsgroups gmane.linux.redhat.fedora.selinux
Message-ID <[email protected]>
On 06/06/2019 09:43, Ondrej Mosnacek wrote:
> On Thu, Jun 6, 2019 at 10:30 AM lejeczek <[email protected]> wrote:
>> hi everyone
>>
>> I have this:
>>
>> virt_use_fusefs --> on
>> virt_use_glusterd --> on
>>
>> on centos 7.6 with selinux-policy-3.13.1-229.el7_6.12.noarch.
>>
>> When I tell pacemaker to start a virt guest resource with xml config off
>> a fuse mounted gluster vol I get a denial and audit2allow sees:
>>
>> allow virsh_t fusefs_t:dir search;
>>
>> Should above boolean be all I (pacemaker) need or I'm missing something?
> Hm, there seems to be an inconsistency among the virt_use_*fs
> booleans. On current Fedora Rawhide:
>
> $ sesearch -A -b virt_use_fusefs | cut -f 2 -d ' ' | uniq
> virt_domain
> $ sesearch -A -b virt_use_nfs | cut -f 2 -d ' ' | uniq
> fsdaemon_t
> svirt_sandbox_domain
> virsh_t
> virt_domain
> virtlogd_t
>
> So, the "virt" in virt_use_nfs has a much wider meaning than the
> "virt" in virt_use_fusefs... @Zdenek/Lukas, should we consolidate
> this?
>
Even if I choose more "friendly" location for xml config, eg.:
/var/lib/pacemaker/HA-work9-win10.xml

I still need this:

---

require {
  type cluster_var_lib_t;
  type virsh_t;
  type numad_t;
  type virtd_lxc_t;
  class msgq { write };
  class msg { send };
  class dir search;
  class file { read open };
}
 
#============= virsh_t ==============
allow virsh_t cluster_var_lib_t:dir search;
allow virsh_t cluster_var_lib_t:file read;
allow virsh_t cluster_var_lib_t:file open;
 vir
#============= numad_t ==============
allow numad_t virtd_lxc_t:msgq write;
allow numad_t virtd_lxc_t:msg send;
---

for pacemaker to be able to start, and that I'm not sure is complete.

It would be great have a boolean(s) which would make it all work -
pacemaker manage virt domains.

many thanks, L.

_______________________________________________
selinux mailing list -- [email protected]
To unsubscribe send an email to [email protected]
Fedora Code of Conduct: https://getfedora.org/code-of-conduct.html
List Guidelines: https://fedoraproject.org/wiki/Mailing_list_guidelines
List Archives: https://lists.fedoraproject.org/archives/list/[email protected]
pEpkey.asc (application/pgp-keys, 1.7 KB)
-----BEGIN PGP PUBLIC KEY BLOCK-----
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=IiFi
-----END PGP PUBLIC KEY BLOCK-----
lmpx.com only provides a reader for public news (NNTP) servers. It is not affiliated with the servers or forums shown here and is not responsible for the content of articles, which is written by their respective authors.