Seguridad
Alinear la política SELinux con el kernel actual
En la versión Fedora 34, la política de SELinux ha sido actualizada para que coincida con el kernel actual de manera que SELinux pueda utilizar las funciones proporcionadas por el kernel.
Las mejoras de la política de SELinux incluye nuevos:
-
clases:
lockdown,perf_event -
permisos:
watch,watch_mount,watch_reads,watch_sb,watch_with_perm -
capacidades:
bpf,checkpoint_restore,perfmon
Esta actualización proporciona granularidad mejor para conceder permisos, los cuales tienen subsecuentes beneficios de seguridad.
Ha sido retirado el mantenimiento para inhabilitar SELinux a través de /etc/selinux/config
Con esta versión, se ha eliminado del kernel la opción para deshabilitar SELinux mediante SELINUX=disabled en el archivo /etc/selinux/config. Además, el programa de instalación de Anaconda y las páginas de man correspondientes se han actualizado para reflejar este cambio. Este cambio también habilita la protección de solo lectura después de la inicialización para los ganchos del Módulo de Seguridad de Linux (LSM).
Si su escenario requiere inhabilitar SELinux, añada el parámetro selinux=0 en su línea de comando del kernel.
Consulte la sección Cambios de los estados y modos de SELinux en Fedora Quick Docs y el https://fedoraproject.org/wiki/Changes/Remove_Support_For_SELinux_Runtime_Disable para más información.
Want to help? Learn how to contribute to Fedora Docs ›