Sicurezza
Allineamento della policy SELinux con il kernel corrente
In Fedora 34, la policy di SELinux è stata aggiornata per allinearsi allo stato del kernel corrente, consentendo a SELinux di sfruttare appieno le nuove funzionalità fornite dal kernel.
I miglioramenti alla politica SELinux includono nuovi:
-
classi:
lockdown,perf_event -
permessi:
watch,watch_mount,watch_reads,watch_sb,watch_with_perm -
capacità:
bpf,checkpoint_restore,perfmon
Questo aggiornamento introduce una maggiore granularità nella concessione dei permessi, con conseguenti vantaggi in termini di sicurezza.
Il supporto per la disabilitazione di SELinux tramite`/etc/selinux/config` è stato rimosso
Con questo rilascio, il supporto per la disabilitazione di SELinux tramite l’opzione SELINUX=disabled nel file `/etc/selinux/config`è stato rimosso dal kernel. Inoltre, il programma di installazione Anaconda e le relative pagine man sono stati aggiornati per riflettere questo cambiamento. Questa modifica abilita anche la protezione read-only-after-initialization per gli hook del Linux Security Module (LSM).
Se il tuo scenario richiede di disabilitare SELinux, aggiungi il parametro selinux=0 alla riga di comando del kernel.
Consulta la sezione Modifica degli stati e delle modalità di SELinux nelle Fedora Quick Docs e il https://fedoraproject.org/wiki/Changes/Remove_Support_For_SELinux_Runtime_Disable per ulteriori informazioni.
Want to help? Learn how to contribute to Fedora Docs ›