SELinux ajoute un contrôle d’accès obligatoire aux permissions Linux classiques. Lorsqu’une action est bloquée, les journaux AVC et le contexte du fichier ou du processus permettent généralement d’identifier la règle en cause ; désactiver SELinux masque le symptôme sans corriger la politique.
Définition simple
Un mécanisme de contrôle d’accès obligatoire utilisé sur plusieurs distributions Linux.
Définition technique
Un mécanisme de contrôle d’accès obligatoire utilisé sur plusieurs distributions Linux. Sous Linux, ce concept fait partie de l’administration système, du stockage, des services ou de la sécurité de l’hôte.
Corriger SELinux à partir d’un AVC
Interprétez l’AVC pour identifier le domaine du processus, le type de la ressource et l’action refusée. Corrigez d’abord le contexte avec les outils standards si celui-ci est erroné. Vérifiez ensuite les booleans documentés pour le service ; setsebool -P ne doit être utilisé qu’après validation du besoin. Une policy personnalisée vient en dernier, lorsque l’accès est légitime et qu’aucune règle existante ne couvre le cas.
À quoi cela sert ?
Administrer, diagnostiquer ou sécuriser un système Linux.
Exemple concret
Exemple : un administrateur peut utiliser ce concept pendant un diagnostic en SSH.
Comment diagnostiquer un blocage SELinux ?
Commencez par getenforce ou sestatus pour connaître le mode actif. Reproduisez ensuite le problème et recherchez les refus récents avec ausearch -m AVC -ts recent. Vérifiez les contextes avec ls -Z. Si un fichier possède un mauvais contexte après déplacement ou restauration, restorecon permet souvent de réappliquer le contexte prévu par la politique.
Problèmes fréquents
Passer en permissive ou désactiver SELinux peut confirmer qu’une policy intervient, mais ce n’est pas une correction durable. Le problème peut venir d’un contexte incorrect, d’un boolean désactivé ou d’une action réellement interdite. Vérifiez aussi les permissions Unix classiques : un refus d’accès peut exister indépendamment de SELinux, et modifier la policy ne réparera pas un propriétaire ou un mode de fichier incorrect.
FAQ — SELinux
SELinux remplace-t-il chmod et chown ?
Non. Les permissions Unix et SELinux s’appliquent ensemble ; un accès doit satisfaire les contrôles pertinents.
Que signifie Enforcing ?
Les règles SELinux sont appliquées et les accès interdits sont bloqués puis journalisés.
À quoi sert restorecon ?
La commande réapplique le contexte SELinux attendu selon la politique de fichiers, ce qui est utile après un déplacement, une restauration ou un mauvais étiquetage.