1
SELinuxで安全な方法で単一のプログラムの特定の危険な動作を許可する
私は.soファイルをロードするDockerコンテナー内で実行されているプログラムを持っています。これは、フックとメモリ操作によってプログラムの動作を変更します。この動作はSELinuxによってブロックされ、監査ログに次のメッセージが表示されます。 type = AVC msg = audit(1548166862.066:2419):avc:denied {execheap} for pid = 11171 comm = "myProgram" scontext = system_u:system_r:container_t:s0:c426、c629 tcontext = system_u:system_r:container_t:s0: c426、c629 tclass =プロセスの許容値= 0 audit2allow他の場所でこの特定の動作を許可したくないので、これを実行することは非常にためらっています(非常に危険であるため)。 この特定の動作を可能な限り安全な方法で許可するようにSELinuxに指示するにはどうすればよいですか? 今後、同じプログラムを実行するDockerコンテナーをより多く生成できるようにすることはできますか?