有没有办法分配自定义SELinux上下文到应用程序,尽pipe分配给它的二进制文件的上下文?
您的应用程序需要支持MCS范围,因为二进制文件对于所有实例都是相同的。 例如,这就是在RHEL系统上用libvirt进行VM隔离的方法。
您可以通过使用runcon(1)的-l开关启动不同范围内的不同实例来进行试验。
runcon(1)
-l
这样,您可以对所有实例使用相同的types强制实施,同时运行不同类别中的每个实例。 这样可以将实例与系统的其他部分以及它们之间的实例隔离开来。