Spec-Zone.ru › Ansible

Модуль community.general.sefcontext — Управляет определениями сопоставления контекстов файлов SELinux

Примечание

Этот модуль является частью коллекции community.general (версия 9.5.0).

Возможно, эта коллекция уже установлена, если вы используете пакет ansible. Она не включена в ansible-core. Чтобы проверить установку, выполните ansible-galaxy collection list.

Для установки используйте: ansible-galaxy collection install community.general. Для использования этого модуля требуются дополнительные зависимости. Подробности см. в разделе Требования.

Для использования в плейбуке укажите: community.general.sefcontext.

  • Обзор
  • Требования
  • Параметры
  • Атрибуты
  • Примечания
  • Примеры

Обзор

  • Управляет определениями сопоставления контекстов файлов SELinux.
  • Аналогичен команде semanage fcontext.

Требования

Ниже перечислены требования, которые должны быть выполнены на хосте, на котором будет выполняться этот модуль.

  • libselinux-python
  • policycoreutils-python

Параметры

Параметр

Комментарии

ftype

строка

Тип файла, которому должны быть применены контексты SELinux.

Доступны следующие типы файлов:

a для всех файлов,

b для блочных устройств,

c для символьных устройств,

d для каталогов,

f для обычных файлов,

l для символических ссылок,

p для именованных каналов,

s для сокетов.

Варианты:

  • "a" ← (по умолчанию)
  • "b"
  • "c"
  • "d"
  • "f"
  • "l"
  • "p"
  • "s"

ignore_selinux_state

логическое значение

Полезно для сценариев (chrooted среда), в которых вы не можете получить реальное состояние SELinux.

Варианты:

  • false ← (по умолчанию)
  • true

reload

логическое значение

Перезагрузить политику SELinux после коммита.

Обратите внимание, что это не применяет контексты файлов SELinux к существующим файлам.

Варианты:

  • false
  • true ← (по умолчанию)

selevel

псевдонимы: serange

строка

Диапазон SELinux для указанного target.

По умолчанию s0 для новых контекстов файлов и существующее значение при модификации контекстов файлов.

setype

строка

Тип SELinux для указанного target.

seuser

строка

Пользователь SELinux для указанного target.

По умолчанию system_u для новых контекстов файлов и существующее значение при модификации контекстов файлов.

state

строка

Нужно ли установить контекст файла SELinux в absent или present.

Указание absent без setype или substitute удаляет оба сопоставления типов SELinux или замены путей, которые соответствуют target.

Варианты:

  • "absent"
  • "present" ← (по умолчанию)

substitute

псевдонимы: equal

строка

добавлено в community.general 6.4.0

Путь для подстановки контекста файла(ов) для указанного target. Мечение контекста для поддерева target делается эквивалентным этому пути.

Это также называется эквивалентностью контекстов файлов SELinux и реализует функциональность equal инструментов управления SELinux.

target

псевдонимы: path

строка / обязательный

Целевой путь (выражение).

Атрибуты

Атрибут

Поддержка

Описание

check_mode

Поддержка: полная

Может работать в режиме check_mode и возвращать прогноз состояния изменения без модификации целевого объекта.

diff_mode

Поддержка: полная

Вернёт подробности о том, что изменилось (или, возможно, нужно изменить в check_mode), в режиме сравнения.

platform

Платформа: linux

Целевые операционные системы/семейства, с которыми можно работать.

Примечания

Примечание

  • Изменения сохраняются после перезагрузки.
  • setype и substitute являются взаимоисключающими.
  • Если state=present , то один из setype или substitute является обязательным.
  • Модуль community.general.sefcontext не изменяет существующие файлы на новые контексты SELinux, поэтому рекомендуется предварительно создать контексты SELinux для файлов, прежде чем создавать сами файлы, или вручную выполнить restorecon для существующих файлов, которым необходимы новые контексты SELinux.
  • Целенаправленно не применяются контексты SELinux к существующим файлам, так как неясно, что изменения повлекли бы за собой, и нет гарантии, что применение SELinux fcontext не соберет другие не связанные с этим изменения.

Примеры

- name: Allow apache to modify files in /srv/git_repos
  community.general.sefcontext:
    target: '/srv/git_repos(/.*)?'
    setype: httpd_sys_rw_content_t
    state: present

- name: Substitute file contexts for path /srv/containers with /var/lib/containers
  community.general.sefcontext:
    target: /srv/containers
    substitute: /var/lib/containers
    state: present

- name: Delete file context path substitution for /srv/containers
  community.general.sefcontext:
    target: /srv/containers
    substitute: /var/lib/containers
    state: absent

- name: Delete any file context mappings for path /srv/git
  community.general.sefcontext:
    target: /srv/git
    state: absent

- name: Apply new SELinux file context to filesystem
  ansible.builtin.command: restorecon -irv /srv/git_repos

Авторы

  • Dag Wieers (@dagwieers)

Ссылки на сборку

  • Система отслеживания ошибок
  • Репозиторий (источники)
  • Задать вопрос
  • Отправить отчет об ошибке
  • Запросить новую функцию
  • Связь

© 2012–2018 Michael DeHaan
© 2018–2024 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/latest/collections/community/general/sefcontext_module.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API