深入探索 AppArmor 与 Docker 容器安全
1. AppArmor 基础与实用工具
在 Linux 系统中,AppArmor 是一个重要的强制访问控制(MAC)系统,它通过配置文件(profiles)来限制进程的行为。例如, /tmp/some_program.* l 表示进程能够创建和删除以 some_program 命名的链接; /bin/mount ux 则意味着进程对 mount 实用程序具有执行权限,且该程序将无约束地运行(即没有 AppArmor 配置文件的限制)。
不同的 Linux 发行版对 AppArmor 实用工具的支持情况有所不同。在 OpenSUSE Leap 工作站上,这些工具通常是开箱即用的;而在 Ubuntu Server 虚拟机中,则需要手动安装:
sudo apt install apparmor-utils
可以使用 aa-status 命令查看 AppArmor 的状态,以下是部分输出示例:
donnie@ubuntu2204-packt:~$ sudo aa-status
apparmor module is loaded.
61 profiles are loaded.
43 profiles are in enforce mode.
/snap/snapd/17029/usr/lib/snapd/sn
超级会员免费看
订阅专栏 解锁全文

394

被折叠的 条评论
为什么被折叠?



