首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >拒绝装入操作的AppArmor

拒绝装入操作的AppArmor
EN

Ask Ubuntu用户
提问于 2012-08-06 17:37:50
回答 1查看 4.3K关注 0票数 9

我怎样才能说服幻影允许这一行动?

代码语言:javascript
复制
[28763.284171] type=1400 audit(1344273461.387:192): apparmor="DENIED"
operation="mount" info="failed type match" error=-13 parent=7101
profile="lxc-container-with-nesting" name="/" pid=7112 comm="su"
flags="ro, remount, bind"

基本上,我试图重新挂载根文件系统只读(在LXC容器中嵌套的挂载命名空间中)。设置是围绕以以下结尾的位置安装的几个绑定挂载:

代码语言:javascript
复制
mount --rbind / /
mount -o remount,ro /

我试过以下每一个组合:

代码语言:javascript
复制
mount options=(ro, remount, bind) / -> /,

我能想到。添加规则audit mount,显示了我所做的所有其他挂载,但没有显示在/上操作的挂载。我能得到的最接近的是mount -> /,,它的IMHO太松了。甚至mount / -> /,也拒绝重新装入(而第一个绑定挂载是允许的)。

EN

回答 1

Ask Ubuntu用户

发布于 2013-02-25 03:22:31

As:http://lwn.net/Articles/281157/

绑定的选项与原始的相同,因此只能绑定/的rw副本。除非你重新骑上你的全部..。我猜你不想这么做。

需要分两步。

mount --bind /vital_data /untrusted_container/vital_data

mount -o remount,ro /untrusted_container/vital_data

票数 2
EN
页面原文内容由Ask Ubuntu提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://askubuntu.com/questions/172679

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档