nginx在AppArmor策略中真的需要dac_override吗?

前端之家收集整理的这篇文章主要介绍了nginx在AppArmor策略中真的需要dac_override吗?前端之家小编觉得挺不错的,现在分享给大家,也给大家做个参考。

我正在为Ubuntu 14.04中的Nginx构建AppArmor策略,如果不启用dac_override功能,我无法使其工作.

Nginx真的需要启用这个吗?还是有办法解决它?覆盖所有自主访问控制看起来很有风险,但可能在AppArmor约束中很常见.

Nginx运行良好无限制,所以我认为没有权限问题,但我是AppArmor的新手,所以我可能错了.

最佳答案
Ubuntu中Nginx日志的默认文件权限是rw-r —–.这些文件归www-admin:adm所有.

Nginx用户root下启动,默认情况下具有CAP_DAC_OVERRIDE功能(请记住root可以读取和写入系统中的任何文件)但是一旦AppArmor限制启动,该进程即使以root身份运行也会失去该功能,因此主Nginx进程无法打开日志文件.

解决方案是更改权限,以便root也可以写入这些文件,或将dac_override功能添加到AppArmor Nginx配置文件.

原文链接:https://www.f2er.com/nginx/435346.html

猜你在找的Nginx相关文章