J'ai l'impression que les soucis arrivent surtout quand tu t'éloignes des paquets de la distro et que tu ne sais pas comment ça marche (ou pas le temps). Par exemple, j'ai une forge (gitea et woodpecker) installé directement via les binaires, et par flemme, j'ai mis selinux en permissif, en attendant d'écrire une politique (idéalement à envoyer upstream).
Mais tout les autres serveurs, SElinux est en enforcing, et quand j'ai des soucis, je rapporte les bugs (voir un patch).
Ensuite, c'est sur que si les admins n'ont pas le temps d'apprendre, ni ne voit pas l’intérêt (ou simplement, ne parle pas anglais), ça va être dur. Pour moi "Selinux est trop compliqué, c'est comme "faire un paquet propre, c'est trop compliqué, je vais faire un tarball" ou "j'ouvre tout sur le firewall, c'est trop chiant".
Oui, c'est plus compliqué, mais il y a des bonnes raisons en général.
[^] # Re: SElinux/AppArmor : dans quel environnement ?
Posté par Misc (site web personnel) . En réponse au sondage Dix ans après, quel mécanisme de contrôle d'accès utilisez-vous pour votre système d'exploitation ?. Évalué à 6.
Les 2 dans mon cas.
J'ai l'impression que les soucis arrivent surtout quand tu t'éloignes des paquets de la distro et que tu ne sais pas comment ça marche (ou pas le temps). Par exemple, j'ai une forge (gitea et woodpecker) installé directement via les binaires, et par flemme, j'ai mis selinux en permissif, en attendant d'écrire une politique (idéalement à envoyer upstream).
Mais tout les autres serveurs, SElinux est en enforcing, et quand j'ai des soucis, je rapporte les bugs (voir un patch).
Ensuite, c'est sur que si les admins n'ont pas le temps d'apprendre, ni ne voit pas l’intérêt (ou simplement, ne parle pas anglais), ça va être dur. Pour moi "Selinux est trop compliqué, c'est comme "faire un paquet propre, c'est trop compliqué, je vais faire un tarball" ou "j'ouvre tout sur le firewall, c'est trop chiant".
Oui, c'est plus compliqué, mais il y a des bonnes raisons en général.