Product SiteDocumentation Site

5. Zmiany w Fedorze dla administratorów systemów

5.1. Bezpieczeństwo

5.1.1. System certyfikacji Dogtag

System certyfikacji Dogtag (DGS) to Centrum certyfikacji (CA) klasy enterprise na licencji open source, obsługującym wszystkie aspekty zarządzania cyklem życia certyfikatów, w tym Centrum certyfikacji (CA), Menedżera przywracania danych (DRM), Menedżera Protokołu stanu certyfikatów online (OCSP), Centrum rejestracji (RA), Usługę kluczy tokenów (TKS), System przetwarzania tokenów (TPS) oraz zarządzanie kartami smart card przez Klienta bezpieczeństwa klasy enterprise (ESC).
Proszę zobaczyć stronę Systemu certyfikacji Dogtag w wiki Fedory, aby dowiedzieć się więcej — http://fedoraproject.org/w/index.php?title=Features/DogtagCertificateSystem.

5.1.2. Biała lista modprobe

Biała lista modprobe umożliwia administratorowi w sytuacjach wymagających wysokiego bezpieczeństwa ograniczanie wczytywanych modułów przez modprobe do podanej listy modułów przez niego skonfigurowanej. Te ograniczenie uniemożliwia nieuprawnionym użytkownikom wykorzystanie błędów w modułach, które nie są zwykle używane, a na przykład tylko podczas podłączania sprzętu. Ilość potencjalnie niebezpiecznego kodu w jądrze jest w ten sposób ograniczana.
modprobe może także wykonywać podane polecenia zamiast wczytywania modułu (używając dyrektywy konfiguracji install). Jest to ograniczane używając tej samej białej listy. Aby pomóc administratorom systemów w kompilacji białej listy, dodano dodatkową funkcjonalność do programu modprobe: jest możliwe zapisywanie wszystkich informacji (podobne do używania modprobe -v) do określonego pliku dziennika, w tym działań modprobe wykonywanych w obrazie initrd przez dracut. Dostarczany jest skrypt kompilujący proponowaną białą listę z danych dziennika.
Można użyć białej listy do znaczącego zmniejszenia przestrzeni jądra możliwej do zaatakowania i uniknięcia ryzyka wystąpienia błędów w rzadko używanym kodzie jądra. Przykładowy system Fedora typu "Desktop" posiada wczytane 79 modułów, z 1964 dostępnych (4%). Licząc rozmiar kodu, wliczając główny plik jądra (/boot/vmlinuz*), przykładowy system ma uruchomione 8,36 MB kodu przestrzeni jądra, z 34,66 MB dostępnego (24%).
Proszę zobaczyć stronę funkcji Białej listy modprobe w wiki Fedory, aby uzyskać pełny opis tej funkcji: http://fedoraproject.org/w/index.php?title=Features/ModprobeWhitelist

5.1.3. Okno konfiguracji kont użytkowników

Nowe Okno konfiguracji kont użytkowników zostało zaprojektowane do tworzenia nowych użytkowników i modyfikowania informacji o użytkownikach w systemach z jednym użytkownikiem lub małych wdrożeniach. Te nowe okno konfiguracji zastępuje funkcjonalność poprzednio dostępną w różnych narzędziach, takich jak system-config-user, gnome-about-me, gdmsetup i polkit-gnome-authorization, udostępniając ją w jednym miejscu.
Strona Okna konfiguracji kont użytkowników w wiki Fedory zawiera więcej szczegółów: http://fedoraproject.org/w/index.php?title=Features/UserAccountDialog

5.1.4. PolicyKit 1.0

PolicyKit 1.0 zastępuje poprzedni, przestarzały program PolicyKit i zapewnia użytkownikom środowiska KDE lepszy komfort pracy podczas używania aplikacji i pulpitu. Fedora 12 w edycji "KDE Desktop" używała Agenta uwierzytelniania środowiska GNOME. PolicyKit 1.0 umożliwia używanie w Fedorze 13 natywnego agenta uwierzytelniania środowiska KDE, KAuth.
Pełny opis tej funkcji znajduje się na stronie KDE PolicyKit One Qt w wiki Fedory: http://fedoraproject.org/w/index.php?title=Features/KDE_PolicyKitOneQt