Aller au contenu

Contrôle d'accès obligatoire (MAC)

Contrôle d'accès obligatoire (en anglais mandatory access control, MAC) : politique de sécurité fixée par l'administrateur et appliquée par le noyau, que les processus ne peuvent pas lever, même quand ils détiennent les droits Unix sur les fichiers.

Il s'oppose au contrôle discrétionnaire des permissions Unix, où le propriétaire d'un fichier décide de ses droits et où un processus agit avec toute l'autorité de son utilisateur. Sous Linux, le contrôle obligatoire passe par les Linux Security Modules : AppArmor (profils fondés sur les chemins, Ubuntu et Debian) et SELinux (étiquettes sur chaque fichier, processus et port, famille Red Hat). Sa décision s'ajoute aux permissions : un processus root confiné par un profil reste refusé là où le profil l'interdit, mais la politique ne peut jamais accorder ce que les permissions refusent.

Le piège le plus répandu est de le désactiver pour résoudre un problème (setenforce 0, profil passé en complain), ce qui retire une barrière entière. Les refus se lisent dans les journaux (apparmor="DENIED", ou ausearch -m AVC pour SELinux) et se corrigent dans la politique. À ne pas confondre avec l'adresse MAC d'une carte réseau.

Dans les cours

Voir aussi