estoy usando la instancia de aws rhel 8 linux con la carpeta tomcat montada desde EFS en AWS y usando el usuario ec2-user con permisos completos en los datos de montaje nfs (carpeta tomcat) capaz de crear archivos de eliminación en /opt/mytomcat. (directorio)
cuando trato de iniciar directamente desde bin /opt/mytomcat/tomcat/bin/startup.sh funciona bien, pero cuando intento ejecutar desde /etc/systemd/system/tomcat.service no funcionó, estoy seguro de que mi configuración es correcta, si desactivo mi selinux tomcat.service funciona bien.
Error: sudo systemctl start tomcat.service
tomcat.service: No se pudo ejecutar el comando: Permiso denegado el 14 de diciembre 10:58:02 ip-xxxxxxxx-2.compute.internal systemd[8827]: `
tomcat.service: Failed at step EXEC spawning ` `/opt/mytomcat/bin/startup.sh: Permission denied`/opt/mytocmat/tomcat/startup.sh tiene contexto system_u:object_r: nfs_t :s0, debería ser system_u:object_r:usr_t:s0
cuando se ejecuta audit2allow para encontrar más detalles, se muestra a continuación para habilitar el archivo nfs_t
sudo audit2allow -a
#============= init_t ==============
allow init_t nfs_t:file { execute open read };basado en lo anterior, he intentado cambiar el permiso en mi unidad nfs (unidad efs aws)
[Martes 16:48] Rajesh Dandamudi sudo semanage fcontext -a -t init_t "/opt/mytomcat(/.*)?"
sudo restorecon -R -v /opt/mytomcat/el comando anterior se ejecuta pero nada cambia cuando se verifica que todavía muestra lo mismo, sigue siendo lo mismo
sistema_u:objeto_r: nfs_t :s0. en lugar de init_t no estoy seguro de cómo solucionarlo soy nuevo selinux
mi unidad nfs se monta y funciona bien capaz de editar/actualizar archivos sin ningún problema
[ec2-user@ip-10-xxxxx ~]$ ls -lZ /opt/mytomcat total 2273208 drwxr-x---. 2 ec2-user ec2-user system_u:object_r:**nfs_t**:s0 6144 Dec 10 18:11 audit -rw-r-----. 1 ec2-user ec2-user system_u:object_r:nfs_t:s0 7727677 Dec 9 21:58 mytomcat¿Pueden ayudarme, ya que soy nuevo en los bits de seguridad de Selinux?
Algunas cosas que podría intentar hacer son:
chmod +x startup.sh )En mi experiencia, este tipo de problemas parecen tener una causa raíz muy simple que puede haberse pasado por alto.