Polkit

Материал из ALT Linux Wiki

Polkit

Polkit (прежнее название: PolicyKit) — библиотека для UNIX-подобных операционных систем. API библиотеки используется для предоставления непривилегированным процессам возможности выполнения действий, требующих прав администратора. Использование Polkit противопоставляется использованию таких систем, как sudo, но не наделяет процесс пользователя правами администратора, а позволяет точно контролировать, что разрешено, а что запрещено.

Политики polkit

Все политики находятся в /usr/share/polkit-1/actions/ в формате *.policy Каждая политика представляет собой xml-файл, в котором описываются запросы к polkit. Каждый запрос имеет три условия, прописанных в секции defaults:

1. Запрос от любого пользователя. Тег <allow_any>

2. Запрос от неактивного пользователя. Тег <allow_inactive>

3. Запрос от активного пользователя <allow_active>

Внутри каждого тега прописывается возвращаемое значение. Используются следующие варианты значений:

  • yes - предоставить разрешения
  • no - заблокировать разрешения
  • auth_self - пользователь должен ввести свой пароль для аутентификации
  • auth_self_keep_session - пользователь должен ввести свой пароль для аутентификации один раз за сессию, разрешение предоставляется для всей сессии
  • auth_self_keep_always - пользователь должен ввести свой пароль для аутентификации один раз, разрешение предоставляется для текущей и будущих сессий
  • auth_admin - пользователь должен ввести пароль admin при каждом запросе
  • auth_admin_keep_session - пользователь должен ввести пароль admin, разрешение предоставляется для всей сессии
  • auth_admin_keep_always - пользователь должен ввести пароль admin, разрешение предоставляется для текущей и будущих сессий

admin - в Альт Линукс определён в правиле /etc/polkit-1/rules.d/50-default.rules:

polkit.addAdminRule(function(action, subject) {
        return ["unix-group:wheel"];
});

По-умолчанию, запрашивается пароль пользователя, находящегося в группе wheel. Для того, чтобы запрашивался пароль root необходимо добавить правило с цифрами вначале имени больше 50 с таким содержанием:

polkit.addAdminRule(function(action, subject) {
        return ["unix-user:root"];
});

Правила polkit

Менять напрямую политики нельзя, так как при обновлении системы они затрутся. Необходимо создавать собственные правила в /etc/polkit-1/rules.d/ в формате *.rules. Правила выполняются в порядке названия по алфавиту, поэтому вначале пишутся цифры, чтобы указать приоритет правила. Алгоритм создания правила (все действия выполняются от root):

1. Для начала определяем какую политику мы хотим изменить, для этого находим в /usr/share/polkit-1/actions/ требуемую.

2. Создаём новое правило:

touch /etc/polkit-1/rules.d/99-vashe_pravilo.rules

3. Открываем на редактирование созданный файл:

mcedit /etc/polkit-1/rules.d/99-vashe_pravilo.rules

4. Вставляем такой текст:

 polkit.addRule(function(action, subject) {
	if (action.id == "policy" && vashe_uslovie {
		return polkit.Result.YES;
	};
});

где

  • вместо policy пишем название политики, поведение которой нужно изменить
  • вместо vashe_uslovie: если нужно изменить поведение политики для одного пользователя пишем subject.user == '%username%', если для группы, то subject.isInGroup('%groupname%')
  • polkit.Result.YES означает, что политика будет при выполнении условия правила предоставлять разрешение.

Примеры

Пользователи часто жалуются на необходимость вводить пароль при монтировании разделов в файловом менеджере и создании нового подключения в NetworkManager, а также невозможность извлечь usb-флэш или лоток оптического привода. За эти разрешения отвечают:

org.freedesktop.udisks2.filesystem-mount-system - разрешение на монтирование файловых систем системных устройств

org.freedesktop.udisks2.filesystem-mount-other-seat - разрешение на монтирование файловых систем с устройств подключенных в другое место

org.freedesktop.udisks2.eject-media-other-seat - разрешение на извлечение лотка оптического привода

org.freedesktop.udisks2.power-off-drive-other-seat - разрешение на извлечение usb-флеш

org.freedesktop.NetworkManager.settings.modify.system - разрешение на создание и модификацию системных сетевых соединений


Примечание:

Устройства хранения информации, делятся на системные, которые не считаются извлекаемыми, и не-системные, к которым относятся USB подключаемые накопители, Flash медиа и оптические приводы. Для каждой из групп устройств, системных и не-системных (т.н. извлекаемых - removable), для одной операции часто нужно два polkit actions, по одному на группу устройств.

Чтобы узнать является ли устройство системным, на которые распространяется действие org.freedesktop.udisks2.filesystem-mount-system, выполните сначала команду, которая выведет все подключенные накопители:

udisksctl status

Затем команду с именем вашего устройства. Например /dev/sdb. Статус true в выводе команды для HintSystem говорит, что это системное устройство:

udisksctl info -b /dev/sdb|grep ' Device:\|HintSystem'
    Device:                     /dev/sdb
    HintSystem:                 true

Для несистемных устройств, на которые распространяется действие org.freedesktop.udisks2.filesystem-mount-other-seat, для HintSystem статус будет false


Сделаем так, чтобы если пользователь находится в системной группе xgrp, то для него запросы пароля не должны будут выполняться для этих действий. Для этого (все действия выполняются от root):

1. Создать два правила 99-udisk2_mount.rules и 99-networkmanager.rules

touch /etc/polkit-1/rules.d/99-udisk2_mount.rules /etc/polkit-1/rules.d/99-networkmanager.rules

2. Наполнить 99-udisk2_mount.rules таким содержанием:

polkit.addRule(function(action, subject) {
	if (action.id == "org.freedesktop.udisks2.filesystem-mount-system" && subject.isInGroup("xgrp")) {
		return polkit.Result.YES;
	};
	if (action.id == "org.freedesktop.udisks2.filesystem-mount-other-seat" && subject.isInGroup("xgrp")) {
		return polkit.Result.YES;
	};
        if (action.id == "org.freedesktop.udisks2.eject-media-other-seat" && subject.isInGroup("xgrp")) {
        	return polkit.Result.YES;
        };
        if (action.id == "org.freedesktop.udisks2.power-off-drive-other-seat" && subject.isInGroup("xgrp")) {
        	return polkit.Result.YES;
        };
});

3. Наполнить 99-networkmanager.rules таким содержанием:

polkit.addRule(function(action, subject) {
	if (action.id == "org.freedesktop.NetworkManager.settings.modify.system" && subject.isInGroup("xgrp")) {
		return polkit.Result.YES;
	};
});

4. Создать системную группу xgrp (Если её ещё нет):

groupadd -r xgrp

5 Добавить пользователя в группу xgrp:

gpasswd -a имя_пользователя xgrp

6. Перелогиниться

Ссылки

1. Polkit. Статья в Википедии

2. Пара слов о polkit

3. Отличие системных устройств от извлекаемых (англ.яз.)