Trusted Extensions 配置和管理

退出打印视图

更新时间: 2014 年 7 月
 
 

挂载来自其他系统的多级别数据集

全局区域可通过 NFS 与 Trusted Extensions 系统和无标签系统共享多级别数据集。数据集可在全局区域和有标签区域中及使用指定标签的无标签系统中挂载。例外情况为 ADMIN_LOW 无标签系统。它无法挂载多级别数据集。

使用级别低于 ADMIN_HIGH 的标签创建多级别数据集时,可在另一个 Trusted Extensions 系统的全局区域中挂载该数据集。但在该全局区域中只能查看文件,不能修改文件。有标签区域 NFS 挂载来自其他系统的全局区域的多级别数据集时,会存在一些限制。

  • 一些限制适用于已挂载 NFS 的多级别数据集。

  • Trusted Extensions NFS 客户机仅能查看可写入的文件的正确标签。getlabel 命令将较低级别文件的标签错误报告为客户机的标签。MAC 策略有效,因此文件保持只读状态,较高级别文件不可见。

  • NFS 服务器忽略客户机可能具有的任何特权。

由于这些限制,对要从其自己的全局区域中获得处理的有标签区域客户机,最好使用 LOFS。NFS 适用于这些客户机,但它们具有一些限制。有关 LOFS 挂载过程,请参见如何创建和共享多级别数据集