From 0888b82f8d3bb2a69ce5e6f21506075bf65f0364 Mon Sep 17 00:00:00 2001 From: Valentin Sokolov Date: Fri, 20 Jan 2023 21:11:38 +0400 Subject: [PATCH 1/3] Edited 3 polkit policies for mounting the file system and added a new one to manage all three. --- BaseALTPolkit.admx | 194 ++++++++++++++++++++++++++++++++++++--- ru-RU/basealtpolkit.adml | 47 ++++++++-- 2 files changed, 219 insertions(+), 22 deletions(-) diff --git a/BaseALTPolkit.admx b/BaseALTPolkit.admx index 3a878844..e5a32099 100644 --- a/BaseALTPolkit.admx +++ b/BaseALTPolkit.admx @@ -16,7 +16,7 @@ - + No @@ -48,7 +48,7 @@ - + @@ -59,15 +59,15 @@ + presentation="$(presentation.OrgFreedesktopUdisks2FileSystemMount-pr)"> - + No @@ -99,7 +99,7 @@ - + @@ -118,7 +118,7 @@ - + No @@ -150,7 +150,7 @@ - + @@ -161,7 +161,7 @@ - + No @@ -201,7 +201,7 @@ - + @@ -220,7 +220,7 @@ - + No @@ -252,7 +252,7 @@ - + @@ -271,7 +271,171 @@ - + + + + No + + + + + Yes + + + + + Auth_self + + + + + Auth_admin + + + + + Auth_self_keep + + + + + Auth_admin_keep + + + + + + + + + + + + + + + + + + + + + + + + + + + + + + + + + + + + + + + + + + + + + + + + + + + + + + + No + + + + + Yes + + + + + Auth_self + + + + + Auth_admin + + + + + Auth_self_keep + + + + + Auth_admin_keep + + + + + + + + + + + + + + + No + + + + + Yes + + + + + Auth_self + + + + + Auth_admin + + + + + Auth_self_keep + + + + + Auth_admin_keep + + + + + + + + + + + + No @@ -303,7 +467,7 @@ - + diff --git a/ru-RU/basealtpolkit.adml b/ru-RU/basealtpolkit.adml index 016fa5aa..a8d51389 100644 --- a/ru-RU/basealtpolkit.adml +++ b/ru-RU/basealtpolkit.adml @@ -5,7 +5,8 @@ Этот файл содержит определения политик безопасности операционной системы Альт. - Разрешение на монтирование файловой системы + + Разрешение на монтирование файловой системы Разрешение на монтирование файловой системы Выключить/Не настроено - разрешения определяются системными параметрами - настройки по умолчанию для polkit actions; @@ -27,8 +28,8 @@ «Auth_admin_keep» - Аналогично auth_admin, но авторизация сохраняется в течение короткого периода времени (например, пять минут). - Разрешение на монтирование файловой системы - Разрешение на монтирование файловой системы + Разрешение на монтирование файловой системы + Разрешение на монтирование файловой системы Выключить/Не настроено - разрешения определяются системными параметрами - настройки по умолчанию для polkit actions; @@ -136,6 +137,28 @@ «Auth_admin_keep» - Аналогично auth_admin, но авторизация сохраняется в течение короткого периода времени (например, пять минут). + + Общая политика монтирования устройств + Эта политика включает в себя управление тремя политиками монтирования файловой системы. + + Выключить/Не настроено - разрешения определяются системными параметрами - настройки по умолчанию для polkit actions; + + Включить - включаются одновременно три политики: Разрешение на монтирование файловой системы, разрешение на монтирование файловой системы с устройства, подключенного к другому рабочему месту и разрешение на монтирование файловой системы на системном устройстве; + + Возможные значения: + + «No» - Заблокировать разрешения; + + «Yes» - Предоставить разрешения; + + «Auth_self» - Пользователь должен ввести свой пароль для аутентификации. Этого разрешения недостаточно для большинства применений в многопользовательских системах, вместе с этим разрешением также рекомендуется auth_admin; + + «Auth_admin» - Пользователь должен ввести пароль admin при каждом запросе. Требуется аутентификация пользователя с правами администратора; + + «Auth_self_keep» - Подобно auth_self, но авторизация сохраняется в течение короткого периода времени (например, пять минут). Предупреждение об auth_self выше применимо аналогичным образом; + + «Auth_admin_keep» - Аналогично auth_admin, но авторизация сохраняется в течение короткого периода времени (например, пять минут). + No Yes @@ -143,17 +166,27 @@ Auth_admin Auth_self_keep Auth_admin_keep - Общий запрет на монтирование - Общий запрет на монтирование + + + Варианты ограничений: + Блокировать + Блокировка изменений данной настройки пользователем. Пользовательские политики для этой настройки будут проигнорированы. + Варианты ограничений: + Блокировать + Блокировка изменений данной настройки пользователем. Пользовательские политики для этой настройки будут проигнорированы. + Варианты ограничений: + Блокировать + Блокировка изменений данной настройки пользователем. Пользовательские политики для этой настройки будут проигнорированы. + - Варианты ограничений: + Варианты ограничений: Блокировать Блокировка изменений данной настройки пользователем. Пользовательские политики для этой настройки будут проигнорированы. - Варианты ограничений: + Варианты ограничений: Блокировать Блокировка изменений данной настройки пользователем. Пользовательские политики для этой настройки будут проигнорированы. From 92811824f75129b8d0fc140135091fa7e4680d3b Mon Sep 17 00:00:00 2001 From: Valentin Sokolov Date: Fri, 27 Jan 2023 11:23:36 +0400 Subject: [PATCH 2/3] Added general mount policy for user --- BaseALTPolkit.admx | 166 ++++++++++++++++++++++++++++++++++++++------- 1 file changed, 141 insertions(+), 25 deletions(-) diff --git a/BaseALTPolkit.admx b/BaseALTPolkit.admx index e5a32099..1535c95c 100644 --- a/BaseALTPolkit.admx +++ b/BaseALTPolkit.admx @@ -63,7 +63,7 @@ key="Software\BaseALT\Policies\Polkit" name="org.freedesktop.udisks2.filesystem-mount-user" valuename="org.freedesktop.udisks2.filesystem-mount" - presentation="$(presentation.OrgFreedesktopUdisks2FileSystemMount-pr)"> + presentation="$(presentation.OrgFreedesktopUdisks2FileSystemMountUser-pr)"> @@ -99,14 +99,6 @@ - - - - - - - - - - - - - - - - - - - - - - - - + + + + + + + + + + + + + + + + + + + + + + + + + + + + + + + + + + + + + + + + + + No + + + + + Yes + + + + + Auth_self + + + + + Auth_admin + + + + + Auth_self_keep + + + + + Auth_admin_keep + + + + + + + No + + + + + Yes + + + + + Auth_self + + + + + Auth_admin + + + + + Auth_self_keep + + + + + Auth_admin_keep + + + + + + + No + + + + + Yes + + + + + Auth_self + + + + + Auth_admin + + + + + Auth_self_keep + + + + + Auth_admin_keep + + + + + From 3f859c3babcae52b4dd5c5a89b0bdf85560c2acf Mon Sep 17 00:00:00 2001 From: Valentin Sokolov Date: Fri, 27 Jan 2023 11:37:40 +0400 Subject: [PATCH 3/3] Added description to general mount policy for user --- ru-RU/basealtpolkit.adml | 104 +++++++++++++++++++++++++++------------ 1 file changed, 72 insertions(+), 32 deletions(-) diff --git a/ru-RU/basealtpolkit.adml b/ru-RU/basealtpolkit.adml index a8d51389..748f2a8a 100644 --- a/ru-RU/basealtpolkit.adml +++ b/ru-RU/basealtpolkit.adml @@ -6,8 +6,10 @@ - Разрешение на монтирование файловой системы - Разрешение на монтирование файловой системы + Разрешение на автомонтирование съёмных запоминающих устройств. + Разрешение на автомонтирование съёмных запоминающих устройств. + +Данная политика предоставляет или ограничивает разрешения на автомонтирование съёмных запоминающих устройств. Выключить/Не настроено - разрешения определяются системными параметрами - настройки по умолчанию для polkit actions; @@ -28,8 +30,10 @@ «Auth_admin_keep» - Аналогично auth_admin, но авторизация сохраняется в течение короткого периода времени (например, пять минут). - Разрешение на монтирование файловой системы - Разрешение на монтирование файловой системы + Разрешение на автомонтирование съёмных запоминающих устройств. + Разрешение на автомонтирование съёмных запоминающих устройств. + +Данная политика предоставляет или ограничивает разрешения на автомонтирование съёмных запоминающих устройств. Выключить/Не настроено - разрешения определяются системными параметрами - настройки по умолчанию для polkit actions; @@ -50,8 +54,10 @@ «Auth_admin_keep» - Аналогично auth_admin, но авторизация сохраняется в течение короткого периода времени (например, пять минут). - Разрешение на монтирование файловой системы с устройства, подключенного к другому рабочему месту - Разрешение на монтирование файловой системы с устройства, подключенного к другому рабочему месту + Разрешение на автомонтирование съёмных запоминающих устройств в удалённых сеансах. + Разрешение на автомонтирование съёмных запоминающих устройств в удалённых сеансах. + +Данная политика предоставляет или ограничивает разрешения на автомонтирование съёмных запоминающих устройств с устройства, подключенного к удалённому рабочему месту (например, на другом компьютере или удаленной сессии). Выключить/Не настроено - разрешения определяются системными параметрами - настройки по умолчанию для polkit actions; @@ -72,8 +78,10 @@ «Auth_admin_keep» - Аналогично auth_admin, но авторизация сохраняется в течение короткого периода времени (например, пять минут). - Разрешение на монтирование файловой системы с устройства, подключенного к другому рабочему месту - Разрешение на монтирование файловой системы с устройства, подключенного к другому рабочему месту + Разрешение на автомонтирование съёмных запоминающих устройств в удалённых сеансах + Разрешение на автомонтирование съёмных запоминающих устройств в удалённых сеансах. + +Данная политика предоставляет или ограничивает разрешения на автомонтирование съёмных запоминающих устройств с устройства, подключенного к удалённому рабочему месту (например, на другом компьютере или удаленной сессии). Выключить/Не настроено - разрешения определяются системными параметрами - настройки по умолчанию для polkit actions; @@ -94,8 +102,8 @@ «Auth_admin_keep» - Аналогично auth_admin, но авторизация сохраняется в течение короткого периода времени (например, пять минут). - Разрешение на монтирование файловой системы на системном устройстве - Разрешение на монтирование файловой системы на системном устройстве + Разрешение на автомонтирование системных разделов + Разрешение на автомонтирование системных разделов Выключить/Не настроено - разрешения определяются системными параметрами - настройки по умолчанию для polkit actions; @@ -116,8 +124,10 @@ «Auth_admin_keep» - Аналогично auth_admin, но авторизация сохраняется в течение короткого периода времени (например, пять минут). - Разрешение на монтирование файловой системы на системном устройстве - Разрешение на монтирование файловой системы на системном устройстве + Разрешение на автомонтирование системных разделов + Разрешение на автомонтирование системных разделов + +Данная политика предоставляет или ограничивает разрешения на автомонтирование cистемных разделов. Выключить/Не настроено - разрешения определяются системными параметрами - настройки по умолчанию для polkit actions; @@ -138,28 +148,55 @@ «Auth_admin_keep» - Аналогично auth_admin, но авторизация сохраняется в течение короткого периода времени (например, пять минут). - Общая политика монтирования устройств - Эта политика включает в себя управление тремя политиками монтирования файловой системы. + Общая политика автомонтирования + Общая политика автомонтирования + +Данная политика предоставляет или ограничивает разрешения на автомонтирование съёмных запоминающих устройств, автомонтирование системных разделов, автомонтирование съёмных запоминающих устройств в удалённых сеансах. + +Выключить/Не настроено - разрешения определяются системными параметрами - настройки по умолчанию для polkit actions; + +Включить - разрешение на монтирование с установленными правами;; + +Возможные значения: + +«No» - Заблокировать разрешения; + +«Yes» - Предоставить разрешения; + +«Auth_self» - Пользователь должен ввести свой пароль для аутентификации. Этого разрешения недостаточно для большинства применений в многопользовательских системах, вместе с этим разрешением также рекомендуется auth_admin; + +«Auth_admin» - Пользователь должен ввести пароль admin при каждом запросе. Требуется аутентификация пользователя с правами администратора; + +«Auth_self_keep» - Подобно auth_self, но авторизация сохраняется в течение короткого периода времени (например, пять минут). Предупреждение об auth_self выше применимо аналогичным образом; + +«Auth_admin_keep» - Аналогично auth_admin, но авторизация сохраняется в течение короткого периода времени (например, пять минут). + + + Общая политика автомонтирования + Общая политика автомонтирования - Выключить/Не настроено - разрешения определяются системными параметрами - настройки по умолчанию для polkit actions; +Данная политика предоставляет или ограничивает разрешения на автомонтирование съёмных запоминающих устройств, автомонтирование системных разделов, автомонтирование съёмных запоминающих устройств в удалённых сеансах. - Включить - включаются одновременно три политики: Разрешение на монтирование файловой системы, разрешение на монтирование файловой системы с устройства, подключенного к другому рабочему месту и разрешение на монтирование файловой системы на системном устройстве; +Выключить/Не настроено - разрешения определяются системными параметрами - настройки по умолчанию для polkit actions; - Возможные значения: +Включить - разрешение на монтирование с установленными правами;; - «No» - Заблокировать разрешения; +Возможные значения: - «Yes» - Предоставить разрешения; +«No» - Заблокировать разрешения; - «Auth_self» - Пользователь должен ввести свой пароль для аутентификации. Этого разрешения недостаточно для большинства применений в многопользовательских системах, вместе с этим разрешением также рекомендуется auth_admin; +«Yes» - Предоставить разрешения; - «Auth_admin» - Пользователь должен ввести пароль admin при каждом запросе. Требуется аутентификация пользователя с правами администратора; +«Auth_self» - Пользователь должен ввести свой пароль для аутентификации. Этого разрешения недостаточно для большинства применений в многопользовательских системах, вместе с этим разрешением также рекомендуется auth_admin; - «Auth_self_keep» - Подобно auth_self, но авторизация сохраняется в течение короткого периода времени (например, пять минут). Предупреждение об auth_self выше применимо аналогичным образом; +«Auth_admin» - Пользователь должен ввести пароль admin при каждом запросе. Требуется аутентификация пользователя с правами администратора; - «Auth_admin_keep» - Аналогично auth_admin, но авторизация сохраняется в течение короткого периода времени (например, пять минут). +«Auth_self_keep» - Подобно auth_self, но авторизация сохраняется в течение короткого периода времени (например, пять минут). Предупреждение об auth_self выше применимо аналогичным образом; + +«Auth_admin_keep» - Аналогично auth_admin, но авторизация сохраняется в течение короткого периода времени (например, пять минут). + No Yes Auth_self @@ -170,25 +207,28 @@ - Варианты ограничений: + Варианты ограничений на автомонтирование съёмных запоминающих устройств: Блокировать - Блокировка изменений данной настройки пользователем. Пользовательские политики для этой настройки будут проигнорированы. - Варианты ограничений: + Блокировка изменений данной настройки политикой пользователя. Блокировка политики делает её приоритетнее аналогичной политики для пользователя. + Варианты ограничений на автомонтирование съёмных запоминающих устройств в удалённых сеансах: Блокировать - Блокировка изменений данной настройки пользователем. Пользовательские политики для этой настройки будут проигнорированы. - Варианты ограничений: + Блокировка изменений данной настройки политикой пользователя. Блокировка политики делает её приоритетнее аналогичной политики для пользователя. + Варианты ограничений на автомонтирование системных разделов: Блокировать - Блокировка изменений данной настройки пользователем. Пользовательские политики для этой настройки будут проигнорированы. + Блокировка изменений данной настройки политикой пользователя. Блокировка политики делает её приоритетнее аналогичной политики для пользователя. + + + Варианты ограничений на автомонтирование съёмных запоминающих устройств: + Варианты ограничений на автомонтирование съёмных запоминающих устройств в удалённых сеансах: + Варианты ограничений на автомонтирование системных разделов: Варианты ограничений: Блокировать - Блокировка изменений данной настройки пользователем. Пользовательские политики для этой настройки будут проигнорированы. + Блокировка изменений данной настройки политикой пользователя. Блокировка политики делает её приоритетнее аналогичной политики для пользователя. Варианты ограничений: - Блокировать - Блокировка изменений данной настройки пользователем. Пользовательские политики для этой настройки будут проигнорированы.