allow global self:capability ~{ net_raw net_bind_service net_admin sys_boot sys_module sys_rawio sys_ptrace sys_chroot };生成されたSELinuxポリシにおいて、global属性が使われています。global属性 はすべてのドメインに属しています。よって、すべてのドメインは net_raw net_bind_service net_admin sys_bootなど、以上に示さ れた8つ以外に関してはケイパビリティを使用することを許されていま す。つまり、以上のアクセスベクターは単純化ポリシでサポートされていないことを意味します。
さらに、このファイルにオリジナルのSELinuxのルールを記述できます。 auditallowルールを書くのは良いアイディアだと思います。ただ、 allowルールはこのファイルに書いてはいけません。なぜなら生成されたポリシのセキュリティを侵害しうるからです。