allow global self:capability ~{ net_raw net_bind_service
net_admin sys_boot sys_module sys_rawio sys_ptrace sys_chroot };
生成されたSELinuxポリシにおいて、global属性が使われています。global属性
はすべてのドメインに属しています。よって、すべてのドメインは
net_raw net_bind_service net_admin sys_bootなど、以上に示さ
れた8つ以外に関してはケイパビリティを使用することを許されていま
す。つまり、以上のアクセスベクターは単純化ポリシでサポートされていないことを意味します。
さらに、このファイルにオリジナルのSELinuxのルールを記述できます。 auditallowルールを書くのは良いアイディアだと思います。ただ、 allowルールはこのファイルに書いてはいけません。なぜなら生成されたポリシのセキュリティを侵害しうるからです。