4. Cambios en Fedora para los Administradores de Sistema
4.1.1. Sistema de certificados Dogtag
El Sistema de certificados Dogtag (DGS, por las iniciales en inglés de Dogtag Certificate System), es una Autoridad certificada (CA, por las iniciales en inglés de Certificate Authority) de tipo empresarial de código abierto, que ofrece soporte para todos los aspectos relacionados con la administración del período de vida de los certificados, incluyendo Certificate Authority (CA), Data Recovery Manager (DRM), Online Certificate Status Protocol (OCSP) Manager, Registration Authority (RA), Token Key Service (TKS), Token Processing System (TPS) and smartcard management, through Enterprise Security Client (ESC).
4.1.2. Whitelist modprobe
Whitelist modprobe permite que los administradores de sistemas en situaciones de alta seguridad puedan limitar los módulos cargados por modprobe, a una lista determinada previamente configurada. Este límite hace que sea imposible que usuarios no autorizados aprovechen deficiencias en los módulos que no son generalmente utilizados, por ejemplo, asociando hardware. Por lo tanto, la cantidad de código potencialmente dañino que puedan ejecutar dentro del kernel es limitada.
modprobe también puede ejecutar comandos específicos en lugar de cargar un mósulo (mediante la utilización de la directiva de configuración install
); esto es restringido utilizando la misma whitelist. Para ayudar a los administradores de sistema a compilar esta whitelist, se han agregado funciones adicionales modprobe: será posible registrar toda la información (algo parecido a utilizar modprobe -v
) en un archivo determinado, incluyendo las acciones modprobe que estén ejecutándose en dracut initrd
. Un script será ofrecido para que compile una whitelist a partir de de la información del registro.
Utilice esta whitelist para limitar considerablemente el espacio de ataque sobre la superficie del kernel, y evitar riesgos de vulnerabilidad con códigos de kernel de uso poco frecuente. Un sistema de escritorio ejemplo de Fedora actualmente posee 79 módulos cargados, de los 1964 módulos disponibles (4%). Si se toma en cuenta el tamaño del código, y se incluye al archivo principal del kernel (/boot/vmlinuz*
), el sistema de escritorio ejemplo ejecuta 8.26 MB de código en el espacio del kernel, de 34.66 MB disponibles (24%).
4.1.3. Diálogo de cuenta de usuario
En los sistemas de usuario único, o en pequeños despliegues, ha sido diseñado e implementado un nuevo diálogo para cuentas de usuario, para poder generar nuevos usuarios y editar información relacionada con ellos. Este nuevo diálogo sustituye funciones previamente disponibles en una variedad de otras herrameintas, como ser por ejemplo system-config-user, gnome-about-me, gdmsetup and polkit-gnome-authorization, y hace que todo esté disponible en un solo lugar.
PolicyKitOne reemplaza al antiguo y obsoleto PolicyKit, y le ofrece a los usuarios de KDE una mejor experiencia con sus aplicaciones y su escritorio en generall. La Edición de escritorio KDE de Fedora 12 utilizaba el Agente de autenticación Gnome . PolicyKitOne hace posible que se utilice el agente de autenticación propio de KDE, KAuth en Fedora 13.