Санкции PolicyKit-1

Имя пакета программы: fly-admin-policykit-1
Версия пакета программы
: 1.2.9 и выше
Условия запуска программы: вход в сессию с правами администратора

О программе

Программа позволяет просматривать, выдавать и аннулировать разрешения (санкции) на выполнение привилегированных действий путем создания и настройки политик.

Программу следует использовать для предоставления непривилегированным учетным записям доступа к привилегированным действиям, а не для ограничения прав привилегированных учетных записей. В отличие от команды sudo, программа не наделяет процесс конкретной учетной записи правами администратора, а позволяет точно контролировать, что разрешено.

Запуск

Программа запускается:

  • в графическом интерфейсе:
    • через меню Пуск — Параметры — Управление доступом — Санкции PolicyKit-1;
    • через классическое меню Пуск — Параметры — Безопасность — Санкции PolicyKit-1;
  • из терминала — выполнить команду:

fly-admin-policykit-1

Главное окно программы

Главное окно программы содержит следующие элементы:

  • 1 — строку меню, предоставляющую доступ к функциям программы;
  • 2 — область выбора политик. Каждая политика представлена действием или набором действий (см. Список политик), на которые возможно выдать или аннулировать разрешения;
  • 3 — текстовое поле задания значений для фильтрации, позволяющее отфильтровать и вывести в окно (2) перечень политик и действий;
  • 4 — панель настройки разрешений. Данная панель станет активной при выборе действия из каталога.

Добавление системных администраторов

Для выдачи разрешений непривилегированной группе/учетной записи на выполнение привилегированных действий в системе необходимо в программе добавить ее в перечень системных администраторов. После добавления группы/учетной записи в перечень системных администраторов им будут доступны привилегированные действия, для которых назначена неявная авторизация (см. Неявные авторизации). Данные группы и учетные записи могут быть как обычными (например, astra-admin), так и системными (например, daemon).

Список системных групп и учетных записей, зарегистрированных в операционной системе, зависит от установленных компонентов. Основные группы и учетные записи приведены в описании модуля «Группы» (см. справочную страницу «Группы»).

Для выдачи разрешения на выполнение привилегированных действий в системе и добавления группы/учетной записи в перечень системных администраторов необходимо:

  • в строке меню выбрать Файл — Глобальная настройка политик;
  • в открывшемся окне во вкладке Системные настройки следует:
    • нажать [Добавить] и в появившихся выпадающих списках выбрать категорию (группу или учетную запись) и имя группы или учетной записи соответственно. При необходимости возможно добавить несколько групп и/или учетных записей, повторив данное действие;
    • нажать [Да] для сохранения изменений.

Для аннулирования разрешения на выполнение привилегированных действий в системе и исключения группы/учетной записи из перечня системных администраторов необходимо:

  • в строке меню выбрать Файл — Глобальная настройка политик;
  • в открывшемся окне во вкладке Системные настройки следует:
    • нажать [Удалить] в строке группы/учетной записи, разрешение для которой необходимо аннулировать;
    • нажать [Да] для сохранения изменений.

Политики и их приоритет

В программе существуют системная конфигурация политик (хранится в каталоге /etc/polkit-1/) и конфигурация пользовательских политик (хранится в каталоге /usr/share/polkit-1/). Возможно настроить какая из конфигураций будет иметь больший приоритет (обрабатываться системой в первую очередь). Для этого необходимо:

  • в главном меню программы выбрать Файл — Глобальная настройка политик;
  • в открывшемся окне перейти во вкладку Приоритет конфигурации;
  • в числовых полях Приоритет системной конфигурации и Приоритет настроек политики ввести значение приоритета (где 0 — наименьший приоритет, а 99 — наибольший).

Не рекомендуется удалять системную конфигурацию политик. Описание работы пользовательских политик и механизм их настройки см. Пользовательские политики.

Пользовательские политики

Настройка разрешений

Пользовательские политики позволяют выдавать и аннулировать разрешения (санкции) группе/учетной записи на выполнение привилегированных действий в отдельной программе или службе ОС с помощью неявной и явной авторизации (см. Неявные авторизации и Явные авторизации). Например, возможно предоставить доступ к устройству, разрешить установку пакетов или разрешить смену времени и часового пояса. Когда непривилегированный процесс запрашивает выполнение привилегированного действия, программа выполняет следующее:

  • проверяет разрешение для группы/учетной записи, от имени которой запущен процесс (владельца процесса), на выполнение действия в рамках настроенной политики;
  • позволяет выполнить данное действие, если оно разрешено, а если действие не разрешено, то заблокировать его выполнение.

Основные политики и действия, на которые возможно выдать или аннулировать разрешения, а также их описание см. Список политик. Набор политик, представленный в программе, зависит от установленных программ и компонентов в ОС.

Неявные авторизации

Неявные авторизации позволяют выдавать и аннулировать разрешения (санкции) на выполнение привилегированных действий для:

  • всех групп/учетных записей;
  • всех групп/учетных записей, которые выполнили аутентификацию;
  • групп/учетных записей, добавленных в перечень системных администраторов (см. Добавление системных администраторов).

Разрешения, настроенные с помощью неявной авторизации, будут иметь меньший приоритет (исполняться в последнюю очередь), чем разрешения, настроенные с помощью явной авторизации (см. Явные авторизации).

При неявной авторизации привилегированные действия можно выполнить из следующих режимов:

  • из активной консоли;
  • из неактивной консоли;
  • из режима удаленной сессии.

Подробное описание выполнения действий из соответствующих режимов см. Режим выполнения действия.

В рамках неявной авторизации для каждого из режимов выполнения привилегированных действий можно назначить одно из следующих разрешений:

  • разрешить;
  • запретить;
  • аутентификация администратора;
  • аутентификация администратора (сохранить);
  • аутентификация;
  • аутентификация (сохранить).

Подробное описание разрешений см. Назначение разрешений.

Для настройки политик при неявной авторизации необходимо:

  • в главном окне программы из раскрывающегося дерева папок выбрать требуемое действие и при необходимости ввести пароль администратора в открывшемся окне аутентификации;
  • на панели настройки разрешений в секции Неявные авторизации из выпадающих списков для каждого из режимов выполнения (Удаленная сессия, Неактивная консоль, Активная консоль) назначить необходимые разрешения (см. Назначение разрешений);
  • нажать [Сохранить] для сохранения настроек и ввести пароль администратора в открывшемся окне аутентификации.

Явные авторизации

Явные авторизации позволяют выдавать и аннулировать разрешения (санкции) на выполнение привилегированных действий определенной группе/учетной записи. Разрешения, настроенные с помощью явной авторизации, будут иметь больший приоритет (исполняться в первую очередь), чем разрешения, настроенные с помощью неявной авторизации (см. Неявные авторизации).

При явной авторизации действия можно выполнить из следующих режимов:

  • из активной консоли,
  • из неактивной консоли,
  • из режима удаленной сессии.

Подробное описание выполнения действий из соответствующих режимов см. Режим выполнения действия.

В рамках явной авторизации для каждого из режимов можно назначить одно из следующих разрешений:

  • разрешить,
  • запретить,
  • аутентификация администратора (одноразовая);
  • аутентификация администратора (сохранить);
  • аутентификация (одноразовая);
  • аутентификация (сохранить).

Подробное описание разрешений см. Назначение разрешений.

Для настройки политик при явной авторизации необходимо:

  • в главном окне программы из раскрывающегося дерева папок выбрать требуемое действие и при необходимости ввести пароль администратора в открывшемся окне аутентификации;
  • на панели настройки разрешений нажать [Добавить];
    • в открывшемся окне Добавить явную авторизацию в поле Название указать название авторизации;
    • из выпадающих списков для каждого из режимов выполнения (Удаленная сессия, Неактивная консоль, Активная консоль) назначить необходимые разрешения (см. Назначение разрешений);
    • нажать [Добавить];
    • из выпадающих списков выбрать для кого применяется политика (для группы или для учетной записи) и имя группы или учетной записи соответственно;
    • нажать [Да] для сохранения настроек;
  • нажать [Сохранить] в главном окне программы и ввести пароль администратора в открывшемся окне аутентификации.

При явной авторизации для аннулирования разрешения на выполнение привилегированного действия необходимо:

  • в главном окне программы из раскрывающегося дерева папок выбрать требуемое действие;
  • на панели настройки разрешений в секции Явные авторизации выбрать разрешение, которое необходимо аннулировать;
  • нажать [Удалить];
  • нажать [Сохранить] и при необходимости ввести пароль администратора в открывшемся окне аутентификации.

Режим выполнения действия

При использовании неявных и явных авторизаций (см. Неявные авторизации и Явные авторизации) действия можно выполнить из следующих режимов:

  • активная консоль — выполнение действий на локальном компьютере в графическом интерфейсе или из активной консоли;
  • неактивная консоль — выполнение действий на локальном компьютере из неактивной консоли (например, при выполнении процесса в неактивной консоли или в фоновом режиме);
  • удаленная сессия — выполнение действий с удаленного компьютера.

Назначение разрешений

В рамках как явной, так и неявной авторизации (см. Неявные авторизации и Явные авторизации) для каждого из режимов (см. Режим выполнения действия) можно назначить одно из следующих разрешений:

  • разрешить —разрешает выполнение привилегированного действия;
  • запретить —запрещает выполнение привилегированного действия;
  • аутентификация администратора или аутентификация администратора (одноразовая) — для разрешения выполнения привилегированного действия всегда требуется аутентификация системного администратора (см. Добавление системных администраторов);
  • аутентификация администратора (сохранить) для разрешения выполнения привилегированного действия при первом запуске требуется аутентификация системного администратора (см. Добавление системных администраторов). При последующих запусках аутентификация системного администратора не запрашивается;
  • аутентификация или аутентификация (одноразовая) — для разрешения выполнения привилегированного действия всегда требуется аутентификация учетной записи, от имени которой будет выполняться процесс;
  • аутентификация (сохранить) — для разрешения выполнения привилегированного действия при первом запуске требуется аутентификация учетной записи, от имени которой будет выполняться процесс. При последующих запусках аутентификация не запрашивается.

Список политик

Основные политики и действия, на которые возможно выдать или аннулировать разрешения, а также их описание приведены в таблице.

Политики Org.freedesktop

NetworkManager

ДействиеОписание
enable or disable connectivity checkingвключить или отключить возможность проверки сетевого соединения
enable or disable Wi-Fi devicesвключить или отключить возможность работы с устройствами, поддерживающими Wi-Fi
enable or disable mobile broadband devicesвключить или отключить возможность работы с мобильными устройствами широкополосного доступа
allow control of network connectionsпозволить контролировать сетевые соединения
perform a checkpoint or rollback of interfaces configurationвыполнить возврат к контрольной точке или откатить конфигурацию интерфейсов
enable or disable WiMAX mobile broadband devicesвключить или отключить возможность работы с устройствами, поддерживающими WiMAX
reload NetworkManager configurationперезагрузить конфигурацию менеджера сети
put NetworkManager to sleep or wake it upперевести менеджер сети в спящий режим или режим готовности
enable or disable system networkingвключить или отключить сеть передачи данных
enable or disable device statisticsвключить или отключить просмотр статистики о подключенных устройствах

NetworkManager — Settings — NetworkManager

ДействиеОписание
modify personal network connectionsизменить настройку персональных сетевых подключений
modify network connections for all usersизменить настройку сетевых подключений для всех учетных записей
modify persistent system hostnameизменить статическое системное имя узла
modify persistent global DNS configurationизменить статическую глобальную конфигурацию DNS-сервера

NetworkManager — NetworkManager

ДействиеОписание
allow control of Wi-Fi scansпозволить контролировать сканирование сетей Wi-Fi

NetworkManager NetworkManager NetworkManager

ДействиеОписание
connection sharing via a protected Wi-Fi networkнастроить совместное использование подключения через защищенную сеть Wi-Fi
connection sharing via an open Wi-Fi networkнастроить совместное использование подключения через открытую сеть Wi-Fi

The Udisks Project

ДействиеОписание
send standby commandотправить команду «режим ожидания»
delete loop devicesудалить петлевые устройства (петлевые устройства используются для интерпретации файлов в качестве реальных блочных устройств)
unmount a device mounted by another userразмонтировать устройство, смонтированное другим пользователем
unlock an encrypted deviceразблокировать зашифрованное устройство
modify drive settingsизменить настройки диска
mount a filesystem on a system deviceсмонтировать файловую систему на системное устройство
check power stateпроверить состояние питания
open a deviceоткрыть устройство
update SMART dataобновить данные мониторинга состояния SMART (Self-Monitoring, Analysis and Reporting Technology)
power off a drive attached to another seatотключить диск, подключенный к другому рабочему месту
send standby command to drive on other seatотправить команду «режим ожидания» на устройство, подключенное на другом рабочем месте
manage swapspaceуправлять файлом подкачки
rescan a deviceсканировать устройство повторно
send standby command to a system driveотправить команду «режим ожидания» на системный диск
power off driveвыключить привод
change passphrase for an encrypted deviceизменить пароль для зашифрованного устройства
securely erase a hard diskбезопасно стереть жесткий диск
eject media from a drive attached to another seatизвлечь носитель из привода, подключенного к другому рабочему месту
eject mediaизвлечь носитель из привода
take ownership of a filesystemстать владельцем файловой системы
lock an encrypted device unlocked by another userзаблокировать зашифрованное устройство, разблокированное другим пользователем
modify a device (org.freedesktop.udisks2.modify-device-other-seat)изменить устройство, подключенное к другому рабочему месту
cancel jobотменить задание
update SMART dataобновить данные мониторинга состояния SMART (Self-Monitoring, Analysis and Reporting Technology)
set SMART data from blobустановить данные мониторинга состояния SMART из blob (binary linked object — объектный файл без публично доступных исходных кодов, загружаемый в ядро операционной системы)
modify a system deviceизменить настройки системного устройства
mount a filesystem on behalf of another userсмонтировать файловую систему от имени другой учетной записи пользователя

modify system-wide configuration (org.freedesktop.udisks2.read-system-configuration-secrets)

считать общесистемную конфигурацию, содержащую конфиденциальные/скрытые данные
start the sanitize operationначать процесс удаления данных без возможности их восстановления из кэша
manage loop devicesуправлять петлевыми устройствами (петлевые устройства используются для интерпретации файлов в качестве реальных блочных устройств)
manage RAID arraysуправлять RAID-массивами
mount/unmount filesystems defined in the fstab file with the x-udisks-auth optionсмонтировать/размонтировать файловые системы, определенные в файле fstab с параметром x-udisks-auth
modify a device (org.freedesktop.udisks2.modify-device)изменить устройство
modify system-wide configuration (org.freedesktop.udisks2.modify-system-configuration)изменить общесистемную конфигурацию
eject media from a system driveизвлечь носитель из системного диска
enable/disable SMARTвключить/отключить технологию мониторинга состояния SMART (Self-Monitoring, Analysis and Reporting Technology)
power off a system driveотключить системный диск
run SMART self-testзапустить самопроверку SMART (Self-Monitoring, Analysis and Reporting Technology)
NVMeoF connectionуправлять соединением на базе NVMeoF

(NVMe over Fabrics)

unlock an encrypted device specified in the crypttab file with the x-udisks-auth optionразблокировать зашифрованное устройство, указанное в файле crypttab с параметром x-udisks-auth
cancel job started by another userотменить задание, начатое другим пользователем
format a namespaceформатировать пространство имен (множество, созданное для логической группировки уникальных идентификаторов)
modify loop devicesизменить настройки петлевых устройств (петлевые устройства используются для интерпретации файлов в качестве реальных блочных устройств)
mount a filesystemсмонтировать файловую систему
open a system deviceоткрыть системное устройство

изменить пароль для зашифрованного устройства
unlock an encrypted system deviceразблокировать зашифрованное системное устройство
unlock an encrypted device plugged into another seatразблокировать зашифрованное устройство, подключенное к другому рабочему месту
run device self-testзапустить самотестирование устройства
disconnect a NVMeoF controllerотсоединить контроллер NVMeoF (NVMe over Fabrics)
mount a filesystem from a device plugged into another seatсмонтировать файловую систему с устройства, подключенного к другому рабочему месту
set a NVMe Host NQN/IDустановить/изменить идентификатор Host NQN (NVMe Qualified Name), использующийся при соединении с устройствами NVMe

Timedate1

ДействиеОписание
set RTC to local timezone or UTCустановить аппаратные часы по местному времени или по Гринвичу
turn network time synchronization on or offвключить или выключить синхронизацию времени по сети
set system timeнастроить системное время
set system timezoneнастроить часовой пояс
Login1
ДействиеОписание
set self lingerразрешить работу программ в фоновом режиме после завершения сеанса
hibernateперевести систему в спящий режим
inhibit delay shutdownразрешить программам устанавливать задержку на выключение системы
halt ignore inhibitостановить систему несмотря на то, что программа запросила блокировку выключения (например, при работе с виртуальной машиной)
set reboot to firmware setupзапустить режим настройки прошивки материнской платы при следующей загрузке
inhibit delay sleepразрешить программам устанавливать задержку на засыпание системы
rebootперезагрузить систему
chvtсменить сеанс
suspend multiple sessionsперевести систему в ждущий режим, несмотря на то, что в ней работают другие пользователи
hibernate multiple sessionsперевести систему в спящий режим, несмотря на то, что в ней работают другие пользователи
power offвыключить систему
suspend ignore inhibitперевести систему в спящий режим, несмотря на то, что программа запросила блокировку (например, при работе с виртуальной машиной)
inhibit handle lid switchразрешить программам игнорировать закрытие крышки ноутбука
set wall messageотправить сообщение на все терминалы
hibernate ignore inhibitперевести систему в спящий режим, несмотря на то, что программа запросила блокировку (например, при работе с виртуальной машиной)
inhibit handle power keyразрешить программам блокировать выключение системы, инициированное пользователем по нажатию кнопки питания
lock sessionsзаблокировать/разблокировать текущие сеансы
power off multiple sessionsвыключить систему, несмотря на то, что в ней работают другие пользователи
reboot ignore inhibitперезагрузить систему, несмотря на то, что программа запросила блокировку выключения (например, при работе с виртуальной машиной)
haltостановить систему
attach deviceразрешить подключение устройств к рабочим местам
flush devicesсбросить привязки устройств к рабочим местам
set reboot to boot loader entryвыбрать определенную загрузочную запись при следующем запуске
reboot multiple sessionsперезагрузить систему, несмотря на то, что в ней работают другие пользователи
halt multiple sessionsостановить систему, несмотря на то, что в ней работают другие пользователи
inhibit block sleepразрешить программам устанавливать блокировку на режим сна системы (для работы с программами и процессами, не требующими постоянного взаимодействия пользователя с системой)
set reboot parameterустановить параметр перезагрузки
suspendперевести систему в ждущий режим
inhibit handle suspend keyразрешить программам блокировать переход системы в ждущий режим, инициированный пользователем по нажатию кнопки
power off ignore inhibitвыключить систему, несмотря на то, что программа запросила блокировку выключения (например, при работе с виртуальной машиной)
set reboot to boot loader menuотобразить меню загрузчика при следующей загрузке
inhibit block shutdownразрешить программам устанавливать блокировку на выключение системы
manageуправлять текущими сеансами, учетными записями и рабочими местами
inhibit handle hibernate keyразрешить программам блокировать переход системы в спящий режим, инициированный пользователем по нажатию кнопки
set user lingerразрешить пользователям оставлять приложения в фоновом режиме после завершения сеанса
inhibit block idleразрешить программам устанавливать блокировку на автоматический переход системы в ждущий режим (для работы с программами и процессами, не требующими постоянного взаимодействия пользователя с системой)
inhibit handle reboot keyразрешить программам блокировать перезагрузку системы, инициированную пользователем по нажатию кнопки

ModemManager

ДействиеОписание
querychange passphrase for an encrypted device and manage firmware on a mobile broadband deviceзапросить управление и управлять прошивкой на мобильном устройстве широкополосного доступа
control the modem manager daemonорганизовать доступ к службе управления модемами
add, modify, and delete mobile broadband contactsдобавить, изменить, удалить контакты мобильного устройства широкополосного доступа
enable and view geographic location and positioning informationвключить позиционирование и просмотреть информацию о географическом местоположении и позиционировании
query and utilize network information and servicesзапросить информацию о сети и использовать сетевые службы
send, save, modify, and delete text messagesотправить, сохранить, изменить, удалить текстовые сообщения через службу управления модемами
accept incoming voice calls or start outgoing voice callsразрешить принимать входящие голосовые вызовы или выполнять исходящие голосовые вызовы
query network time and timezone informationзапросить информацию о сетевом времени и часовом поясе

ModemManager ModemManager

ДействиеОписание
unlock and control a mobile broadband deviceразблокировать и управлять мобильным устройством широкополосного доступа

Accounts

ДействиеОписание
manage user accountsуправлять учетными записями
change your own user dataизменить собственные данные учетной записи
change your own user passwordизменить пароль собственной учетной записи
change the login screen configurationизменить конфигурацию экрана входа в систему

System Color Manager

ДействиеОписание
install system color profilesустановить системные цветовые профили
create a color managed deviceсоздать устройство управления цветом
remove a color profileудалить цветовой профиль
modify a color profileизменить цветовой профиль
remove a color managed deviceудалить устройство управления цветом
modify color settings for a deviceизменить настройки цвета для устройства
create a color profileсоздать цветовой профиль
inhibit color profile selectionзапретить выбор цветового профиля
use color sensorиспользовать датчик определения цвета

Systemd1

ДействиеОписание
manage system services or other unitsуправлять системными службами и юнитами
dump the systemd state without rate limitsдамп состояния подсистемы инициализации и управления службами systemd без ограничений по скорости
send passphrase back to systemотправить общесистемный пароль, не привязанный к конкретной учетной записи (например, разблокировка зашифрованных жестких дисков)
reload the systemd stateперезагрузить конфигурацию подсистемы инициализации и управления службами systemd
set or unset system and service manager environment variablesнастроить переменные окружения для системного менеджера (переменные, определенные оболочкой и используемые программами во время выполнения)
manage system service or unit filesуправлять файлами конфигурации системных служб и юнитов

Network1

ДействиеОписание
revent ntpвосстановить настройки NTP по умолчанию
set dns over tlsвключить/отключить DNS поверх TLS
set ntp serversзадать NTP-серверы
reconfigureизменить конфигурацию сетевого интерфейса
set llmnrвключить/отключить LLMNR (Link-Local Multicast Name Resolution)
set dnssec negative trust anchorsзадать DNSSEC Negative Trust Anchors
set dnssecвключить/отключить DNSSEC
set dns serversЗадать DNS-серверы
reloadперечитать настройки сети
revert dnsвосстановить настройки DNS по умолчанию
renewобновить динамические адреса
forcerenewпослать с DCHP-сервера сообщение о принудительном обновлении
set default routeзадать маршрут по умолчанию
set domainsзадать домены
set mdnsвключить/отключить multicast DNS

Hostname1

ДействиеОписание
set static host nameнастроить статическое имя компьютера
get descriptionполучить описание системы
set machine informationнастроить информацию о компьютере
get product UUIDполучить уникальный идентификатор элемента продукта (universally unique IDentifier)
set host nameнастроить имя компьютера
get hardware serialполучить серийный номер оборудования

Locale1

ДействиеОписание
set system localeнастроить системную локаль (установить региональные настройки)
set system keyboard settingsнастроить параметры клавиатуры

The polkit project

ДействиеОписание
run a program as another userзапустить программу от имени другой учетной записи

Timesync1

ДействиеОписание
set runtime NTP serversустановить возможность динамической настройки серверов NTP

Политики Ru.rusbitech

Fly — Adminfontshelper
ДействиеОписание
remove fontsудалить шрифты
remove font packagesудалить пакет шрифтов
saveсохранить шрифты
install font packageустановить пакет шрифтов
Fly — Orientationhelper
ДействиеОписание
delete previous calibration dataудалить данные предыдущей калибровки монитора
changing orientation greeter displayизменить ориентацию экрана приветствия
save calibration dataсохранить данные калибровки монитора
Fly — Formatdevicehelper
ДействиеОписание
format deviceформатировать устройство
Fly — System policy settings
ДействиеОписание
change explicit authorizations for an actionизменить явные разрешения для действия
read system authorizationsпрочитать системные разрешения
change implicit authorizations for an actionизменить неявные разрешения для действия
change global configuration for system policiesизменить глобальную конфигурацию для системных политик
Fly — Markerhelper
ДействиеОписание
install marker fontустановить шрифт в редакторе маркеров
update marker templateобновить шаблон редактора маркеров
Fly — Kioskhelper
ДействиеОписание
changing global recording mode of system kiosk rulesизменить режим общей записи системных правил киоска (изменить набор правил, которые ограничивают доступ пользователя к различным функциям и ресурсам)
update system kiosk profilesобновить системный профиль киоска
trace applicationотследить работу приложения в режиме киоска
enable/disable system kiosk modeвключить/выключить режим киоска
Fly — Fly admin DBus helper
ДействиеОписание
restart serviceперезапустить службу
move file and restart serviceпереместить файл и запустить службу
enable serviceсделать службу доступной
copy fileкопировать файл
synchronize by NTPсинхронизировать время с сервером NTP
start serviceзапустить службу
exec process with argumentsзапустить исполняемый файл в контексте существующего процесса с помощью команды exec и соответствующего аргумента
move fileпереместить файл
disable serviceотключить службу
change upgrade stateизменить состояние обновления
stop serviceостановить службу
Fly — Usb over IP
ДействиеОписание
unshare deviceзакрыть доступ к устройству
get ports infoполучить информацию о портах
connect to remote deviceподключиться к удаленному устройству
disconnect to remote deviceразорвать связь с удаленным устройством
share deviceоткрыть доступ к устройству
Fly — Fly admin repo helper
ДействиеОписание
remove repository from source listудалить репозиторий из списка источников
publish repositoryопубликовать репозиторий
unpublish repositoryотменить публикацию репозитория
add repository to source listдобавить репозиторий в список источников
Fly — Date and time control
ДействиеОписание
syncronize by NTPсинхронизировать время и дату с сервером NTP
set system timeустановить системное время
switch to system time settings tabsпереключиться во вкладку настроек системного времени

Политики Org.opensuse

Cupspkhelper — The openSUSE Project

ДействиеОписание
change printer settingsизменить настройки принтера
enable/disable a printerвключить/выключить принтер
add/remove/edit a remote printerдобавить/удалить/редактировать удаленный принтер
restart/cancel/edit a job owned by another userперезапустить/отменить/редактировать задание, запущенное другим пользователем
add/remove/edit a printerдобавить/удалить/изменить принтер
get list of available devicesполучить список доступных устройств
get/set server settingsполучить/установить настройки сервера
set a printer as default printerустановить принтер в качестве принтера по умолчанию
add/remove/edit a classдобавить/удалить/изменить класс (группа принтеров, которая отображается для пользователя в качестве единого принтера)
restart/cancel/edit a jobперезапустить/отменить/изменить задание
add/remove/edit a local printerдобавить/удалить/изменить локальный принтер

Политики Org.libvirt

Unix
ДействиеОписание
manage local virtualized systemsуправлять локальными системами виртуализации
monitor local virtualized systemsпросмотреть локальные системы виртуализации
Api — Domain (виртуальная машина)
ДействиеОписание
send domain inputотправить операцию ввода (например, нажатие клавиш или движение мыши) на виртуальную машину
take domain screenshotсделать скриншот виртуальной машины (отобразить текущее состояние графического вывода)
set password of the domain's accountустановить пароль для учетной записи виртуальной машины
read domain blockсчитать данные из блочного устройства виртуальной машины
open domain graphicsоткрыть доступ к графическому интерфейсу виртуальной машины
stop domainостановить виртуальную машину
freeze and thaw domain filesystemsзаморозить и разморозить файловые системы виртуальной машины (приостановить и возобновить их работу)
access domainпредоставить доступ к виртуальной машине
snapshot domainсделать снимок состояния (точку восстановления) виртуальной машины
read domainсчитать информацию с виртуальной машины
inject domain NMIотправить сигнал NMI (Non-Maskable Interrupt) на виртуальную машину (тип сигнала, который обрабатывается незамедлительно, независимо от текущего состояния процессора)
dump domainсоздать резервную копию виртуальной машины
open domain namespaceоткрыть пространство имен виртуальной машины
migrate domainперенести виртуальную машину
checkpoint domainсоздать контрольную точку виртуальной машины (для возврата к определенным состояниям в процессе работы)
hibernate domainперевести виртуальную машину в режим гибернации
suspend domainприостановить работу виртуальной машины
read domain memoryсчитать память виртуальной машины
read secure domainсчитать информацию с защищенной виртуальной машины (с дополнительными требованиями аутентификации)
domain init controlинициализировать управление виртуальной машиной
write domainвнести изменения на виртуальной машине
reset domainсбросить виртуальную машину
save domainсохранить текущее состояние виртуальной машины
use domain power managementуправлять питанием виртуальной машины
delete domainудалить виртуальную машину
trim domain filesystemsупорядочить файловые системы виртуальной машины
send domain signalотправить сигнал на виртуальную машину
start domainзапустить виртуальную машину
write domain timeустановить время виртуальной машины
update domain uefi hashобновить хэш uefi виртуальной машины
write domain blockзаписать данные в блочное устройство виртуальной машины
open domain deviceоткрыть прямой доступ к устройству виртуальной машины (например, доступ к сетевому интерфейсу или для взаимодействия с другими устройствами)
Api — Storage-pool
ДействиеОписание
start storage poolзапустить хранилище данных
refresh storage poolобновить хранилище данных
delete storage poolудалить хранилище данных
access storage poolпредоставить доступ к хранилищу данных
stop storage poolостановить работу хранилища данных
read storage poolсчитать хранилище данных
list storage pool volumesвывести список томов хранилища данных
write storage poolзаписать в хранилище данных
save storage poolсохранить конфигурацию хранилища данных
format storage poolформатировать хранилище данных
Api — Storage-vol
ДействиеОписание
access storage volumeпредоставить доступ к тому хранилища данных
format storage volumeформатировать том хранилища данных
create storage volumeсоздать том хранилища данных
write storage volume dataзаписать данные в том хранилища данных
resize storage volumeизменить объем тома хранилища данных
read storage volume dataсчитать данные тома хранилища данных
delete storage volumeудалить том хранилища данных
read storage volumeсчитать том хранилища данных
Api — Connect
ДействиеОписание
list interfacesвывести список интерфейсов
write host (org.libvirt.api.connect.write)сохранить текущие настройки узла
interface transactionsорганизовать доступ к «сетевым транзакциям» (маршрутизация, параметры VLAN, IP-адресация)
list secretsвывести список секретных ключей (паролей, ключей авторизации, SSH-ключей)
list network filtersвывести список сетевых фильтров
list storage poolsвывести список хранилищ данных
list network filter bindingsвывести привязку правил фильтрации к определенным интерфейсам
access connectionустановить соединение с сущностями libvirt (в общем случае с доменами)
use host power managementиспользовать функцию управления питанием заданного узла
write host (org.libvirt.api.connect.write-config)сохранить конфигурацию узла
list domainsвывести список доменов
read host

считать конфигурацию узла

list node devicesвывести список устройств, доступных на физическом узле (например, жесткие диски или устройства ввода/вывода)
detect storage poolsопределить (обнаружить) хранилища данных
list networksвывести список сетей
Api — Interface
ДействиеОписание
write interfaceзаписать интерфейс
start interfaceзапустить интерфейс
stop interfaceостановить интерфейс
read interfaceсчитать интерфейс
delete interfaceудалить интерфейс
save interfaceсохранить интерфейс
access interfaceпредоставить доступ к интерфейсу
Api — Network-port
ДействиеОписание
delete network portудалить сетевой порт
create network portсоздать сетевой порт
read network portсчитать сетевой порт
access network portпредоставить доступ к сетевому порту
write network portзаписать сетевой порт
Api — Secret
ДействиеОписание
save secretсохранить секретный ключ
access secretпредоставить доступ к секретному ключу
read secure secretсчитать секретный ключ (с дополнительными параметрами аутентификации)
delete secretудалить секретный ключ
write secretзаписать секретный ключ
read secretсчитать секретный ключ
Api — Node-device
ДействиеОписание
access node deviceпредоставить доступ к устройству в виртуальной среде
write node deviceзаписать данные на устройство в виртуальной среде
stop node deviceостановить (выключить) устройство в виртуальной среде
detach node deviceотключить устройство в виртуальной среде (отменить связь устройства с виртуальной машиной)
start node deviceзапустить устройство для использования в виртуальной среде
read node deviceпрочитать данные с устройства в виртуальной среде
delete node deviceудалить устройство из виртуальной среды
save node deviceсохранить устройство в виртуальной среде
Api — Nwfilter
ДействиеОписание
read network filterсчитать конфигурацию сетевого фильтра
write network filterзаписать конфигурацию сетевого фильтра
access network filterпредоставить доступ к конфигурации сетевого фильтра
delete network filterудалить конфигурацию сетевого фильтра
save network filterсохранить конфигурацию сетевого фильтра
Api — Network
ДействиеОписание
stop networkостановить работу сети
read networkсчитать информацию о сети
list network portsвывести список сетевых портов
delete networkудалить сеть
write networkзаписать конфигурацию сети
start networkзапустить сеть
save networkсохранить сеть
access networkпредоставить доступ к сети
Api — Nwfilter-binding
ДействиеОписание
access network filterпредоставить доступ к настройкам сетевого фильтра
read network filter bindingсчитать конфигурацию привязки сетевого фильтра
create network filter bindingсоздать конфигурацию привязки сетевого фильтра
delete network filter bindingудалить привязку конфигурации сетевого фильтра

Политики Ru.astralinux

KCM — KCModule digsig helper (применимо на уровнях защищенности «Воронеж» и «Смоленск»)
ДействиеОписание
file signing requestвыполнить запрос на подписание файла
export new keyэкспортировать новый ключ
apply changesприменить изменения
run kgpgзапустить kgpg (программу для создания и централизованного хранения ключей шифрования и паролей)
key generationвыполнить генерацию ключа
logging signing requestрегистрировать события о запросах на подписание файлов
request keys listзапросить список ключей
KCM — KCModule quotas helper
ДействиеОписание
changeизменить квоты на использование дискового пространства
accessполучить доступ на просмотр текущих настроек квот
set notificationsустановить уведомления при достижении/превышении лимитов квот
Policyexpiration
ДействиеОписание
applies password expiration configurationприменить конфигурацию срока действия пароля
KCM — KCModule limit.conf edit helper
ДействиеОписание
update limits.conf fileобновить конфигурацию файла limits.conf (управлять ограничениями для учетных записей на использование ресурсов)
read limits.conf fileсчитать конфигурацию файла imits.conf (просмотреть ограничения для учетных записей на использование ресурсов)
KCM — Policycomplexity
ДействиеОписание
applies password complexity configurationприменить конфигурацию сложности пароля
KCM — Astra admin events
ДействиеОписание
export configurationэкспортировать конфигурацию
import configurationимпортировать конфигурацию
logging service controlуправлять службой регистрации событий
write config fileзаписать файл конфигурации
remove config fileудалить файл конфигурации
KCM — Groups
ДействиеОписание
add groupдобавить группу
update group settingsобновить настройки группы
remove groupудалить группу
read group settingsсчитать настройки группы
KCM — Astra security monitor
ДействиеОписание
getting status for the security subsystemполучить статус подсистемы безопасности
KCM — KCModule devices and rules helper
ДействиеОписание
changeизменить разрешения на выполнение привилегированных действий и разрешения на управление устройствами
accessполучить доступ на просмотр текущих разрешений на выполнение привилегированных действий и разрешений на управление устройствами
KCM — KCModule policy clean memory helper (применимо на уровнях защищенности «Воронеж» и «Смоленск»)
ДействиеОписание
access to module policy memory cleanорганизовать доступ к модулю политики очистки памяти
apply changesприменить изменения настроек модуля политики очистки памяти
KCM — KCModule user management helper
ДействиеОписание
read user settingsсчитать настройки учетной записи
add userдобавить учетную запись
update user settingsобновить настройки учетной записи
remove userудалить учетную запись
KCM — KCModule mandatory access control subsystems (применимо на уровнях защищенности «Воронеж» и «Смоленск»)
ДействиеОписание
removeудалить уровень/категорию конфиденциальности
editотредактировать уровень/категорию конфиденциальности
accessполучить доступ на просмотр уровней/категорий конфиденциальности
addдобавить уровень/категорию конфиденциальности
changeсменить уровень/категорию конфиденциальности
KCM — Mic (применимо на уровнях защищенности «Воронеж» и «Смоленск»)
ДействиеОписание
update MIC settingsобновить настройки контроля целостности
read MIC settingsсчитать настройки контроля целостности
KCM — Fly event viewer
ДействиеОписание
logging service controlуправлять журналом системных событий
remove config fileудалить конфигурационный файл журнала системных событий
KCM — KCModule SSH settings helper
ДействиеОписание
apply changesприменить изменения модуля настройки SSH-соединения
reading states parametersсчитать параметры состояния модуля настройки SSH-соединения
KCM — KCModule systems parameters helper
ДействиеОписание
reading states parametersсчитать состояние параметров системы
run gufwзапустить межсетевой экран gufw
apply changesприменить изменения параметров системы
KCM — KCModule graphical kiosk management helper
ДействиеОписание
update graphical kiosk settingsобновить настройки графического киоска
read graphical kiosk settingsсчитать настройки графического киоска
KCM — Usercreation
ДействиеОписание
applies user creation policy configurationприменить конфигурацию политики создания учетных записей
KCM — Astra common security settings control
ДействиеОписание
common access to security settingsорганизовать общий доступ к настройкам безопасности
KCM — Astra system profiles
ДействиеОписание
create initialization profileсоздать профиль инициализации
change current profile settingsизменить текущие настройки профиля
KCM — lockout
ДействиеОписание
applies lockout configurationприменить конфигурацию блокировки
KCM — Policy kit admindm settings manager
ДействиеОписание
save settingsсохранить настройки графического входа в систему
load settingsзагрузить настройки графического входа в систему
KCM — Policyhistory
ДействиеОписание
applies password history configurationприменить конфигурацию истории паролей
KCM — Astra common settings control
ДействиеОписание
read file and directory list from the specified directoryпрочитать список файлов и каталогов из указанного каталога
KCM — Policylogin
ДействиеОписание
applies local login configurationприменить локальную конфигурацию входа в систему
Fly — Fly admin autostart control
ДействиеОписание
analyzing disableотключить возможность анализа запускаемых приложений при входе пользователя
apply changesприменить изменения, выполненные в пользовательском и общесистемном автозапуске
analyzing enableвключить возможность анализа запускаемых приложений при входе пользователя
Fly — Desktop management interface
ДействиеОписание
system informationпредоставить информацию о системе
Localeselecthelper
ДействиеОписание
generate localesопределить региональные настройки
write system localesзаписать региональные настройки
Astra common security settings control
ДействиеОписание
common action on get system settingsобщее действие при получении системных настроек
common action on set system settingsобщее действие при установке системных настроек
Astra — KCM — Kernel parameters helper
ДействиеОписание
apply changesприменить изменения настроек параметров ядра
delete templateудалить шаблон настроек
available parametersвывести доступные параметры настроек ядра
Ase — Events
ДействиеОписание
get events configпросмотр конфигурационного файла регистрации событий
set events configотредактировать конфигурационный файл регистрации событий
Flypasswd
ДействиеОписание
reset passwordсбросить пароль
Flyadmindriverhelper
ДействиеОписание
remove packagesудалить пакеты
install packagesустановить пакеты
replace driverизменить драйвер устройства
Eventatcherhelper
ДействиеОписание
generate notifyнастроить отображение всплывающих уведомлений

Политика Org.dpkg

The Dpkg Project
ДействиеОписание
run update-alternatives to modify system alternative selectionsзапустить update-alternatives, чтобы изменить выбор системных настроек

Политики Org.kubuntu

Kubuntu
ДействиеОписание
change software configurationизменить конфигурацию программного обеспечения
cancel the task of another userотменить задание другого пользователя
update package informationобновить информацию о пакете
install or remove packagesустановить или удалить пакеты

Политики Org.kde

Kcontrol —GRUB2 Bootloader Control Module
ДействиеОписание
save the GRUB2 Bootloader settingsсохранить настройки загрузчика GRUB2
load the GRUB2 Bootloader settingsзагрузить настройки загрузчика GRUB2
restore the default GRUB2 Bootloader settingsвосстановить настройки загрузчика GRUB2 по умолчанию
install the GRUB2 Bootloaderустановить загрузчик GRUB2

Kcontrol — Systemd Genie

ДействиеОписание
save a system unit fileсохранить unit-файл системы (например, для запуска скриптов в системе)
manipulate systemd over D-busуправлять systemd через D-bus
Powerdevil — Discretegpuhelper
ДействиеОписание
check existence of discrete gpuпроверить наличие дискретного графического процессора
Powerdevil — Backlighthelper
ДействиеОписание
set brightnessустановить уровень яркости
get brightnessполучить текущий уровень яркости
get maximum brightness valueполучить максимальное значение поддерживаемого уровня яркости
get syspathполучить системный путь
Powerdevil — Greeterhelper
ДействиеОписание
set settings for greeter windowустановить настройки для окна приветствия

Powerdevil — Chargethresholdhelper

ДействиеОписание
get current battery charge limitполучить текущий предел заряда батареи
set battery charge limitустановить лимит заряда батареи

Ktexteditor — Document actions

ДействиеОписание
save documentсохранить документ
Ksysguard — KSysGuard
ДействиеОписание
change IO Scheduler and priorityредактировать планировщик задач ввода-вывода и приоритет выполняемых процессов
change the priority of a processизменить приоритет процесса
change CPU Scheduler and priorityредактировать планировщик задач центрального процессора и приоритет выполняемых процессов
kill or stop etc a processзавершить или приостановить процесс
Localegenhelper
ДействиеОписание
enable localesвключить региональные настройки
K3b
ДействиеОписание
adds current user to a specified groupдобавить текущую учетную запись в указанную группу
update device and programs permissionsобновить разрешения программ и устройств
Font Installer
ДействиеОписание
manage system-wide fontsуправлять общесистемными шрифтами

Kinfocenter — Desktop Management Interface

ДействиеОписание
system informationпредоставить информацию о системе

Политики Org.rnd2

RnD2
ДействиеОписание
CPU frequency change with cpupower-gui (org.rnd2.cpupower_gui.apply_runtime)изменить настройки частоты процессора для текущей сессии (настройки не будут сохранены после перезагрузки системы)
CPU frequency change with cpupower-gui (org.rnd2.cpupower_gui.apply_persist)изменить настройки частоты процессора (настройки будут сохранены после перезагрузки системы)

Политики Org.fedoraproject

FirewallD
ДействиеОписание
firewall policies interface (org.fedoraproject.FirewallD1.policies)получить доступ к интерфейсу политик межсетевого экрана
firewall configuration (org.fedoraproject.FirewallD1.config)сконфигурировать межсетевой экран
general firewall informationполучить общую информацию о межсетевом экране
firewall direct interface (org.fedoraproject.FirewallD1.direct)получить прямой доступ к интерфейсу межсетевого экрана (выполнить команду или операцию с межсетевым экраном без использования промежуточных инструментов)
firewallполучить доступ ко всем настройкам межсетевого экрана

FirewallD — Config

ДействиеОписание
firewall configuration (org.fedoraproject.FirewallD1.config.info)получить данные о конфигурации межсетевого экрана

FirewallD — Direct

ДействиеОписание
firewall direct interface (org.fedoraproject.FirewallD1.direct.info)получить данные о настройке прямого доступа интерфейса межсетевого экрана

FirewallD — Policies

ДействиеОписание
firewall policies interface (org.fedoraproject.FirewallD1.policies.info)получить данные о политиках интерфейса политик межсетевого экрана

Политика Com.hp

HP Development Company
ДействиеОписание
install a plug-in into a HP printerустановить плагин для принтера HP

Политика Org.x

The X.org project
ДействиеОписание
modify lcd panel brightnessизменить яркость ЖК-экрана

Политика The Spice Project

ДействиеОписание
low level USB device accessпредоставить низкоуровневый доступ к USB-устройству

Политики Com.ubuntu

Pkexec
ДействиеОписание
com.ubuntu.pkexec.synapticвыполнить привилегированные операции (установка или удаление пакетов) с использованием политики полномочий PKEXEC
com.ubuntu.pkexec.gufwнастроить политики межсетевого экрана Gufw в графическом интерфейсе

Политика The Gparted Project

ДействиеОписание
run GParted as rootзапустить GParted с правами root

Политика Local.kcron

Crontab Actions
ДействиеОписание
write crontabсохранить изменения в crontab через графический интерфейс Kcron