Android系统10 RK3399 init进程启动(二十五) SeAndroid 安全上下文文件

本文详细介绍了Android系统中SeAndroid的安全上下文文件,包括file_contexts、property_contexts、genfs_contexts、service_contexts、mac_permission.xml和seapp_contexts的用途和位置。在Android 8.0后的Treble项目中,这些文件被分为平台和非平台部分。开发者通常只修改厂商定义的规则,以避免平台策略错误。在系统启动时,plat_sepolicy.cil和vendor_sepolicy.cil会被动态编译并执行。

配套系列教学视频链接:

      安卓系列教程之ROM系统开发-百问100ask

说明

系统:Android10.0

设备: FireFly RK3399 (ROC-RK3399-PC-PLUS)

前言

本章节介绍SeAndroid中常见的几个安全上下文文件。


一,安全上下文文件

在Android源码中会存在几个重要的上下文文件, 用来描述系统和属性,服务等的上下文信息, 路径在system/sepolicy

file_contexts

根系统中所有文件的安全上下文, 如/system/bin, /system/etc等文件,源码路径如: system/sepolicy/private/file_contexts

property_contexts

属性的安全上下文,源码路径如: system/sepolicy/private/property_contexts

genfs_contexts

Generalized filesystem虚拟文件系统安全上下文,如proc, sysfs,debugfs文件系统,源码路径如: system/sepolicy/private/genfs_contexts

service_contexts   

service文件安全上下文,用于为 Android Binder 服务分配标签,以便控制哪些进程可以为相应服务添加(注册)和查找(查询)Binder 引用。在启动期间,servicemanager 进程会读取此配置,HIDL机制出现后,就有两个,源码路径: 

system/sepolicy/private/hwservice_contexts

system/sepolicy/private/service_contexts

mac_permission.xml

用于根据应用签名和应用软件包名称(后者可选)为应用分配 seinfo 标记。随后,分配的 seinfo 标记可在 seapp_contexts 文件中用作密钥,以便为带有该 seinfo 标记的所有应用分配特定标签。在启动期间,system_server 会读取此配置, 源码路径为: system/sepolicy/private/mac_permissions.xml

seapp_contexts

app安全上下文,用于描述apk安装之后的目录文件和 /data/data 目录分配标签。在每次应用启动时,zygote 进程都会读取此配置;在启动期间,installd 会读取此配置。源码路径如: system/sepolicy/private/seapp_contexts

Android 8.0 之后使用了新的treble项目, 分区分为平台和非平台:

 

selinux相关上下文和策略文件也被分成平台和非平台,system/sepolicy/Android.mk中有说明:

system/sepolicy/private:平台私有规则,不会向vendor部分暴露。里面包含了各种策略控制te文件,以及上面提到的上下文文件。

system/sepolicy/public: 平台共有策略的全部定义,里面包含了各种策略控制te文件,

system/sepolicy/vendor 厂商规则,可引用public的规则,不能引用private的规则

device/manufacturer/device-name/sepolicy 厂商自定义的规则,包括如上的vendor部分

一般我们开发都只修改厂商device里面定义的规则,修改平台里面的策略很容易出错,而且很难去找出问题点。

以上scontext文件都在编译之后被放到根文件系统中的以下目录:

 # ls /system/etc/selinux/

mapping                             plat_mac_permissions.xml  plat_service_contexts

plat_and_mapping_sepolicy.cil.sha256 plat_property_contexts     selinux_denial_metadata

plat_file_contexts                   plat_seapp_contexts

plat_hwservice_contexts               plat_sepolicy.cil

# ls /vendor/etc/selinux/

plat_pub_versioned.cil                 vendor_file_contexts       vendor_seapp_contexts

plat_sepolicy_vers.txt                  vendor_hwservice_contexts  vendor_sepolicy.cil

precompiled_sepolicy                  vendor_mac_permissions.xml  vndservice_contexts

precompiled_sepolicy.plat_and_mapping.sha256   vendor_property_contexts

特别要说明的几个文件: 

plat_sepolicy.cil: 所有平台策略转成cil,会在init启动的时候进行动态编译, 由很多的te文件组合而来

vendor_sepolicy.cil: 所有厂商策略转成cil,会在init启动的时候进行动态编译, 由很多的te文件组合而来

 

课程简述  Android是目前最为流行的移动操作系统之一,它的开发涉及到多个知识领域。本课程将深入介绍Android系统启动过程中的重要组成部分——init进程,并探讨与之相关的多项关键技术。我们还将提供实际的开发案例,以RK3399开发板为例,通过演示Android产品配置、init启动流程、selinux权限管理、init.rc启动脚本定制等实际案例,让学员深入理解这些技术在实际产品开发中的应用场景和实现方法,提高学员的实际开发能力和经验,从而更好地应对实际产品开发中遇到的问题和挑战。知识运用方向学习Android启动方面的知识,可以参与如下实际开发工作项:启动流程定制: 根据产品需求调整Android启动流程,包括修改init.rc脚本、修改启动顺序和等待时间、加入自定义服务等。属性系统定制: 通过Android属性系统定制化启动流程,例如增加产品版本信息、定制开机音量等。日志系统分析: 掌握日志的捕捉、分析和排错技术,在启动过程中,需要加入调试信息来方便开发人员进行调试,同时需要进行日志的优化,避免日志输出过多占用过多的系统资源。selinux安全策略定制:在Android系统中,selinux是一种安全机制,用于保护系统的敏感资源和数据。在实际开发中,可能需要对selinux策略进行定制,以确保系统安全性和稳定性。课程内容主要内容简述1, RK3399 开发板操作这部分内容重点介绍如何在FIreFly开发板上将Android 10系统运行起来, 包含编译FireFly的Android源码下载和编译, 镜像烧录运行,内核和模块编译,以及RK3399内核启动init进程的过程。2, 产品定制这部分讲解获取到方案商或者原厂提供的源码后, 如何定制一个新的产品,产品配置文件和模型, 原始代码中的配置文件和定制化东西3, Android日志代码编写之前讲过Android的日志系统, 并没涉及到代码编写, 这个部分重点讲解C/C++, java代码编写日志的API和代码4, 属性系统Android中,属性使用的非常频繁的,可以用来作为进程间通信,也可以用于一些行为控制, 这个部分会重点介绍属性系统框架, API接口, 属性文件等知识点5,selinux进程文件进行访问时,Android 4.3就开始集成了selinux权限管控, 如果需要启动某个脚本或者服务, selinux的配置就避免不了,并且Android8之后, Android系统进程访问的权限管控的非常严格。6, init.rc脚本Android定义的一种脚本, 改脚本是有init进程启动, 是非常重要的一个脚本, 会包含系统中的其他很多脚本, 在我们系统开发时, 我们经常通过这个脚本进行一些定制化动作。7, init进程代码分析想要了解一个系统,就必须对源码进行分析和理解, 这个章节,带大家去跟读init进程代码, 这样,换了另外一个Android版本,完全就可以去读代码, 知道有什么变化。 
评论
成就一亿技术人!
拼手气红包6.0元
还能输入1000个字符
 
 条评论被折叠 查看
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包

打赏作者

旗浩QH

你的鼓励将是我创作的最大动力

¥1 ¥2 ¥4 ¥6 ¥10 ¥20
扫码支付:¥1
获取中
扫码支付

您的余额不足,请更换扫码支付或充值

打赏作者

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值