AppArmor заблокировал попытку процесса создать миниатюру (thumbnail) для PDF-документа.

Разбор лога

Разберём ключевые элементы сообщения:
apparmor=»DENIED» — система безопасности AppArmor запретила действие.
operation=»open» — процесс пытался открыть файл (для чтения или записи).
profile=»/usr/bin/evince-thumbnailer» — профиль безопасности, привязанный к утилите создания миниатюр.
name=/tmp/.mate_desktop_thumbnail.2r1fv3 — путь к временному файлу, доступ к которому был отклонён.
requested_mask=wc denied_mask=wc — AppArmor не разрешил операции чтения (r) и создания файла/записи (w) одновременно.
fsuid=1000 ouid=1000 — идентификаторы пользователя (файловой системы и процесса).

Почему это происходит?

Скорее всего, дело в том, что профиль AppArmor для evince-thumbnailer не содержит разрешающего правила для работы с временными файлами в директории /tmp, которые начинаются с .mate_desktop_thumbnail. Такие имена генерируются системой, и стандартные правила могут их не покрывать.

Как решить проблему?

1. Добавьте разрешающее правило в профиль.

Найдите файл профиля для evince-thumbnailer (обычно это /etc/apparmor.d/usr.bin.evince) и добавьте в его конец новое разрешающее правило. Например, для /tmp/.mate_desktop_thumbnail.* можно добавить строку:
file owner /tmp/.mate_desktop_thumbnail.* w
После редактирования профиля загрузите изменения командой:
sudo apparmor_parser -r /etc/apparmor.d/usr.bin.evince

2. Используйте утилиты для настройки профилей.
Вместо ручного редактирования можно воспользоваться специальными утилитами, которые автоматизируют процесс обучения AppArmor и генерации корректных правил:
sudo aa-complain evince-thumbnailer — переводит профиль в режим «комплейн» (complain), записывая нарушения в лог.
sudo aa-logprof — анализирует лог и предлагает варианты правил (Allow/Deny).
sudo aa-enforce evince-thumbnailer — переводит профиль в режим строгого контроля (enforce) с уже записанными правилами.

3. Проверьте актуальность профиля.
Убедитесь, что профиль для evince-thumbnailer не помечен как устаревший или не отключённый. Проверить статус профилей можно командой sudo aa-status.

Важные замечания

Не отключайте AppArmor полностью — это снизит уровень безопасности системы.
Проверьте актуальность системы. Убедитесь, что пакет apparmor-utils и профили для evince установлены.

Оставьте комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *

Прокрутить вверх