> For the complete documentation index, see [llms.txt](https://handbook.bsdcn.org/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://handbook.bsdcn.org/di-19-zhang-qiang-zhi-fang-wen-kong-zhi/19.2.-guan-jian-shu-yu.md).

# 19.2.关键术语

以下是与 MAC 框架相关的关键术语：

* **compartment（隔离区）**：一组待分区或分隔的程序和数据，在此用户被明确授予访问系统特定组件的权限。隔离区代表分组，例如工作组、部门、项目或主题。隔离区使得基于“需知”原则的安全策略得以实施。
* **integrity（完整性）**：可以信任数据的程度。随着数据完整性的提升，信任这些数据的能力也随之增加。
* **level（级别）**：安全属性的增加或减少设置。随着级别的提升，其安全性也被认为会提升。
* **label（标签）**：可应用于文件、目录或系统中其他项的安全属性。它可视为机密性标记。当标签放置到文件上时，它说明了该文件的安全属性，并且只让具有类似安全设置的文件、用户和资源能访问。标签值的意义和解释取决于策略配置。有些策略将标签视为表示对象的完整性或保密性，而其他策略则可能使用标签来存储访问控制规则。
* **multilabel（多标签）**：这是文件系统选项，可在单用户模式下使用 [tunefs(8)](https://man.freebsd.org/cgi/man.cgi?query=tunefs\&sektion=8\&format=html)、在引导时使用 [fstab(5)](https://man.freebsd.org/cgi/man.cgi?query=fstab\&sektion=5\&format=html)，或在创建新文件系统时设置。此选项让管理员能在不同对象上应用不同的 MAC 标签。该选项仅适用于支持标签功能的安全策略模块。
* **single label（单标签）**：一种策略，其中整个文件系统使用一个标签来强制实施对数据流的访问控制。当未设置 `multilabel` 时，所有文件将遵循相同的标签设置。
* **object（对象）**：在 **subject（主体）** 引导下信息流经的实体。这包括目录、文件、字段、屏幕、键盘、内存、磁存储、打印机或任何其他数据存储或移动设备。对象是数据容器或系统资源。访问对象实质上意味着访问其数据。
* **subject（主体）**：任何引导信息在 **objects（对象）** 之间流动的活动实体，例如用户、用户进程或系统进程。在 FreeBSD 上，这几乎总是代表用户在进程中执行的线程。
* **policy（策略）**：一组定义如何达成目标的规则。策略通常记录如何处理特定项目。本章将策略视为一组控制数据和信息流动的规则，并定义谁可访问这些数据和信息。
* **high-watermark（高水位标记）**：这种类型的策略能提升安全级别以便访问更高等级的信息。在大多数情况下，处理完成后会恢复原来的级别。目前，FreeBSD 的 MAC 框架不包含此类策略。
* **low-watermark（低水位标记）**：这种类型的策略能降低安全级别以便访问较不安全的信息。在大多数情况下，处理完成后会恢复用户的原始安全级别。FreeBSD 中唯一使用此类策略的安全策略模块是 [mac\_lomac(4)](https://man.freebsd.org/cgi/man.cgi?query=mac_lomac\&sektion=4\&format=html)。
* **sensitivity（敏感性）**：通常用于讨论多级安全（MLS）。敏感性级别描述数据的重要程度或机密程度。随着敏感性级别的提升，数据的保密性或机密性的重要性也随之增加。
