Jo pouzivame SELinux uplne vsude (mame PCI-DSS a dalsi audity). Musim rict je to neskutecnej oser - zejmena u Apache je to velka lahudka.
Nemel bych s tim celkem problem, kdyby byly pravidla rozumne managovatelny puppetem, ale semanage (i jenom blbej listing) trva neskutecne dlouho - neni mozny, aby kazdej puppet run trval dve minuty a vytizil vsechny jadra jenom kvuli kontrole pravidel.
Takze mame bud neprakticky binarni moduly, ktery puppet prdne do /tmp a pak nainstaluje (nic moc reseni), nebo davame semanage pravidla do aplikacnich RPM do postinstal.