Parece que a melhor escolha não é fazê-lo manualmente, mas através de mais automação do SELinux.
grep mysqld /var/log/audit/audit.log | grep shm | audit2allow -M mysql_tmpfs
semodule -i mysql_tmpfs.pp
A página do manual audit2allow (8) diz que o argumento -M
usa a próxima string como o novo módulo nome. Entre isso e a página man do semodule (8) , eu quero usar um nome de módulo que ainda não existe . Dessa forma, evito substituir acidentalmente um módulo mais completo por meu one-off.