mode complain (AppArmor)
Le mode où un profil AppArmor journalise les accès hors de ses règles — puis les autorise. Il répond à une seule question : est-ce ce profil qui fait échouer le service ? On bascule avec sudo aa-complain /usr/sbin/mysqld, on refait l'opération, on lit journalctl -k. sudo aa-status compte les profils de trois façons, et c'est le nombre de profils chargés qui trompe : un profil en complain est chargé, il figure dans la liste, et il ne refuse rien. Il protège exactement autant qu'un profil absent, avec l'apparence de protéger en plus. Complain est donc une étape, jamais un état : écrivez la règle manquante dans /etc/apparmor.d/local/usr.sbin.mysqld, rechargez avec apparmor_parser -r, puis sudo aa-enforce. La ligne 2 profiles are in complain mode s'explique ; elle ne se survole pas.
