0

0

Linux如何设置多用户权限?_LinuxACL权限管理实战

爱谁谁

爱谁谁

发布时间:2025-07-16 10:26:02

|

861人浏览过

|

来源于php中文网

原创

传统linux权限管理的局限性在于其不够精细、难以处理例外情况,且组管理复杂。1. 无法为特定用户或组外用户单独设置权限;2. 用户跨组权限管理复杂易出错;3. 难以处理权限例外,如对组内个别成员限制或组外成员开放。acl通过setfacl和getfacl工具实现精细化控制,1. 可赋予特定用户或组额外权限;2. 支持默认acl使新文件自动继承权限;3. 能移除特定用户的权限,同时mask机制确保权限上限,解决了传统ugo模型的不足。

Linux如何设置多用户权限?_LinuxACL权限管理实战

在Linux系统里,管理多用户权限这事儿,初看似乎就是chmodchown那几板斧,用户、组、其他人,读写执行。但说实话,真到了复杂的团队协作或者特定应用场景,你会发现这套传统权限模型很快就捉襟见肘了。这时候,ACL(Access Control List,访问控制列表)就成了那个能让你精细到每一个文件、每一个用户的“瑞士军刀”。它不是替代传统权限,而是作为一种补充,让你能给特定用户或组赋予比传统权限更细致、更灵活的访问控制。

Linux如何设置多用户权限?_LinuxACL权限管理实战

要搞定Linux下的多用户权限,尤其是当传统的用户、组、其他(UGO)权限模式无法满足你的需求时,ACL是你的不二之选。 首先,确保你的文件系统支持ACL。大多数现代Linux发行版默认都支持,比如ext4、XFS等。你可以通过查看文件系统的挂载选项来确认,比如mount | grep your_partition,看看有没有acl选项。如果没有,可能需要重新挂载或者在/etc/fstab中添加acl选项。

核心工具是setfaclgetfaclsetfacl用于设置ACL规则:

Linux如何设置多用户权限?_LinuxACL权限管理实战
  • 给特定用户添加权限: 比如,想让用户dev_user对文件project_report.txt有读写权限,即使他不在文件的所属组里:
    setfacl -m u:dev_user:rw project_report.txt
  • 给特定组添加权限: 如果qa_team组需要对test_data目录有读和执行权限:
    setfacl -m g:qa_team:rx test_data/
  • 移除ACL条目: 不想让dev_user再访问project_report.txt了:
    setfacl -x u:dev_user project_report.txt
  • 设置默认ACL: 这点特别有用。如果你希望在某个目录下创建的新文件或目录自动继承某些ACL权限,可以设置默认ACL。例如,让shared_docs目录下新创建的文件和目录都默认允许collaborator用户有读写执行权限:
    setfacl -m d:u:collaborator:rwx shared_docs/

    这个d:前缀就是“default”的意思。

getfacl用于查看ACL规则:

Linux如何设置多用户权限?_LinuxACL权限管理实战
  • 查看文件或目录的ACL:
    getfacl project_report.txt
    getfacl test_data/

    输出会清晰地列出用户、组、以及ACL条目,包括一个重要的mask

理解mask非常关键。它不是一个独立的权限,而是ACL条目(非所有者、非所属组)的有效权限上限。任何ACL条目赋予的权限,都不能超过这个mask所允许的范围。如果maskr--,即使你给某个用户设置了rwx,他实际也只能有r--权限。

传统Linux权限管理有哪些局限性?

说实话,刚开始接触Linux权限的时候,觉得UGO(User, Group, Other)这套模型简直完美,简单粗暴又有效。但随着项目复杂度的增加,你会发现它很快就力不从心了。我记得有一次,一个项目目录需要让A组的所有成员都能读写,同时B组的某个特定成员也能读写,但B组的其他成员不行,而且这个B组的成员又不能加入A组。按照传统权限,你只能把文件设置为对“其他人”可写,但这显然太不安全了。

这就是传统权限的痛点:它不够“细”。

Shoping购物网源码
Shoping购物网源码

该系统采用多层模式开发,这个网站主要展示女装的经营,更易于网站的扩展和后期的维护,同时也根据常用的SQL注入手段做出相应的防御以提高网站的安全性,本网站实现了购物车,产品订单管理,产品展示,等等,后台实现了动态权限的管理,客户管理,订单管理以及商品管理等等,前台页面设计精致,后台便于操作等。实现了无限子类的添加,实现了动态权限的管理,支持一下一个人做的辛苦

下载
  1. “非此即彼”的困境: 一个文件或目录,要么属于某个用户,要么属于某个组,要么就是“其他人”。你很难为“除了这个组之外的某个特定用户”或者“除了这个用户之外的某个特定组”设置权限。
  2. 组的限制: 虽然你可以通过创建不同的组来管理权限,但如果一个用户需要同时访问多个不同组的资源,并且在每个资源上的权限还不一样,那么这个用户的组管理就会变得异常复杂,甚至会因为主组和附加组的切换问题导致权限失效。
  3. 缺乏例外处理: 传统权限模型很难处理“例外情况”。比如,一个目录默认对某个组开放,但其中某个文件需要对组内某个成员禁用,或者对组外某个成员开放,这在UGO模型下几乎是不可能完成的任务,除非你把文件复制出来,或者改变其所有者/组,但这又会带来新的管理混乱。 这些局限性,正是ACL诞生的原因,它填补了UGO模型在精细化权限控制上的空白。

如何实战应用ACL进行精细化权限控制?

实战ACL,我觉得最重要的是理解setfacl的各种参数以及mask的含义。这玩意儿用起来,能让你对文件权限的掌控力瞬间提升好几个档次。

我们来几个具体的场景:

场景一:让一个非所有者、非所属组的用户拥有特定权限。 假设你有一个配置文件/etc/my_app/config.conf,它的所有者是root:root,权限是640rw-r-----)。现在,你希望用户app_admin能够修改这个文件,但又不希望把app_admin加到root组,也不想把文件权限改成660(因为那会影响到root组里的其他用户)。

# 赋予用户app_admin对config.conf的读写权限
setfacl -m u:app_admin:rw /etc/my_app/config.conf

然后用getfacl查看:

getfacl /etc/my_app/config.conf
# file: /etc/my_app/config.conf
# owner: root
# group: root
# user::rw-
# group::r--
# other::---
# user:app_admin:rw-  # 这一行就是ACL添加的权限
# mask::rw-           # 注意这里的mask,它决定了app_admin实际能获得的最高权限

你会发现,文件的传统权限显示会多一个+号,比如-rw-r-----+,这表示该文件应用了ACL。

场景二:给一个目录设置默认ACL,让新创建的文件自动继承权限。 这是一个非常常见的需求,尤其是在共享目录或者项目协作目录里。比如,团队的共享工作目录是/data/shared_workspace,你希望所有在这个目录下创建的新文件和新目录,都能自动让dev_group组有读写执行权限,同时让auditor用户有只读权限。

# 首先,给目录本身设置ACL
setfacl -m g:dev_group:rwx /data/shared_workspace
setfacl -m u:auditor:r-x /data/shared_workspace

# 接着,设置默认ACL
setfacl -m d:g:dev_group:rwx /data/shared_workspace
setfacl -m d:u:auditor:r-x /data/shared_workspace

现在,在/data/shared_workspace里创建任何新的文件或目录,它们都会自动带上这些ACL规则。

cd /data/shared_workspace
touch new_file.txt
mkdir new_folder
getfacl new_file.txt
getfacl new_folder

你会看到new_file.txtnew_folder都继承了dev_groupauditor的ACL权限。

场景三:移除特定用户的ACL权限。 当一个项目成员离职或者角色变更,你需要快速撤销其对某个目录或文件的ACL权限时:

热门AI工具

更多
DeepSeek
DeepSeek

幻方量化公司旗下的开源大模型平台

豆包大模型
豆包大模型

字节跳动自主研发的一系列大型语言模型

通义千问
通义千问

阿里巴巴推出的全能AI助手

腾讯元宝
腾讯元宝

腾讯混元平台推出的AI助手

文心一言
文心一言

文心一言是百度开发的AI聊天机器人,通过对话可以生成各种形式的内容。

讯飞写作
讯飞写作

基于讯飞星火大模型的AI写作工具,可以快速生成新闻稿件、品宣文案、工作总结、心得体会等各种文文稿

即梦AI
即梦AI

一站式AI创作平台,免费AI图片和视频生成。

ChatGPT
ChatGPT

最最强大的AI聊天机器人程序,ChatGPT不单是聊天机器人,还能进行撰写邮件、视频脚本、文案、翻译、代码等任务。

相关专题

更多
default gateway怎么配置
default gateway怎么配置

配置default gateway的步骤:1、了解网络环境;2、获取路由器IP地址;3、登录路由器管理界面;4、找到并配置WAN口设置;5、配置默认网关;6、保存设置并退出;7、检查网络连接是否正常。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

223

2023.12.07

磁盘配额是什么
磁盘配额是什么

磁盘配额是计算机中指定磁盘的储存限制,就是管理员可以为用户所能使用的磁盘空间进行配额限制,每一用户只能使用最大配额范围内的磁盘空间。php中文网为大家提供各种磁盘配额相关的内容,教程,供大家免费下载安装。

1415

2023.06.21

如何安装LINUX
如何安装LINUX

本站专题提供如何安装LINUX的相关教程文章,还有相关的下载、课程,大家可以免费体验。

706

2023.06.29

linux find
linux find

find是linux命令,它将档案系统内符合 expression 的档案列出来。可以指要档案的名称、类别、时间、大小、权限等不同资讯的组合,只有完全相符的才会被列出来。find根据下列规则判断 path 和 expression,在命令列上第一个 - ( ) , ! 之前的部分为 path,之后的是 expression。还有指DOS 命令 find,Excel 函数 find等。本站专题提供linux find相关教程文章,还有相关

295

2023.06.30

linux修改文件名
linux修改文件名

本专题为大家提供linux修改文件名相关的文章,这些文章可以帮助用户快速轻松地完成文件名的修改工作,大家可以免费体验。

782

2023.07.05

linux系统安装教程
linux系统安装教程

linux系统是一种可以免费使用,自由传播,多用户、多任务、多线程、多CPU的操作系统。本专题提供linux系统安装教程相关的文章,大家可以免费体验。

575

2023.07.06

linux查看文件夹大小
linux查看文件夹大小

Linux是一种自由和开放源码的类Unix操作系统,存在着许多不同的Linux版本,但它们都使用了Linux内核。Linux可安装在各种计算机硬件设备中,比如手机、平板电脑、路由器、视频游戏控制台、台式计算机、大型机和超级计算机。linux怎么查看文件夹大小呢?php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

550

2023.07.20

linux查看ip命令
linux查看ip命令

本专题为大家提供linux查看ip命令相关文章内容,感兴趣的朋友可以免费下载体验试试。

300

2023.07.20

C++ 设计模式与软件架构
C++ 设计模式与软件架构

本专题深入讲解 C++ 中的常见设计模式与架构优化,包括单例模式、工厂模式、观察者模式、策略模式、命令模式等,结合实际案例展示如何在 C++ 项目中应用这些模式提升代码可维护性与扩展性。通过案例分析,帮助开发者掌握 如何运用设计模式构建高质量的软件架构,提升系统的灵活性与可扩展性。

14

2026.01.30

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
PostgreSQL 教程
PostgreSQL 教程

共48课时 | 8.1万人学习

Git 教程
Git 教程

共21课时 | 3.1万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号