0

0

MacOS系统针对不同用户账户安装隔离应用的技术细节

冷炫風刃

冷炫風刃

发布时间:2026-03-16 09:48:14

|

873人浏览过

|

来源于php中文网

原创

需利用macOS用户权限模型与沙盒机制实现应用隔离:一、将应用安装至各用户~/Applications并清除隔离属性;二、启用App Sandbox并验证其运行状态;三、通过用户级Launch Services数据库隔离文件类型关联;四、辅助功能等隐私权限按账户独立授权;五、使用launchd用户代理实现服务级隔离。

macos系统针对不同用户账户安装隔离应用的技术细节

如果您在macOS系统中为不同用户账户安装应用,但希望这些应用彼此隔离、互不干扰,则需要利用系统内置的用户权限模型与沙盒机制。以下是实现应用隔离的具体技术细节:

一、利用用户主目录的独立性

macOS为每个用户账户分配独立的主目录(如 /Users/username),其下的 Applications、Library、Downloads 等子目录默认仅对该用户可读写。将应用安装至各自用户的 ~/Applications 目录,可天然避免跨账户访问。

1、以目标用户身份登录系统,确保当前 shell 环境归属该用户。

2、在 Finder 中前往“前往”菜单,按住 Option 键后选择“资源库”,进入当前用户的 ~/Library 目录。

3、在用户主目录下手动创建 Applications 文件夹(若不存在):mkdir -p ~/Applications

4、将应用包(.app)拖入该 ~/Applications 文件夹,而非全局 /Applications。

5、通过终端执行 xattr -d com.apple.quarantine ~/Applications/AppName.app 清除隔离属性,确保首次启动不被阻止。

二、启用应用沙盒(App Sandbox)并配置权限范围

对于从 Mac App Store 安装或经开发者签名启用沙盒的应用,系统强制其运行在受限环境中,无法直接访问其他用户的文件、进程或偏好设置。沙盒策略由 entitlements.plist 控制,限制包括文件系统路径、网络通信、辅助工具调用等。

1、检查应用是否启用沙盒:在终端执行 codesign -d --entitlements :- /Applications/AppName.app,输出中存在 com.apple.security.app-sandbox 即表示已启用。

2、验证沙盒运行状态:启动应用后,在 Activity Monitor 中选中该进程,点击右键“显示 Inspector”,在“Sandbox”栏确认显示“Yes”。

3、若需自定义沙盒权限(如允许访问特定用户文档子目录),须在开发阶段修改 entitlements 文件,并使用 codesign --entitlements 重新签名。

三、配置 Launch Services 数据库的用户级作用域

Launch Services 负责管理应用与文件类型的关联关系(如双击 .pdf 默认用哪个程序打开)。其数据库分为全局(/Library)和用户级(~/Library)两层,用户级条目仅对当前账户生效,可实现文件类型处理行为的账户隔离。

1、重置当前用户的 Launch Services 数据库:lsregister -kill -r -domain user

2、强制重新扫描 ~/Applications 下的应用:lsregister -f ~/Applications/*.app

arXiv Xplorer
arXiv Xplorer

ArXiv 语义搜索引擎,帮您快速轻松的查找,保存和下载arXiv文章。

下载

3、验证关联状态:执行 lsregister -dump | grep -A5 "AppName",确认输出中包含 user 字样且无 system 或 local 域标识。

四、限制辅助功能与自动化权限的跨账户继承

辅助功能(Accessibility)、自动化(Automation)、全盘访问(Full Disk Access)等隐私权限在 macOS 中按用户账户独立存储于 ~/Library/Application Support/com.apple.TCC/TCC.db。即使同一应用在多个账户安装,各账户必须单独授权,无法自动继承。

1、以目标用户身份打开“系统设置 > 隐私与安全性 > 辅助功能”,点击左下角锁图标解锁。

2、点击“+”号添加应用,定位到该用户专属的 ~/Applications/AppName.app。

3、重复上述操作为每个用户账户单独授权,系统会为每条记录写入唯一 client_id 和 service 字段值。

4、验证权限隔离:切换至另一用户账户,执行 tccutil reset Accessibility 后,原账户的授权状态不受影响。

五、使用 launchd 用户代理(User Agent)实现服务级隔离

通过为每个用户部署独立的 launchd plist 文件(位于 ~/Library/LaunchAgents/),可启动仅限该用户上下文运行的后台服务或守护进程。此类进程受用户 UID、环境变量、keychain 访问权限约束,无法访问其他用户的内存空间或密钥链项。

1、在目标用户 ~/Library/LaunchAgents/ 下创建 plist 文件,例如 com.example.isolated-service.plist。

2、在 plist 中明确指定 <key>UserName</key><string>username</string>,确保运行身份锁定。

3、设置 <key>SessionCreate</key><true/> 强制在用户图形会话中启动,避免脱离桌面环境。

4、加载配置:launchctl load ~/Library/LaunchAgents/com.example.isolated-service.plist

5、检查运行状态:launchctl bootout gui/$(id -u) 可终止当前用户所有 launchd 代理,验证其作用域边界。

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

热门AI工具

更多
DeepSeek
DeepSeek

幻方量化公司旗下的开源大模型平台

豆包大模型
豆包大模型

字节跳动自主研发的一系列大型语言模型

WorkBuddy
WorkBuddy

腾讯云推出的AI原生桌面智能体工作台

腾讯元宝
腾讯元宝

腾讯混元平台推出的AI助手

文心一言
文心一言

文心一言是百度开发的AI聊天机器人,通过对话可以生成各种形式的内容。

讯飞写作
讯飞写作

基于讯飞星火大模型的AI写作工具,可以快速生成新闻稿件、品宣文案、工作总结、心得体会等各种文文稿

即梦AI
即梦AI

一站式AI创作平台,免费AI图片和视频生成。

ChatGPT
ChatGPT

最最强大的AI聊天机器人程序,ChatGPT不单是聊天机器人,还能进行撰写邮件、视频脚本、文案、翻译、代码等任务。

相关专题

更多
string转int
string转int

在编程中,我们经常会遇到需要将字符串(str)转换为整数(int)的情况。这可能是因为我们需要对字符串进行数值计算,或者需要将用户输入的字符串转换为整数进行处理。php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

1071

2023.08.02

macOS怎么切换用户账户
macOS怎么切换用户账户

在 macOS 系统中,可通过多种方式切换用户账户。如点击苹果图标选择 “系统偏好设置”,打开 “用户与群组” 进行切换;或启用快速用户切换功能,通过菜单栏或控制中心的账户名称切换;还能使用快捷键 “Control+Command+Q” 锁定屏幕后切换。

361

2025.05.09

数据库三范式
数据库三范式

数据库三范式是一种设计规范,用于规范化关系型数据库中的数据结构,它通过消除冗余数据、提高数据库性能和数据一致性,提供了一种有效的数据库设计方法。本专题提供数据库三范式相关的文章、下载和课程。

391

2023.06.29

如何删除数据库
如何删除数据库

删除数据库是指在MySQL中完全移除一个数据库及其所包含的所有数据和结构,作用包括:1、释放存储空间;2、确保数据的安全性;3、提高数据库的整体性能,加速查询和操作的执行速度。尽管删除数据库具有一些好处,但在执行任何删除操作之前,务必谨慎操作,并备份重要的数据。删除数据库将永久性地删除所有相关数据和结构,无法回滚。

2112

2023.08.14

vb怎么连接数据库
vb怎么连接数据库

在VB中,连接数据库通常使用ADO(ActiveX 数据对象)或 DAO(Data Access Objects)这两个技术来实现:1、引入ADO库;2、创建ADO连接对象;3、配置连接字符串;4、打开连接;5、执行SQL语句;6、处理查询结果;7、关闭连接即可。

359

2023.08.31

MySQL恢复数据库
MySQL恢复数据库

MySQL恢复数据库的方法有使用物理备份恢复、使用逻辑备份恢复、使用二进制日志恢复和使用数据库复制进行恢复等。本专题为大家提供MySQL数据库相关的文章、下载、课程内容,供大家免费下载体验。

259

2023.09.05

vb中怎么连接access数据库
vb中怎么连接access数据库

vb中连接access数据库的步骤包括引用必要的命名空间、创建连接字符串、创建连接对象、打开连接、执行SQL语句和关闭连接。本专题为大家提供连接access数据库相关的文章、下载、课程内容,供大家免费下载体验。

329

2023.10.09

数据库对象名无效怎么解决
数据库对象名无效怎么解决

数据库对象名无效解决办法:1、检查使用的对象名是否正确,确保没有拼写错误;2、检查数据库中是否已存在具有相同名称的对象,如果是,请更改对象名为一个不同的名称,然后重新创建;3、确保在连接数据库时使用了正确的用户名、密码和数据库名称;4、尝试重启数据库服务,然后再次尝试创建或使用对象;5、尝试更新驱动程序,然后再次尝试创建或使用对象。

420

2023.10.16

TypeScript类型系统进阶与大型前端项目实践
TypeScript类型系统进阶与大型前端项目实践

本专题围绕 TypeScript 在大型前端项目中的应用展开,深入讲解类型系统设计与工程化开发方法。内容包括泛型与高级类型、类型推断机制、声明文件编写、模块化结构设计以及代码规范管理。通过真实项目案例分析,帮助开发者构建类型安全、结构清晰、易维护的前端工程体系,提高团队协作效率与代码质量。

90

2026.03.13

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号