行业资讯

Linux命令-setfacl(设置文件访问控制列表)

发布时间:2026/7/25 19:30:22
Linux命令-setfacl(设置文件访问控制列表) Linux命令-setfacl设置文件访问控制列表快速参考基本语法安装 setfacl常用选项ACL 规则语法实际应用场景默认 ACL目录继承mask 权限详解结合 getfacl 使用备份和恢复 ACL故障排查总结快速参考setfacl用于设置文件或目录的访问控制列表ACL。传统的 Unix 权限user/group/other只能实现基本的访问控制而 ACL 可以针对多个用户和组设置精细的权限。setfacl与getfacl配对使用是现代 Linux 系统实现精细权限管理的关键工具。核心概念ACL 允许为多个用户/组设置权限突破了传统 Unix 权限的限制。基本语法# 基本语法setfacl[选项]规则 文件...# 给用户添加读权限setfacl-mu:username:r file.txt# 给组添加读写权限setfacl-mg:groupname:rw file.txt# 删除用户的 ACL 权限setfacl-xu:username file.txt# 删除所有 ACL 权限setfacl-bfile.txt安装 setfacl# Debian/Ubuntusudoaptupdatesudoaptinstallacl# RHEL/CentOSsudoyuminstallacl# Arch Linuxsudopacman-Sacl# 验证安装whichsetfacl setfacl--version常用选项# -m, --modify 修改 ACL添加或更新规则setfacl-mu:john:rw file.txt# -x, --remove 删除指定 ACL 规则setfacl-xu:john file.txt# -b, --remove-all 删除所有 ACL 规则setfacl-bfile.txt# -k, --remove-default 删除默认 ACL 规则setfacl-kdirectory/# -d, --default 设置默认 ACL仅对目录有效子文件继承setfacl-d-mu:john:r directory/# -R, --recursive 递归处理目录setfacl-R-mu:john:r directory/# -n, --no-mask 不计算 mask 权限setfacl-n-mu:john:rwx file.txt# --mask 设置 mask 权限限制除 owner 和 other 外的最大权限setfacl-mm::rw file.txt# -L, --logical 跟随符号链接setfacl-L-mu:john:r symlink_to_fileACL 规则语法# 规则格式[类型]:[对象]:[权限]# 类型# u (user) 用户# g (group) 组# o (other) 其他# m (mask) 掩码# d (default) 默认仅目录# 权限# r 读# w 写# x 执行# - 无权限# 示例# u:john:rw 给用户 john 读写权限# g:developers:r 给组 developers 读权限# o::r 给其他用户读权限# m::rw 设置 mask 为读写# d:u:jane:r 设置默认规则目录中新建文件继承实际应用场景# 场景1给多个用户访问同一文件 # 问题文件属于 user1但需要 user2 和 user3 也能读写# 传统 Unix 权限无法解决不能把文件属于多个用户# 解决使用 ACLsetfacl-mu:user2:rw /shared/project.txt setfacl-mu:user3:rw /shared/project.txt# 验证getfacl /shared/project.txt# 场景2让某个组能访问目录 # 问题目录属于 groupA但需要 groupB 也能访问# 解决使用 ACLsetfacl-mg:groupB:r /shared/directory/ setfacl-d-mg:groupB:r /shared/directory/# 设置默认规则# 场景3限制某个用户的权限 # 问题用户 john 属于 developers 组有读写权限但需要限制为只读# 解决使用 ACLACL 规则优先于组权限setfacl-mu:john:r /shared/directory/# 场景4递归设置目录权限 # 问题需要让用户 jane 能访问某个目录及其所有内容# 解决使用 -R 选项setfacl-R-mu:jane:r /shared/directory/ setfacl-d-mu:jane:r /shared/directory/# 新建文件也继承默认 ACL目录继承# 默认 ACL 仅对目录有效用于定义新建文件/目录的继承权限# 设置默认 ACLsetfacl-d-mu:john:r /shared/directory/# 验证getfacl /shared/directory/# 输出中会看到 default:user:john:r--# 现在在目录中新建文件会自动继承 ACLtouch/shared/directory/newfile.txt getfacl /shared/directory/newfile.txt# 输出中会看到 user:john:r--# 设置多个默认 ACLsetfacl-d-mu:john:r-mu:jane:rw /shared/directory/# 删除默认 ACLsetfacl-k/shared/directory/mask 权限详解# mask 定义了除 owner 和 other 外所有用户和组的最大有效权限# 查看当前 maskgetfacl file.txt|grepmask# 设置 masksetfacl-mm::rw file.txt# 示例mask 限制效果setfacl-mu:john:rwx file.txt# 设置 rwxsetfacl-mm::r file.txt# 设置 mask 为 rgetfacl file.txt# 输出user:john:rwx # effective:r--# 说明虽然设置了 rwx但 mask 限制为 r所以有效权限是 r# 禁用 mask 计算不推荐setfacl-n-mu:john:rwx file.txt结合 getfacl 使用# getfacl 用于查看文件的 ACL# 查看文件 ACLgetfacl file.txt# 输出示例# file: file.txt# owner: user1# group: groupA# user::rw-# user:john:rw- # ACL 规则# group::r--# mask::rw-# other::r--# 查看目录 ACLgetfacl /shared/directory/# 查看所有文件的 ACLgetfacl /shared/directory/*# 递归查看目录及其内容的 ACLgetfacl-R/shared/directory/备份和恢复 ACL# 备份文件的 ACLgetfacl file.txtfile.txt.acl# 恢复文件的 ACLsetfacl-Mfile.txt.acl file.txt# -M 从文件读取规则# 备份整个目录的 ACLgetfacl-R/shared/directory/directory.acl# 恢复整个目录的 ACLsetfacl-R-Mdirectory.acl /shared/directory/故障排查# 问题1setfacl 报错 Operation not supported# 原因文件系统未启用 ACL 支持# 解决重新挂载文件系统并启用 ACLsudomount-oremount,acl /# 或者修改 /etc/fstabsudovim/etc/fstab# 在对应文件系统的挂载选项中添加 acl# 问题2ACL 规则不生效# 原因mask 限制# 解决查看 maskgetfacl file.txt|grepmask# 调整 masksetfacl-mm::rw file.txt# 问题3新建文件不继承 ACL# 原因没有设置默认 ACL# 解决设置默认 ACLsetfacl-d-mu:username:r directory/# 问题4无法删除 ACL 规则# 解决使用 -x 选项setfacl-xu:username file.txt# 或者删除所有 ACLsetfacl-bfile.txt总结核心价值setfacl突破了传统 Unix 权限的限制实现精细的访问控制。最佳实践使用setfacl -m添加或修改 ACL 规则对目录使用setfacl -d -m设置默认 ACL继承使用setfacl -R递归处理目录使用getfacl查看和验证 ACL 规则定期备份 ACL 规则getfacl -R backup.acl常用组合setfacl -m u:user:rw file给用户添加读写权限setfacl -d -m u:user:r dir设置默认 ACL继承setfacl -R -m g:group:r dir递归设置组权限setfacl -x u:user file删除用户的 ACL 规则setfacl -b file删除所有 ACL 规则getfacl file查看文件的 ACL 规则⚠️ 注意不是所有文件系统都支持 ACL使用前请确认文件系统已启用 ACL 支持。