Linux权限管理与ACL访问控制详解

2025-08-04 21:50

本文主要是介绍Linux权限管理与ACL访问控制详解,希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

《Linux权限管理与ACL访问控制详解》Linux权限管理涵盖基本rwx权限(通过chmod设置)、特殊权限(SUID/SGID/StickyBit)及ACL精细授权,由umask决定默认权限,需合...

一、基本权限概述

linux 系统通过权限控制用户对文件和目录的访问,核心权限分为读(pythonr)、写(w)、执行(x),分别对应数字权限值 4、2、1。

权限针对三类对象设置:所有者(u)所属组(g)其他用户(o),三者共同构成完整的权限控制体系。

1. 基本权限与数字对应关系

权限字符

权限含义

数字值

组合示例(文件 / 目录)

数字表示

r

读权限

4

只读(r--r--r--)

444

w

写权限

2

读写(rw-rw-rw-)

666

x

执行权限

1

读写执行(rwxrwxrwx)

777

-

无权限

0

所有者读写执行,其他无(rwx------)

700

注意:目录必须拥有 x(执行)权限,否则无法通过 cd 命令切换到该目录。

二、权限管理命令(chmod)

chmod 用于修改文件或目录的权限,支持字符模式和数字模式两种操作方式。

1. 字符模式语法

chmod [对象][操作][权限] 文件名/目录名
  • 对象:u(所有者)、g(所属组)、o(其他用户)、a(所有用户,默认)
  • 操作:+(添加权限)、-(移除权限)、=(设置权限,覆盖原有)
  • 权限:r、w、x

示例:

# 给文件所有者添加执行权限

chmod u+x file.txt

# 移除所属组的写权限

chmod g-w file.txt

# 给所有用户设置读写权限(覆盖原有)

chmod a=rw dir/

2. 数字模式语法

chmod [所有者权限][所属组权限][其他用户权限] 文件名/目录名

通过三位数字分别指定所有者、所属组、其他用户的权限(每位数字为 r/w/x 的数值和)。

示例:

# 所有者读写执行,所属组读执行,其他用户只读(754)

chmod 754 script.sh

# 所有用户读写执行(777,谨慎使用)

chmod 777 data/

三、特殊权限

特殊权限在基本权限基础上扩展了额外功能,适用于特定场景(如权限继承、身份临时切换)。

1. SUID(Set User ID)

  • 标识:u+s(数字表示 4xxx)
  • 作用应用于二进制命令文件,执行该命令时临时获得文件所有者的身份(通常为 root)。
  • 典型用途:允许普通用户执行需要 root 权限的命令(如 passwd 修改密码)。

示例:

# 给 mkdir 命令添加 SUID 权限

chmod u+s /usr/bin/mkdir

2. SGID(Set Group ID)

标识:g+s(数字表示 2xxx)

作用

  • 应用于命令文件:执行时临时获得文件所属组的身份。
  • 应用于目录:目录中新建的文件 / 目录会继承该目录的所属组(而非创建者的基本组)。

示例:

# 给目录添加 SGID 权限(新文件继承目录所属组)

chmod g+s /tmp/shared_dir

3. Sticky Bit(粘滞位)

  • 标识:o+t(数字表示 1xxx)
  • 作用:仅应用于目录,限制删除权限 —&mdashwww.chinasem.cn;只有文件所有者或 root 可删除该目录下的文件,其他用户即使有写权限也无法删除他人文件。
  • 典型场景:系统临时目录 /www.chinasem.cntmp 默认设置该权限。

示例:

# 给共享目录添加粘滞位

chmod o+t /data/public

四、默认权限与 umask

新建文件或目录的默认权限由 umask(权限掩码)决定,umask 用于从最高权限中 “减去” 不需要的权限。

1. 最高权限基准

  • 目录:最高权限为 0777(rwxrwxrwx)
  • 文件:最高权限为 0666(rw-rw-rw-,默认无执行权限)

2. 默认 umask 值

  • root 用户:0022(目录默认权限:0777-0022=0755;文件默认权限:0666-0022=0644)
  • 普通用户:0002(目录默认权限:0777-0002=0775;文件默认权限:0666-0002=0664)

3. 临时修改 umask

# 临时将 umask 改为 0002(仅当前会话有效)

umask 0002

注意:不建议永久修改 umask,可能导致新建文件 / 目录权限过松,存在安全风险。

五、所有者与所属组管理

1. 修改所有者(chown)

用于变更文件或目录的所有者,语法:

# 修改所有者

chown 新所有者 文件名/目录名

# 同时修改所有者和所属组(用 : 分隔)

chown 新所有者:新所属组 文件名/目China编程录名

# 递归修改目录(包括子文件/子目录)

chown -R 新所有者:新所属组 目录名

示例:

# 将 file.txt 的所有者改为 admin

chown admin file.txt

# 递归将 data/ 目录的所有者改为 root,所属组改为 dev

chown -R root:dev data/

2. 修改所属组(chgrp)

专门用于变更文件或目录的所属组,语法:

# 修改所属组

chgrp 新所属组 文件名/目录名

# 递归修改目录所属组

chgrp -R 新所属组 目录名

示例:

# 将 dir/ 的所属组改为 test

chgrp test dir/

六、ACL 访问控制(setfacl)

ACL(Access Control List)提供更精细的权限控制,允许为特定用户或组单独设置权限,突破传统的 “所有者 - 所属组 - 其他” 三层权限限制。

1. 基本语法(setfacl)

# 给用户设置权限

setfacl -m u:用户名:权限 文件/目录

# 给组设置权限

setfacl -m g:组名:权限 文件/目录
  • 权限:支持 r(读)、w(写)、x(执行),目录需 x 权限才能进入。

2. 常用示例

(1)给特定用户设置文件权限

# 允许 admin 用户对 file.txt 拥有读写权限

setfacl -m u:admin:rw file.txt

(2)给特定组设置目录权限

# 允许 lisi 组对 dir/ 拥有读写执行权限

setfacl -m g:lisi:rwx dir/

(3)设置目录权限继承(默认权限)

为目录设置默认 ACL 后,新建的子文件 / 子目录会自动继承该权限:

# 允许 admin 用户对 dir/ 有读写执行权限,并设置继承

setfacl -m u:admin:rwx dir/ # 目录本身权限

setfacl -m d:u:admin:rwx dir/ # 默认继承权限(d 表示 default)

3. ACL 权限管理命令

命令

功能

setfacl -b 文件名

清除文件 / 目录的所有 ACL 权限

setfacl -k 目录名

清除目录的默认继承权限

getfacl 文件名

查看文件 / 目录的 ACL 权限详情

总结

  • 基本权限:通过 chmod 管理 rwx 权限,支持字符和数字两种模式。
  • 特殊权限:SUID、SGID、Sticky Bit 适用于身份临时切换、权限继承等场景。
  • 默认权限:由 umask 决定,roo编程t 与普通用户默认值不同。
  • 所有者 / 组管理:chown 和 chgrp 用于变更文件的归属关系。
  • ACL 权限:setfacl 提供精细化控制,支持为特定用户 / 组单独授权及权限继承。

掌握权限管理是保障 Linux 系统安全的核心技能,需根据实际场景合理配置权限,避免过度开放或权限不足。

以上为个人经验,希望能给大家一个参考,也希望大家多多支持China编程(www.chinasem.cn)。

这篇关于Linux权限管理与ACL访问控制详解的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/1155589

相关文章

PHP轻松处理千万行数据的方法详解

《PHP轻松处理千万行数据的方法详解》说到处理大数据集,PHP通常不是第一个想到的语言,但如果你曾经需要处理数百万行数据而不让服务器崩溃或内存耗尽,你就会知道PHP用对了工具有多强大,下面小编就... 目录问题的本质php 中的数据流处理:为什么必不可少生成器:内存高效的迭代方式流量控制:避免系统过载一次性

MySQL的JDBC编程详解

《MySQL的JDBC编程详解》:本文主要介绍MySQL的JDBC编程,具有很好的参考价值,希望对大家有所帮助,如有错误或未考虑完全的地方,望不吝赐教... 目录前言一、前置知识1. 引入依赖2. 认识 url二、JDBC 操作流程1. JDBC 的写操作2. JDBC 的读操作总结前言本文介绍了mysq

Redis 的 SUBSCRIBE命令详解

《Redis的SUBSCRIBE命令详解》Redis的SUBSCRIBE命令用于订阅一个或多个频道,以便接收发送到这些频道的消息,本文给大家介绍Redis的SUBSCRIBE命令,感兴趣的朋友跟随... 目录基本语法工作原理示例消息格式相关命令python 示例Redis 的 SUBSCRIBE 命令用于订

防止Linux rm命令误操作的多场景防护方案与实践

《防止Linuxrm命令误操作的多场景防护方案与实践》在Linux系统中,rm命令是删除文件和目录的高效工具,但一旦误操作,如执行rm-rf/或rm-rf/*,极易导致系统数据灾难,本文针对不同场景... 目录引言理解 rm 命令及误操作风险rm 命令基础常见误操作案例防护方案使用 rm编程 别名及安全删除

Linux下MySQL数据库定时备份脚本与Crontab配置教学

《Linux下MySQL数据库定时备份脚本与Crontab配置教学》在生产环境中,数据库是核心资产之一,定期备份数据库可以有效防止意外数据丢失,本文将分享一份MySQL定时备份脚本,并讲解如何通过cr... 目录备份脚本详解脚本功能说明授权与可执行权限使用 Crontab 定时执行编辑 Crontab添加定

使用Python批量将.ncm格式的音频文件转换为.mp3格式的实战详解

《使用Python批量将.ncm格式的音频文件转换为.mp3格式的实战详解》本文详细介绍了如何使用Python通过ncmdump工具批量将.ncm音频转换为.mp3的步骤,包括安装、配置ffmpeg环... 目录1. 前言2. 安装 ncmdump3. 实现 .ncm 转 .mp34. 执行过程5. 执行结

Python中 try / except / else / finally 异常处理方法详解

《Python中try/except/else/finally异常处理方法详解》:本文主要介绍Python中try/except/else/finally异常处理方法的相关资料,涵... 目录1. 基本结构2. 各部分的作用tryexceptelsefinally3. 执行流程总结4. 常见用法(1)多个e

SpringBoot日志级别与日志分组详解

《SpringBoot日志级别与日志分组详解》文章介绍了日志级别(ALL至OFF)及其作用,说明SpringBoot默认日志级别为INFO,可通过application.properties调整全局或... 目录日志级别1、级别内容2、调整日志级别调整默认日志级别调整指定类的日志级别项目开发过程中,利用日志

Java中的抽象类与abstract 关键字使用详解

《Java中的抽象类与abstract关键字使用详解》:本文主要介绍Java中的抽象类与abstract关键字使用详解,本文通过实例代码给大家介绍的非常详细,感兴趣的朋友跟随小编一起看看吧... 目录一、抽象类的概念二、使用 abstract2.1 修饰类 => 抽象类2.2 修饰方法 => 抽象方法,没有

SpringBoot 多环境开发实战(从配置、管理与控制)

《SpringBoot多环境开发实战(从配置、管理与控制)》本文详解SpringBoot多环境配置,涵盖单文件YAML、多文件模式、MavenProfile分组及激活策略,通过优先级控制灵活切换环境... 目录一、多环境开发基础(单文件 YAML 版)(一)配置原理与优势(二)实操示例二、多环境开发多文件版