ACL需挂载时启用acl选项,mask限制实际权限,默认ACL仅影响新文件,递归操作需明确处理符号链接。

ACL不是“开了就能用”,必须确认文件系统挂载时启用了 acl 选项,否则 setfacl 命令看似成功,实际权限不会生效。
检查文件系统是否真正启用 ACL 支持
很多用户执行 setfacl -m u:alice:r /file 后发现权限没起作用,根本原因是文件系统虽然支持 ACL(如 ext4),但挂载时没带 acl 选项。不能只看内核或发行版是否“默认支持”,得查当前挂载状态:
- 运行
tune2fs -l /dev/sda1 | grep "Default mount options"—— 这只显示默认选项,不反映当前实际挂载参数 - 真正有效的是
mount | grep " / " | grep acl(把/换成你的目标挂载点路径),输出里必须含acl字样 - 若缺失,需修改
/etc/fstab对应行,在defaults后追加,acl,再执行sudo mount -o remount /
setfacl -m 添加权限时 mask 会自动重算,但可能意外限制你刚设的权限
ACL 里有个隐式角色叫 mask,它像一道闸门:所有非所有者、非所属组的 ACL 条目(比如 u:alice:rw)实际生效权限 = 条目权限 & mask 权限。执行 setfacl -m 后,setfacl 默认会重新计算 mask 为当前所有 ACL 条目中最大权限(不含所有者/所属组),这可能导致你设的 rw 被降为 r —— 如果其他条目里没人需要 w。
- 查看当前 mask:运行
getfacl file,找mask::行 - 强制指定 mask:用
setfacl -m m::rwx file把 mask 设为rwx,确保你的自定义条目不被压制 - 想跳过自动重算?加
-n参数:setfacl -n -m u:alice:rw file,但要自己确保 mask 足够
目录的默认 ACL(d: 前缀)只影响新创建的项,不影响已有内容
给目录加 setfacl -m d:u:bob:rx dir,只是告诉系统:“以后在这个目录里新建的文件/子目录,自动套这条规则”。它对已存在的文件、子目录完全无效。
- 已有内容要补权限?必须显式递归:
setfacl -R -m u:bob:rx dir - 默认 ACL 和显式 ACL 是两套机制:一个管“未来”,一个管“现在”;混用时注意
getfacl dir输出里会同时列出user::、group::、mask::、default:user::等多行 - 删除默认 ACL 用
setfacl -k dir(-k是--remove-default),别误用-x或-b
递归设置 ACL(-R)时符号链接的处理很关键
setfacl -R 默认不进入符号链接目录,但会修改符号链接文件本身的 ACL —— 这往往不是你想要的。例如 ln -s /real/data mylink,setfacl -R -m u:carol:r mylink 实际改的是 mylink 这个链接文件的权限,而非 /real/data 下的内容。
- 想让 ACL 作用到符号链接指向的真实路径?加
-L(logical):setfacl -R -L -m u:carol:r mylink - 想彻底跳过所有符号链接(包括链接文件本身)?加
-P(physical):setfacl -R -P -m u:carol:r mylink - 不加
-L或-P时,setfacl对符号链接目录静默跳过,容易造成“部分生效”的错觉
ACL 的真实复杂度不在命令语法,而在 mask 机制、默认规则继承边界、以及符号链接与递归的交互逻辑——这些地方一不留神,权限就和预期差了一截,而且很难从 ls -l 的 + 号里直接看出问题。

















