限制用户权限的核心是白名单授权:通过/etc/sudoers精确指定绝对路径命令(如devuser ALL=(root) /usr/bin/systemctl restart nginx),禁用ALL,必须用visudo编辑以防语法错误导致sudo失效。

直接给结论:限制用户权限不是“关掉什么”,而是“只开一条缝”——用 /etc/sudoers 做白名单授权、用 /sbin/nologin 剥夺交互式登录能力、用 setfacl 控制目录级写入,三者组合才能真正落地。
怎么让普通用户只能执行特定命令(比如重启 nginx)
核心是白名单思维:不写进 /etc/sudoers 的命令,一律拒绝。别碰 ALL,那是最常踩的坑。
- 必须用
visudo编辑,不能直接vim /etc/sudoers—— 一个语法错误会让整个 sudo 失效,连 root 都救不回来 - 路径必须绝对且精确:
devuser ALL=(root) /usr/bin/systemctl restart nginx,写成systemctl或漏掉/usr/bin/都会失败 - 多个命令用逗号分隔,禁止某条加
!前缀:/usr/bin/systemctl, !/bin/rm -
NOPASSWD:必须紧贴命令前,格式是bob ALL=(root) NOPASSWD: /bin/ls;写成NOPASSWD: ALL是错的,ALL不是关键字,是通配符 - 规则顺序很重要:sudoers 从上到下匹配,第一条命中就停止。如果上面有
%sudo ALL=(ALL:ALL) ALL,你下面写的NOPASSWD就永远不会生效
如何彻底禁止用户 SSH 登录但保留其文件和 cron 任务
改 shell 是最干净的方式,比锁密码或删家目录更可控,也避免影响系统服务依赖的程序用户。
- 执行
sudo usermod -s /sbin/nologin username,用户下次 SSH 尝试会立即退出,并显示 “This account is currently not available.” - 若需保留某些非交互式访问(如 rsync over SSH),可用
/bin/false替代,效果类似但提示更简短 - 注意:该操作不影响
cron、systemd --user或其他以该用户身份运行的后台服务,只要它们不依赖交互式 shell 启动 - 恢复登录只需
sudo usermod -s /bin/bash username,无需重设密码
为什么加了 NOPASSWD 还要输密码
不是配置没生效,大概率是规则被覆盖或加载失败。
- 先用
sudo -l -U username查看该用户实际生效的规则,它会明确告诉你哪条规则来自哪个文件、是否匹配成功 - 检查用户是否真属于目标组:
groups username,改完组别要重新登录才生效 - 确认
/etc/sudoers.d/下的配置文件名不含.或~(如web.conf会被忽略),权限必须是0440:sudo chmod 0440 /etc/sudoers.d/web-admin - 主
/etc/sudoers文件末尾必须有#includedir /etc/sudoers.d才能加载子配置(某些精简镜像可能删了这行)
怎么确保用户只能在某个目录写入,其他地方只读
chmod 和 chown 只能控制所有者/组两级,要实现“仅某目录可写”,必须靠 ACL(访问控制列表)。
- 先确认文件系统支持 ACL:
tune2fs -l /dev/sda1 | grep "Default mount options",输出含acl即可 - 给目标目录加写权限:
sudo setfacl -m u:username:rwx /path/to/allowed-dir - 对父目录(如
/home/username)显式禁止写:sudo setfacl -m u:username:rx /home/username(注意没w) - ACL 权限优先于传统权限,但不会递归继承;若需子目录自动继承,得加
-d参数:sudo setfacl -d -m u:username:rwx /path/to/allowed-dir - 用
getfacl /path查看当前 ACL 设置,避免误删或覆盖
最容易被忽略的是环境变量重置:env_reset 是 sudoers 默认开启的,意味着你的脚本里写的 $PATH 或自定义变量在 sudo 执行时全失效——别指望靠 PATH=... sudo xxx 临时修复,得在命令里显式写全路径或用 Defaults env_keep += "PATH" 谨慎放开。


















