需通过系统共享、ACL和SMB三重机制协同配置:一、禁用访客访问并精简用户列表,按最小权限原则分配只读/读写/可写不可删;二、用访达简介面板修改原生ACL,禁用everyone等宽泛条目并递归应用;三、用终端chmod +a命令添加精细ACL规则(如deny delete_child);四、启用SMB并绑定强密码账户,禁用NTLM认证。

要为 macOS 共享文件夹设置严格的访问控制,不能只依赖系统共享界面的默认权限,需结合共享服务层、文件系统 ACL 和协议认证三重机制协同配置。关键在于限制非授权用户可见性、禁用高危操作(如删除)、确保跨平台连接时身份真实可信。
在系统共享设置中关闭泛化权限
默认开启“允许访客访问”或给“everyone”组分配读写权限,会大幅降低安全性。务必逐项检查并清理:
- 取消勾选页面底部的“允许访客访问”,彻底禁用无账户访问
- 在“用户”列表中移除不需要的账户(如测试账号、旧员工账号)
- 对每个保留用户,明确设定最小必要权限:普通协作者设为“只读”,编辑者设为“读与写”,管理者若仅需审核不需删改,选“可写入但不可删除”
- 避免使用“所有人”或“group:everyone”这类宽泛条目;如有需要,应在后续 ACL 步骤中精确控制
通过访达简介面板锁定文件夹原生权限
系统共享权限是网络层抽象,真正起效的是文件夹自身的 ACL(访问控制列表)。这一步能覆盖共享服务无法约束的行为,例如防止用户通过本地登录绕过网络权限删除文件。
部署和使用军舰的 macOS Automator 自动化服务集合。包含 5 个实用工作流:PDF转JPG、PNG重命名并转JPG、图像拼接、解压RAR、顺序命名图像文件。一键安装所有服务到 ~/Library/Services/ 目录。使用场景:(1) "安装我的自动化服务",(2) "部署所有 Automato...
- 在访达中右键点击已添加至共享列表的文件夹 → “显示简介”
- 下滑到“共享与权限”区域,点击右下角锁形图标,输入管理员密码解锁
- 在用户列表中,逐一选中每个账户(包括“staff”、“everyone”),将“设置”改为“只读”或“无访问权限”
- 点击“+”添加特定用户(如“designer”),为其单独设为“读取与写入”,再勾选下方“应用到嵌入项目”以递归生效
- 特别注意:若某用户需写入但禁止删除,此处无法直接实现,需配合终端 ACL 命令
用终端命令配置精细 ACL 规则
macOS 的 ACL 支持更底层的操作控制,例如禁止删除但允许新建、继承策略强制启用等,这是图形界面做不到的。
- 打开“终端”,执行以下命令为指定用户添加写入但禁删权限:
- 验证是否生效:运行 ls -le /路径/到/共享文件夹,确认输出中包含该条目且无 delete 权限
- 若需阻止所有用户删除其中内容,可对文件夹本身添加 deny 规则:
- 此规则表示:任何人不得删除该文件夹内的子项(文件或子文件夹),但不影响新建、编辑、重命名等操作
启用 SMB 并绑定强认证账户
SMB 是当前跨平台访问的事实标准,但若账户无密码或使用弱凭证,再严的文件权限也形同虚设。
- 进入“系统设置 → 通用 → 共享 → 文件共享 → 选项”,勾选“使用 SMB 来共享文件和文件夹”
- 确保所有被授权的用户账户均已设置强密码(8位以上,含大小写字母+数字)
- 取消勾选“使用 Windows NTLM 身份验证”,仅保留“Kerberos”和“SMB 密码”(macOS 14+ 默认启用)
- 在 Windows 或 iOS 设备上访问时,必须输入完整用户名(如 MacName\username)和对应密码,不可跳过认证

















