setfacl -d 只能作用于目录,为目录设置默认ACL后,其下新建的文件和子目录才自动继承权限;普通文件不支持默认ACL,强行使用会报错或被忽略。

setfacl -d 不是给“文件”设默认 ACL,而是只能作用于目录——这是关键前提。Linux 中普通文件不支持 default ACL,强行对文件使用 -d 会报错或被忽略。真正起作用的是:为目录设置默认 ACL 后,该目录下新建的子文件(和子目录)才会自动继承其中定义的权限规则。
为什么必须用 -d?
-
-d表示 default ACL(默认访问控制列表) - 它不改变现有内容,只影响“将来”在此目录中创建的新项
- 没有
-d,setfacl -m只是修改当前目录自身的 ACL,不会向下传递
例如:
setfacl -d -m u:alice:rwx /shared
这条命令的意思是:
✅ 之后在 /shared 下新建的文件,alice 自动获得 rw-(文件默认无执行位)
✅ 新建的子目录,alice 自动获得 rwx,且该子目录自身也会继承这个 default ACL,具备继续向下传递的能力
⚠️ 注意:已有文件 /shared/old.txt 不会因此获得 alice 的权限,需单独加 -R 处理。
正确配置步骤(以让新文件继承指定用户权限为例)
-
确认目标路径是目录
ls -ld /shared # 输出应类似 drwxr-xr-x,不是 -rw-r--r--
-
确保文件系统已启用 ACL 支持
mount | grep "$(df /shared | awk 'NR==2 {print $1}')" | grep acl # 若无输出,需 remount 加 acl 选项 -
设置默认 ACL(核心操作)
Pandas 配置文件报告生成器下载使用ydata-profiling(前身为pandas-profiling)生成全面的数据质量报告,包含相关性分析、缺失值模式和基数检测。导出交互式HTML仪表板和JSON摘要。
# 让用户 alice 对所有新建项有读写执行权(目录)/读写权(文件) setfacl -d -m u:alice:rwx /shared # 让组 devs 新建时自动有读写权(文件)+ 读写执行权(目录) setfacl -d -m g:devs:rwX /shared # 注意大写 X:只对目录或已有 x 位的文件加执行权,更安全
-
同步更新 mask,避免权限被截断
setfacl -m m::rwx /shared # 否则即使设了 rwx,实际生效可能只有 r-x(受 mask 限制)
验证是否生效
-
查看目录是否已设 default ACL:
getfacl /shared | grep "^default:" # 应看到类似 default:user:alice:rwx 这样的行
-
创建测试文件并检查:
touch /shared/test.txt getfacl /shared/test.txt | grep "user:alice" # 输出应为 user:alice:rw-(文件不继承 x)
-
创建测试目录并检查:
mkdir /shared/testdir getfacl /shared/testdir | grep "user:alice" # 输出应为 user:alice:rwx,且含 default:user:alice:rwx 行(说明它也具备继承能力)
常见误区提醒
- ❌ 对普通文件执行
setfacl -d:无效,会报错Operation not supported - ❌ 忘记设
mask:即使 default ACL 写了rwx,若 mask 是r-x,alice 实际只能读和执行 - ❌ 忽略 umask:用户 umask=022 时,新建文件权限是
644,即使 default ACL 给rw-,也可能因 umask 被过滤掉 group/others 的写权限;建议团队统一设umask 002 - ❌ 混淆
-m和-d -m:前者改当前项,后者才管“未来”
不复杂但容易忽略

















