在统信UOS中实现多用户文件隔离需三步:一是将子账户家目录权限设为700(仅所有者可访问);二是移除用户所属公共组(如plugdev、users),仅保留同名私有主组;三是关闭/Public、/Shared等全局共享目录的其他用户权限,并可选启用隐私空间增强隔离。

在统信UOS中实现多用户间文件互不可见、互不可访问,需打破默认的“同组可读”权限惯性,通过组合设置专属家目录权限、移除其他用户访问权、禁用共享组继承三步完成——跳过任意一步,子账户仍可能读取主账户文档。
重设家目录基础权限
新创建的子账户家目录默认继承父组读权限,导致主账户能进入其/home/childuser目录查看文件。必须手动收紧。
以管理员身份打开终端,执行:【sudo chmod 700 /home/childuser】。这会将该目录权限强制设为仅所有者可读写执行,彻底屏蔽组和其他用户访问。
执行后立即验证:切换至主账户,运行ls /home/childuser,应提示“Permission denied”。若仍能列出内容,说明权限未生效或路径拼写错误。
剥离用户所属的公共组
UOS默认将所有本地用户加入plugdev、users等公共组,这些组拥有对/home下多数目录的读取权。必须解除绑定。
第一步:确认目标用户当前所属组,运行命令:【groups childuser】。
第二步:逐个移除非必要公共组,例如:【sudo gpasswd -d childuser plugdev users】。
第三步:保留唯一必需组——与用户名同名的私有主组(如childuser),该组不赋予任何跨用户权限,仅用于内部权限继承。
关闭全局共享目录自动继承
系统级共享位置(如/Public、/Shared)若开启,会自动向所有用户开放读写,成为文件隔离漏洞。必须关闭其继承机制。
打开文件管理器 → 进入/Public目录 → 右键 → 属性 → 权限页。
取消勾选“其他用户”的所有权限(读取、写入、执行),点击“应用”。
同理处理/Shared目录。若该目录不存在,跳过此步。
注意:【/Public目录若被删除,可能导致部分预装应用异常,切勿rm -rf】。
启用隐私空间作为增强隔离层
当需要完全隔绝桌面级文件行为(如微信缓存、浏览器下载记录、截图保存路径),单靠文件权限不够,必须启用系统级逻辑隔离环境。
方法一:图形界面操作
点击【开始菜单】→【控制中心】→【用户】→【隐私空间】→【开启隐私空间】→ 设置独立密码 → 重启系统 → 登录时输入隐私空间密码进入全新会话。
方法二:命令行触发(适用于脚本部署)
终端执行:【sudo systemctl enable --now dde-privacy-space.service】,随后注销当前会话即可生效。
隐私空间内所有文件默认存储于/home/.privacy/下,与主账户/home物理分离,且无法通过挂载方式直接访问。

















