getfacl 是唯一能完整展示文件 ACL 权限的工具,输出含用户、组、默认规则、掩码及传统权限映射;ls -l 末尾的 + 号仅提示 ACL 已启用,细节须用 getfacl 查看。

用 getfacl 命令查看文件当前的 ACL 权限配置,这是唯一能完整展示所有 ACL 规则的标准工具。
直接查看单个文件或目录的 ACL
执行以下命令即可输出全部 ACL 信息,包括用户、组、默认规则、掩码和传统权限映射:
- getfacl 文件名(例如:getfacl /var/log/app.log)
- 输出中若出现 user:用户名:权限 或 group:组名:权限 行,说明已为该用户或组单独设置了 ACL 权限
- 末尾带 default: 前缀的行表示默认 ACL,只对目录有效,控制新建子项的初始权限
识别 ACL 是否已启用
先运行 ls -l 文件名,如果权限字符串末尾有 + 号(如 -rw-rw-r--+ ),说明该文件/目录已配置 ACL,但 ls -l 本身不显示具体规则 —— 必须用 getfacl 才能看到细节。
Linux 性能分析与调优专家,覆盖 CPU、内存、磁盘 I/O、网络、内核参数、编译优化、容器/K8s。适用场景:系统卡顿/高负载、内存不足/OOM/Swap 高、CPU 异常/iowait 高。
批量与递归查看
需要验证多个目标或整个目录结构时:
- getfacl 文件1 文件2 目录1:一次查看多个路径
- getfacl -R 目录名:递归列出该目录及所有子文件、子目录的 ACL
- getfacl *.txt:用通配符匹配一批文件
注意权限继承与掩码影响
ACL 输出中的 mask::xxx 行很关键:
- 它限制了所有非属主、非属组的 ACL 条目(即 user:xxx 和 group:xxx)实际生效的最大权限
- 即使你给用户 bob 设置了 rwx,但 mask 是 r-x,bob 实际只能获得 r-x
- 修改 ACL 后,系统通常自动更新 mask;也可手动用 setfacl -m m::rwx 调整

















