ACL 是对传统权限的必要补充,用于特定用户/组授权、新文件自动继承权限及不改所有者前提下的灵活控制;需检查并启用文件系统 acl 选项,用 getfacl 查看(含默认 ACL)、setfacl 设置(支持用户、组、默认、递归及 mask 自动校准)。

ACL 不是替代 chmod 的工具,而是对传统权限模型的必要补充。当你需要为特定用户或组单独授权、让新文件自动继承权限,或者在不改动所有者和主组的前提下灵活调整访问控制时,getfacl 和 setfacl 就是核心手段。
确认 ACL 支持并启用基础环境
系统默认不一定开启 ACL 功能。需先检查文件系统是否挂载了 acl 选项:
- 运行
mount | grep " $(df . | tail -1 | awk '{print $1}') ",查看输出中是否含 acl - 若无,需编辑
/etc/fstab,在对应分区行的挂载选项里加入 defaults,acl(如:UUID=xxx / ext4 defaults,acl 0 1) - 执行
mount -o remount /(以根目录为例)立即生效,无需重启
用 getfacl 查看真实权限结构
getfacl 是唯一能完整呈现 ACL 状态的命令。它不仅显示 user/group/other 基础项,还列出所有自定义条目及 mask 限制:
-
getfacl file.txt:查看单个文件的全部 ACL 信息 -
getfacl -d dir/:只显示该目录的 默认 ACL(即未来新建文件/子目录将继承的规则) -
getfacl -R dir/ | head -20:递归查看但限制输出长度,适合快速扫描 - 注意输出中的
mask::行——它决定了 ACL 条目中哪些权限真正生效,不是“装饰项”
用 setfacl 设置用户与组的独立权限
权限添加、修改、删除都靠 setfacl -m 和 -x,语法简洁明确:
- 给用户 alice 读写权限:
setfacl -m u:alice:rw file.txt - 给组 devs 执行+读目录权限(进入+列文件):
setfacl -m g:devs:r-x dir/ - 移除用户 bob 的所有 ACL 条目:
setfacl -x u:bob dir/ - 清空文件所有扩展 ACL(保留 owner/group/other):
setfacl -b file.txt
让子文件自动继承:设置默认 ACL
仅对现有文件设 ACL 不够,协作目录必须支持“新文件一创建就带权限”。这靠 默认 ACL 实现,且只对目录有效:
- 设置默认规则:
setfacl -m d:u:alice:rw dir/→ 后续在 dir/ 中新建的文件自动获得 alice 的 rw 权限 - 同样可设默认组权限:
setfacl -m d:g:devs:r-x dir/ - 默认 ACL 不影响已有文件,但会作用于所有新建项(包括子目录下的新建项)
- 用
getfacl -d dir/可随时验证是否设置成功
递归操作与 mask 自动校准
批量处理整个项目目录树时,-R 是关键,而 mask 会自动适配,避免权限“设了却无效”:
- 递归授权:
setfacl -R -m u:deploy:rx /var/www/app - 递归删权:
setfacl -R -x g:tempusers /shared/docs - 每次使用
-R,setfacl 默认重算每个目标项的 mask,确保新增 ACL 权限不被掩盖 - 如需跳过 mask 调整(极少数调试场景),加
-n参数,但一般不建议


















