Mac文件夹权限控制需分三步:先启用系统文件共享并添加目标文件夹;再通过共享界面为不同用户分配“只读”“读与写”“可写入但不可删除”权限;最后用访达简介清除everyone等泛化组权限,并用终端chmod +a添加精细ACL规则。
macos本身不内置“公用服务器”角色,但当你把mac当作smb或afp文件服务器(比如通过“共享”系统偏好设置),并希望多个用户访问同一台mac上的共享文件夹时,权限隔离就非常关键——既要让不同用户能各自存取自己的内容,又要防止互相误删或越权查看。核心思路是:**用系统用户账户做身份区分 + 文件系统级acl控制 + 共享协议层权限叠加**。
明确共享方式与服务类型
macOS提供两种主流共享协议:
- SMB(推荐):兼容Windows、Linux及新版iOS/iPadOS,支持完整NTFS式权限映射,是当前首选;
- AFP(已弃用):仅限旧版macOS,Apple已在macOS 11后彻底移除,不再配置;
确认你启用的是SMB:打开“系统设置 → 通用 → 共享”,勾选“文件共享”,点击右下角“选项”,确保“使用SMB共享文件和文件夹”已启用,并至少勾选一个用户账户(不要只用“访客”)。
为每个用户创建独立账户(非共享账号)
这是权限隔离的起点。避免多人共用一个登录名(如都用admin或guest),否则无法区分操作主体:
- 前往“系统设置 → 用户与群组”,点击左下锁图标解锁;
- 点“+”添加标准用户(非管理员),例如designer、dev、client;
- 为每位用户设置强密码,并关闭自动登录;
- 在“文件共享”设置中,仅勾选这些具体用户,而非“所有用户”或“访客”。
配置共享文件夹的ACL(访问控制列表)
仅靠共享权限(Share Permissions)不够细粒度,必须配合底层ACL才能实现真正的读写隔离:
- 右键目标共享文件夹 → “显示简介” → 展开“共享与权限”;
- 点击右下角锁图标,用管理员密码解锁;
- 点击“+”添加用户(如designer),设置其权限为:读取与写入;
- 再添加另一用户(如dev),同样设为“读取与写入”;
- 选中“everyone”,将其权限改为:无访问权限(这是关键!默认可能是“读取”);
- 勾选“应用到 enclosed items”使权限递归生效;
- 若需更精细控制(如某人只能上传不能删除),需在终端使用
chmod和chmod -R +a命令添加继承式ACL规则。
在SMB共享设置中限制可见性与默认路径
进一步缩小暴露面:
- 在“文件共享”窗口左侧,只勾选你真正要共享的文件夹(不要共享整个“用户”目录或“文稿”);
- 点击该文件夹右侧的“选项”按钮,取消勾选“所有人可读取”和“所有人可写入”;
- 为每个用户指定其专属共享路径(例如:designer看到
/Users/designer/Projects,dev看到/Users/dev/Workspace),而非共用一个根共享文件夹; - 这样即使网络发现扫到Mac,其他用户也无法浏览未授权的共享项。
不复杂但容易忽略:ACL生效依赖于文件系统格式(必须是APFS或HFS+),且SMB客户端连接时需输入对应用户名密码——不能跳过认证直接以“访客”进入。只要用户账户分离、everyone权限清零、ACL递归应用,就能在单台Mac上实现接近专业NAS的多用户权限隔离效果。


















