讲师中心 微信公众号
AI工具推荐 视频效率加速

Linux 运维中怎么在 Ansible 中批量分发与配置目录的 ACL 访问控制规则

星涛大大_6072

星涛大大_6072

发布时间:2026-10-05 09:27:30

|

511人浏览过

|

来源于php中文网

原创

Ansible批量配置目录ACL需先确认文件系统支持acl挂载选项,再用acl模块设置用户/组权限,结合file模块管理基础权限,最后用getfacl验证或setfacl -b清理。

linux 运维中怎么在 ansible 中批量分发与配置目录的 acl 访问控制规则

在 Ansible 中批量分发与配置目录的 ACL(Access Control List)规则,核心是用 file 模块配合 acl 模块,并确保被控节点已启用 ACL 支持。ACL 不是普通权限的替代,而是对 user/group/other 之外的精细授权补充,比如给某个运维账号单独授予某业务目录的读写权,而不动原有属主权限。

确认目标系统支持 ACL 并挂载选项正确

ACL 依赖文件系统挂载时开启 acl 选项。批量检查前先确认:

  • 运行 mount | grep " / " 或 findmnt -o SOURCE,TARGET,FSTYPE,OPTIONS /,确认根分区或目标目录所在分区的挂载参数含 acl
  • 若无,需修改 /etc/fstab 对应行,例如:/dev/sdb1 /data ext4 defaults,acl 0 2,再执行 mount -o remount /data
  • Ansible 中可用 command 模块做预检:ansible webservers -m command -a "getfacl /data | head -3",若报错 Operation not supported 就说明未启用

用 acl 模块设置单条或多条 ACL 规则

Ansible 的 acl 模块专为 ACL 管理设计,比用 shell 调 setfacl 更安全、幂等、可读性强:

Linux installer
Linux installer

先解析安全源,运行本地CLI安装、启动、卸载Linux桌面应用。用户请求时使用。

下载
  • 给用户 deploy 对 /opt/app/logs 目录设置递归读写执行权限:
    - name: Set recursive ACL for deploy user<br>  acl:<br>    path: /opt/app/logs<br>    entity: deploy<br>    etype: user<br>    permissions: rwX<br>    state: present<br>    recursive: true
  • 同时设置多个实体(用户+组)时,用循环:
    - name: Apply multiple ACL entries<br>  acl:<br>    path: /var/www/html<br>    entity: "{{ item.entity }}"<br>    etype: "{{ item.etype }}"<br>    permissions: "{{ item.perms }}"<br>    state: present<br>  loop:<br>    - { entity: 'jenkins', etype: 'user', perms: 'rx' }<br>    - { entity: 'webadmins', etype: 'group', perms: 'rwx' }

结合 file 模块统一管理目录结构与基础权限

ACL 是附加层,目录本身的基础权限(owner/group/mode)仍需先配好。建议在同一个 task 中组合使用:

  • 先用 file 创建目录并设属主属组:
    - name: Ensure app dir exists with correct owner<br>  file:<br>    path: /opt/myapp/data<br>    state: directory<br>    owner: appuser<br>    group: appgroup<br>    mode: '0750'
  • 再在其上叠加 ACL,比如允许备份账号 backup 只读访问:
    - name: Grant read-only ACL to backup user<br>  acl:<br>    path: /opt/myapp/data<br>    entity: backup<br>    etype: user<br>    permissions: r<br>    state: present

验证与清理 ACL 的实用技巧

批量部署后快速验证是否生效,避免“以为设了其实没生效”:

  • 用 getfacl 检查结果:ansible webservers -m command -a "getfacl /opt/app/logs | grep -E '^(user|group):'"
  • 清理某用户的 ACL 条目(非删除整个 ACL):
    - name: Remove ACL entry for tempuser<br>  acl:<br>    path: /tmp/shared<br>    entity: tempuser<br>    etype: user<br>    state: absent
  • 若要彻底清除所有扩展 ACL(只保留基础权限),用 file 模块:
    - name: Remove all extended ACLs<br>  file:<br>    path: /var/log/nginx<br>    state: touch<br>    setype: unconfined_u  # 此处仅示意;实际用 acl 模块不支持全清,需 shell:command: setfacl -b {{ item }}

    注意:acl 模块暂不支持 -b(batch clear),如需全清,改用 command + setfacl -b,但要加 ignore_errors: yes 防止路径不存在时报错中断

热门AI工具

更多
Atoms
Atoms Hot

Atoms是一款AI智能体工具,第一支自动构建真实业务的 AI 团队。

DeepSeek

DeepSeek是一款面向对话、写作、编程和推理场景的AI大模型工具。

WorkBuddy

一款AI办公效率工具,主要用于腾讯云推出的AI原生桌面智能体工作台,适合需要提升相关任务效率的用户。

音述AI
音述AI Hot

一款AI音频处理工具,主要用于音述AI是一个以“用声音述说故事”为核心的 AI 音乐创作与声音分享社区,适合需要提升相关任务效率的用户。

火山引擎

火山引擎是一款面向企业的云计算与AI服务平台。

二狗PPT
二狗PPT Hot

一款AI演示文稿工具,主要用于专为中式职场打造的AI PPT生成工具,适合需要提升相关任务效率的用户。

蛙蛙写作

一款AI论文写作工具,主要用于超级AI智能写作助手,适合需要提升相关任务效率的用户。

VibeKnow
VibeKnow Hot

一款AI视频创作工具,主要用于全球首个AI知识视频创作平台,文档、文章、网页,一键生成视频,适合需要提升相关任务效率的用户。

豆包大模型

豆包大模型是一款由字节跳动推出的企业级大语言模型服务平台。

相关专题

更多
服务器是什么
服务器是什么

服务器是一种计算机硬件设备或软件程序,它具有强大的计算和存储能力,用请求、存储数据和提供服务。它在互联网中着关重要的作用,为用户提供各种服务和资源。本专题为大家提供服务器相关的文章、下载、课程内容,供大家免费下载体验。

437

2023.08.15

连接apple id服务器时出错
连接apple id服务器时出错

连接apple id服务器时出错的原因包括网络连接问题、服务器问题、Apple ID账户问题、设备问题、防火墙或安全软件问题、时间和日期设置问题、Apple服务器维护等。本专题为大家提供apple id相关的文章、下载、课程内容,供大家免费下载体验。

880

2023.09.08

搭建互联网服务器
搭建互联网服务器

搭建互联网服务器需要:1、选择合适的硬件和操作系统,第一步是选择合适的硬件和操作系统;2、安装和配置操作系统,是搭建互联网服务器的关键步骤;3、安装和配置服务器软件,是搭建互联网服务器的下一步,常见的服务器软件包括Apache、Nginx、Tomcat等;4、配置防火墙和安全性,是搭建互联网服务器的重要步骤;5、域名解析和配置,是搭建互联网服务器的最后一步。

2672

2023.09.19

如何查看服务器状态
如何查看服务器状态

查看服务器状态的方法有使用命令行工具、图形界面工具、监控工具、日志文件和远程管理工具等。本专题为大家提供服务器状态相关的文章、下载、课程内容,供大家免费下载体验。

896

2023.10.09

服务器域名转接慢怎么解决
服务器域名转接慢怎么解决

服务器域名转接慢的解决办法有DNS优化、服务器优化、CDN加速、前端优化和网络优化等。本专题为大家提供服务器相关的文章、下载、课程内容,供大家免费下载体验。

789

2023.10.17

服务器评测软件
服务器评测软件

服务器评测软件有PassMark Software、CPU-Z、GPU-Z、CrystalDiskMark、IOmeter、JMeter、LoadRunner、Apache Bench等等。详细介绍:1、PassMark Software是一款综合性的服务器性能测试软件,可以评估服务器在各种负载条件下的性能;2、CPU-Z是一款可以提供服务器CPU详细信息的软件等等。

414

2023.10.17

如何开启TFTP服务器
如何开启TFTP服务器

开启TFTP服务器的步骤包括选择TFTP服务器软件、下载和安装软件、配置TFTP服务器以及启动和测试服务器等。本专题为大家提供服务器相关的文章、下载、课程内容,供大家免费下载体验。

2416

2023.10.18

服务器负载不兼容怎么解决
服务器负载不兼容怎么解决

解决方法:1、增加服务器资源;2、负载均衡;3、优化应用程序;4、增加缓存机制;5、分布式架构;6、限流和熔断;7、自动化扩容。想知道更详细服务器负载不兼容的解决方法,可以访问本专题下面的文章。

4452

2023.10.20

LLVM自定义Pass怎么写
LLVM自定义Pass怎么写

本专题聚焦LLVM自定义Pass开发,整理Pass类结构、run()方法、PreservedAnalyses、CMake构建、插件注册、-load-pass-plugin加载和测试用例编写流程。

80

2026.09.30

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
Buffalo框架快速入门指南
Buffalo框架快速入门指南

共0课时 | 0人学习

Valgrind支持平台说明
Valgrind支持平台说明

共0课时 | 0人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn