浅谈Linux中文件与目录的ACL

embedded/2024/9/23 3:14:20/

在Linux内核源码中,关于文件和目录有ACL的定义,如下所示,那这两个ACL有什么用呢?一起来看一下吧。

struct ext2_inode {...__le32	i_file_acl;	/* File ACL */__le32	i_dir_acl;	/* Directory ACL */...

文件的ACL

在Linux系统中,ACL(Access Control List,访问控制列表)是一种更灵活的文件权限管理机制,允许为文件或目录设置更精细的权限控制。传统的文件权限机制(即 rwx 权限位)只能对文件所有者、文件所在组和其他用户分别设定读、写、执行权限。而ACL可以为多个特定的用户或用户组分别设置不同的权限,这使得权限管理更加灵活和精确。

ACL的核心概念

  • 用户ACL:可以为特定的用户定义对某个文件或目录的访问权限。
  • 组ACL:可以为特定的用户组定义权限。
  • 默认ACL:可以为某个目录定义一个默认ACL,新创建在此目录中的文件会继承该ACL。

常用的ACL命令

  • 查看ACL:使用 getfacl 命令查看某个文件或目录的ACL。
    getfacl filename
  • 设置ACL:使用 setfacl 命令为文件或目录设置ACL。
    setfacl -m u:username:rwx filename
    例如,给用户 john 添加读、写、执行权限:
    setfacl -m u:john:rwx /path/to/file
  • 删除ACL:可以通过 setfacl 删除某个用户或组的ACL条目。
    setfacl -x u:username filename

ACL的重要性

ACL使得管理员可以更精细地控制文件访问权限,特别是在复杂环境中,当多个用户需要不同权限访问同一资源时,ACL非常有用。

setfacl用法简介

setfacl 是 Linux 系统中用于设置文件和目录的 ACL(访问控制列表)的命令。它允许为特定的用户或用户组指定访问权限,提供比传统的文件权限机制更灵活的权限控制。下面是 setfacl 的常用选项及用法。

setfacl 基本语法

setfacl [选项] <操作> <文件或目录>

常用选项

  • -m:修改ACL条目(modify),用于添加或修改文件/目录的ACL权限。
  • -x:删除ACL条目(remove),用于删除特定的用户或组的权限。
  • -b:移除所有ACL条目(remove all),即清除文件/目录的所有ACL信息。
  • -d:设置默认ACL,适用于目录,默认ACL会被子文件或子目录继承。
  • -R:递归设置ACL,用于递归修改目录及其子文件和子目录的ACL。
  • --set:直接为文件或目录指定完整的ACL,而不是增量修改。
  • -k:删除默认ACL。

ACL权限的格式

ACL条目格式为:[标签]:[用户或组]:[权限]

  • 用户u:username:permissions
  • g:groupname:permissions
  • 其他用户o::permissions
  • 掩码m::permissions(掩码用于限制组权限)

setfacl 的使用示例

1. 为文件添加用户ACL权限

为用户 john 添加对 /path/to/file 的读写权限:

setfacl -m u:john:rw /path/to/file
2. 为用户组设置权限

为组 developers 添加对目录 /path/to/dir 的读写执行权限:

setfacl -m g:developers:rwx /path/to/dir
3. 删除用户的ACL条目

删除用户 john 对文件 /path/to/file 的权限:

setfacl -x u:john /path/to/file
4. 设置默认ACL

设置目录 /path/to/dir 的默认ACL,使得新创建的文件对用户 alice 有读写权限:

setfacl -m d:u:alice:rw /path/to/dir
5. 递归设置ACL

递归设置目录 /path/to/dir 及其子目录和文件的ACL,使得组 developers 有读写执行权限:

setfacl -R -m g:developers:rwx /path/to/dir
6. 清除所有ACL

清除文件 /path/to/file 的所有ACL信息:

setfacl -b /path/to/file

检查ACL

设置完ACL后,可以使用 getfacl 命令检查文件或目录的ACL:

getfacl /path/to/file

ACL权限的应用场景

setfacl 在多用户环境中非常有用,尤其是在需要不同用户或用户组对同一个文件或目录有不同的访问权限时,它提供了比传统文件权限更灵活的控制手段。

目录的ACL

在Linux系统中,目录的ACL(Access Control List,访问控制列表)允许对目录进行精细的权限控制,定义不同用户或组对该目录的访问权限。与文件的ACL类似,目录的ACL也为特定用户或用户组提供灵活的权限管理,区别在于目录ACL不仅控制目录本身的访问,还控制目录内文件的创建、删除等操作。

目录ACL的作用

通过设置目录的ACL,可以控制以下权限:

  1. 读取目录内容(r 权限):允许用户查看目录下的文件列表。
  2. 修改目录内容(w 权限):允许用户在该目录下创建、删除、重命名文件和子目录。
  3. 访问目录(x 权限):允许用户进入该目录,执行cd等操作。

目录ACL的基本概念

  • 用户ACL:为目录指定某个用户的权限(读、写、执行)。
  • 组ACL:为目录指定某个用户组的权限。
  • 默认ACL:设置目录的默认ACL,新创建的文件和子目录会继承该默认ACL。
    • 例如,如果你为某个目录设置了默认ACL,当用户在该目录下创建新文件时,新文件会自动应用该默认ACL中的权限。

目录ACL的使用示例

1. 添加用户ACL权限

为用户 alice 添加对目录 /data/projects 的读、写、执行权限:

setfacl -m u:alice:rwx /data/projects

这意味着用户 alice 可以进入该目录(x),查看其中的内容(r),以及创建或删除文件(w)。

2. 为组设置ACL

为组 dev_team 添加对目录 /data/projects 的读写执行权限:

setfacl -m g:dev_team:rwx /data/projects

组中的所有成员都可以访问并修改该目录下的内容。

3. 设置目录的默认ACL

设置目录 /data/projects 的默认ACL,使用户 bob 自动拥有新创建文件的读写权限:

setfacl -m d:u:bob:rw /data/projects

这样,当 bob 在该目录中创建新文件时,新文件会自动拥有 rw 权限。

4. 删除目录的ACL权限

删除用户 alice 对目录 /data/projects 的ACL条目:

setfacl -x u:alice /data/projects
5. 递归设置目录ACL

为目录 /data/projects 及其子目录、文件递归设置组 dev_team 的读写执行权限:

setfacl -R -m g:dev_team:rwx /data/projects

目录ACL与默认ACL的区别

  • 目录ACL:直接控制该目录的权限,影响现有文件或子目录。
  • 默认ACL:仅在新创建的文件或子目录上应用。它不会影响已经存在的文件或目录,只在新文件或子目录创建时自动应用。

查看目录ACL

使用 getfacl 查看目录的ACL:

getfacl /data/projects

ACL的这种灵活控制对于多用户环境下的文件共享、协作场景非常有帮助,能够确保不同用户或用户组有不同的权限级别。


http://www.ppmy.cn/embedded/115378.html

相关文章

TSRPC+Cocos

TSRPC文档: https://tsrpc.cn/docs/get-started/api.html 创建 先创建一个默认的会话项目&#xff0c;找一个文件夹在控制台运行以下代码&#xff1a; npx create-tsrpc-applatest first-api --presets browser # 或者 yarn create tsrpc-app first-api --presets browser运…

linux下的日志编写

1、日志初始化创建 2、日志写入 3、日志关闭 log.c #include "log.h"static log_t LOG;//初始化日志文件&#xff0c;在当前目录创建日志文件 int log_init(char *pdirname) {time_t t;struct tm *ptm NULL;char filepath[64] {0};int ret 0;time(&t);ptm …

C++之模板初阶

片头 哈喽&#xff0c;小伙伴们&#xff0c;好久不见~ &#xff0c; 古时候&#xff0c;人们对于文化知识的需求不断增长&#xff0c;手抄书籍的方式已经无法满足这种需求。因此&#xff0c;人们开始探索更高效的复制和传播知识的方法-----印刷术。 在写C程序的时候&#xf…

C#基础(14)冒泡排序

前言 其实到上一节结构体我们就已经将c#的基础知识点大概讲完&#xff0c;接下来我们会讲解一些关于算法相关的东西。 我们一样来问一下gpt吧&#xff1a; Q:解释算法 A: 算法是一组有序的逻辑步骤&#xff0c;用于解决特定问题或执行特定任务。它可以是一个计算过程、一个…

时序预测 | Matlab实现SSA-TCN麻雀搜索算法优化时间卷积网络时序预测-递归预测未来数据(单输入单输出)

时序预测 | Matlab实现SSA-TCN麻雀搜索算法优化时间卷积网络时序预测-递归预测未来数据&#xff08;单输入单输出&#xff09; 目录 时序预测 | Matlab实现SSA-TCN麻雀搜索算法优化时间卷积网络时序预测-递归预测未来数据&#xff08;单输入单输出&#xff09;预测效果基本介绍…

模擬器怎麼多開換IP?

遊戲玩家、行銷人員或者是開發者&#xff0c;都可能需要在同一臺電腦上運行多個實例&#xff0c;並且每個實例使用不同的IP地址。那麼&#xff0c;如何實現這一目標呢&#xff1f;本文將詳細介紹模擬器多開和換IP的原理、方法及注意事項。 模擬器就是在同一臺電腦上運行多個安…

4.提升客户服务体验:ChatGPT在客服中的应用(4/10)

本文大纲旨在指导撰写一篇全面探讨ChatGPT如何通过优化客户服务流程、提供实际应用案例和用户反馈&#xff0c;以提升客户服务体验的深入博客文章。 引言 在当今竞争激烈的商业环境中&#xff0c;客户服务已成为企业成功的关键因素。优质的客户服务不仅能够增强客户满意度和忠…

c++primer第九章内存模型和名称空间学习笔记

单独编译 程序分为三步 函数定义和变量声明不能放在头文件中。 头文件经常包括的内容 结构声明可以放在头文件中。 头文件coordin.h代码 #ifndef COORDIN_H_ #define COORDIN_H_struct polar {double distance;double angle; }; struct rect {double x;double y; }; polar …