浅谈Linux中文件与目录的ACL

在Linux内核源码中,关于文件和目录有ACL的定义,如下所示,那这两个ACL有什么用呢?一起来看一下吧。

struct ext2_inode {...__le32	i_file_acl;	/* File ACL */__le32	i_dir_acl;	/* Directory ACL */...

文件的ACL

在Linux系统中,ACL(Access Control List,访问控制列表)是一种更灵活的文件权限管理机制,允许为文件或目录设置更精细的权限控制。传统的文件权限机制(即 rwx 权限位)只能对文件所有者、文件所在组和其他用户分别设定读、写、执行权限。而ACL可以为多个特定的用户或用户组分别设置不同的权限,这使得权限管理更加灵活和精确。

ACL的核心概念

  • 用户ACL:可以为特定的用户定义对某个文件或目录的访问权限。
  • 组ACL:可以为特定的用户组定义权限。
  • 默认ACL:可以为某个目录定义一个默认ACL,新创建在此目录中的文件会继承该ACL。

常用的ACL命令

  • 查看ACL:使用 getfacl 命令查看某个文件或目录的ACL。
    getfacl filename
  • 设置ACL:使用 setfacl 命令为文件或目录设置ACL。
    setfacl -m u:username:rwx filename
    例如,给用户 john 添加读、写、执行权限:
    setfacl -m u:john:rwx /path/to/file
  • 删除ACL:可以通过 setfacl 删除某个用户或组的ACL条目。
    setfacl -x u:username filename

ACL的重要性

ACL使得管理员可以更精细地控制文件访问权限,特别是在复杂环境中,当多个用户需要不同权限访问同一资源时,ACL非常有用。

setfacl用法简介

setfacl 是 Linux 系统中用于设置文件和目录的 ACL(访问控制列表)的命令。它允许为特定的用户或用户组指定访问权限,提供比传统的文件权限机制更灵活的权限控制。下面是 setfacl 的常用选项及用法。

setfacl 基本语法

setfacl [选项] <操作> <文件或目录>

常用选项

  • -m:修改ACL条目(modify),用于添加或修改文件/目录的ACL权限。
  • -x:删除ACL条目(remove),用于删除特定的用户或组的权限。
  • -b:移除所有ACL条目(remove all),即清除文件/目录的所有ACL信息。
  • -d:设置默认ACL,适用于目录,默认ACL会被子文件或子目录继承。
  • -R:递归设置ACL,用于递归修改目录及其子文件和子目录的ACL。
  • --set:直接为文件或目录指定完整的ACL,而不是增量修改。
  • -k:删除默认ACL。

ACL权限的格式

ACL条目格式为:[标签]:[用户或组]:[权限]

  • 用户u:username:permissions
  • g:groupname:permissions
  • 其他用户o::permissions
  • 掩码m::permissions(掩码用于限制组权限)

setfacl 的使用示例

1. 为文件添加用户ACL权限

为用户 john 添加对 /path/to/file 的读写权限:

setfacl -m u:john:rw /path/to/file
2. 为用户组设置权限

为组 developers 添加对目录 /path/to/dir 的读写执行权限:

setfacl -m g:developers:rwx /path/to/dir
3. 删除用户的ACL条目

删除用户 john 对文件 /path/to/file 的权限:

setfacl -x u:john /path/to/file
4. 设置默认ACL

设置目录 /path/to/dir 的默认ACL,使得新创建的文件对用户 alice 有读写权限:

setfacl -m d:u:alice:rw /path/to/dir
5. 递归设置ACL

递归设置目录 /path/to/dir 及其子目录和文件的ACL,使得组 developers 有读写执行权限:

setfacl -R -m g:developers:rwx /path/to/dir
6. 清除所有ACL

清除文件 /path/to/file 的所有ACL信息:

setfacl -b /path/to/file

检查ACL

设置完ACL后,可以使用 getfacl 命令检查文件或目录的ACL:

getfacl /path/to/file

ACL权限的应用场景

setfacl 在多用户环境中非常有用,尤其是在需要不同用户或用户组对同一个文件或目录有不同的访问权限时,它提供了比传统文件权限更灵活的控制手段。

目录的ACL

在Linux系统中,目录的ACL(Access Control List,访问控制列表)允许对目录进行精细的权限控制,定义不同用户或组对该目录的访问权限。与文件的ACL类似,目录的ACL也为特定用户或用户组提供灵活的权限管理,区别在于目录ACL不仅控制目录本身的访问,还控制目录内文件的创建、删除等操作。

目录ACL的作用

通过设置目录的ACL,可以控制以下权限:

  1. 读取目录内容(r 权限):允许用户查看目录下的文件列表。
  2. 修改目录内容(w 权限):允许用户在该目录下创建、删除、重命名文件和子目录。
  3. 访问目录(x 权限):允许用户进入该目录,执行cd等操作。

目录ACL的基本概念

  • 用户ACL:为目录指定某个用户的权限(读、写、执行)。
  • 组ACL:为目录指定某个用户组的权限。
  • 默认ACL:设置目录的默认ACL,新创建的文件和子目录会继承该默认ACL。
    • 例如,如果你为某个目录设置了默认ACL,当用户在该目录下创建新文件时,新文件会自动应用该默认ACL中的权限。

目录ACL的使用示例

1. 添加用户ACL权限

为用户 alice 添加对目录 /data/projects 的读、写、执行权限:

setfacl -m u:alice:rwx /data/projects

这意味着用户 alice 可以进入该目录(x),查看其中的内容(r),以及创建或删除文件(w)。

2. 为组设置ACL

为组 dev_team 添加对目录 /data/projects 的读写执行权限:

setfacl -m g:dev_team:rwx /data/projects

组中的所有成员都可以访问并修改该目录下的内容。

3. 设置目录的默认ACL

设置目录 /data/projects 的默认ACL,使用户 bob 自动拥有新创建文件的读写权限:

setfacl -m d:u:bob:rw /data/projects

这样,当 bob 在该目录中创建新文件时,新文件会自动拥有 rw 权限。

4. 删除目录的ACL权限

删除用户 alice 对目录 /data/projects 的ACL条目:

setfacl -x u:alice /data/projects
5. 递归设置目录ACL

为目录 /data/projects 及其子目录、文件递归设置组 dev_team 的读写执行权限:

setfacl -R -m g:dev_team:rwx /data/projects

目录ACL与默认ACL的区别

  • 目录ACL:直接控制该目录的权限,影响现有文件或子目录。
  • 默认ACL:仅在新创建的文件或子目录上应用。它不会影响已经存在的文件或目录,只在新文件或子目录创建时自动应用。

查看目录ACL

使用 getfacl 查看目录的ACL:

getfacl /data/projects

ACL的这种灵活控制对于多用户环境下的文件共享、协作场景非常有帮助,能够确保不同用户或用户组有不同的权限级别。

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.xdnf.cn/news/1542571.html

如若内容造成侵权/违法违规/事实不符,请联系一条长河网进行投诉反馈,一经查实,立即删除!

相关文章

Linux,uboot,kernel启动流程,S5PV210芯片的启动流程,DRAM控制器初始化流程

一、S5PV210芯片的DRAM控制器介绍、初始化DDR的流程分析 1、DRAM的地址空间 1)从地址映射图可以知道&#xff0c;S5PV210有两个DRAM端口。 DRAM0的内存地址范围&#xff1a;0x20000000&#xff5e;0x3FFFFFFF&#xff08;512MB&#xff09;&#xff1b;DRAM1:的内存地址范围…

HarmonyOS---权限和http/Axios网络请求

网络请求(http,axios) 目录 一、应用权限管理1.1权限的等级1.2授权方式1.3声明权限的配置1.4如何向用户进行申请 二、内置http请求使用三、Axios请求使用&#xff08;建议&#xff09;3.1 使用方式一3.2 使用方式二&#xff08;建议&#xff09; 一、应用权限管理 应用权限保护…

SpringCloud Alibaba之Seata处理分布式事务

&#xff08;学习笔记&#xff0c;必用必考&#xff09; 问题&#xff1a;Transactional 的9种失效场景&#xff1f; 1、介绍 1.1、简介 官网地址&#xff1a;Apache Seata 源码地址&#xff1a;Releases apache/incubator-seata GitHub Seata是一款开源的分布式事务解决…

OpenHarmony(鸿蒙南向开发)——小型系统内核(LiteOS-A)【文件系统】上

往期知识点记录&#xff1a; 鸿蒙&#xff08;HarmonyOS&#xff09;应用层开发&#xff08;北向&#xff09;知识点汇总 鸿蒙&#xff08;OpenHarmony&#xff09;南向开发保姆级知识点汇总~ 子系统开发内核 轻量系统内核&#xff08;LiteOS-M&#xff09; 轻量系统内核&#…

linux StarRocks 安装

一、检查服务器是否支持avx2&#xff0c;如果执行命令显示空&#xff0c;则不支持&#xff0c;那么安装后无法启动BE cat /proc/cpuinfo |grep avx2我的支持显示如下&#xff1a; 二、安装 docker run -p 9030:9030 -p 8030:8030 -p 8040:8040 -p 9001:9000 --privilegedtrue…

ps证件照蓝底换白底

ps证件照蓝底换白底 1、打开 Photoshop&#xff0c;导入需要处理的照片。 2、左侧工具栏中选择“魔棒工具”&#xff0c;点击证件照的背景区域进行选择。 3、使用快捷键 Shift F5 或者从顶部菜单选择“编辑” -> “填充”&#xff0c;在弹出的对话框中选择“填充内容”中…

内网渗透-红日1

红日靶场1 渗透测试过程外网打点突破边界内网横向权限维持最后 渗透测试过程 本文章只说明渗透测试思路和技巧&#xff0c;对域靶场搭建不进行赘述 web-ip外网设置为 192.168.119.130&#xff0c;kali和外网ip同网段 外网打点 kali扫描目标ip nmap扫描目标网段   nmap -P…

三菱FX5UPLC-MODBUS/TCP通信

1、使用FX5的MODBUS/TCP通信功能时&#xff0c;可与将FX5作为从站并通过以太网连接的各种MODBUS/TCP主站设备进行通信。 2、对应主站功能及从站功能&#xff0c;1台FX5可同时使用为主站及从站。 3、1台CPU模块中可用作MODBUS串行通信功能的通道数最多为8个连接。 4、在主站中&a…

音视频入门基础:AAC专题(9)——FFmpeg源码中计算AAC裸流每个packet的duration和duration_time的实现

音视频入门基础&#xff1a;AAC专题系列文章&#xff1a; 音视频入门基础&#xff1a;AAC专题&#xff08;1&#xff09;——AAC官方文档下载 音视频入门基础&#xff1a;AAC专题&#xff08;2&#xff09;——使用FFmpeg命令生成AAC裸流文件 音视频入门基础&#xff1a;AAC…

sqli-lab靶场学习(三)——Less8-10(盲注、时间盲注)

Less8 第八关依然是先看一般状态 http://localhost/sqli-labs/Less-8/?id1 然后用单引号闭合&#xff1a; http://localhost/sqli-labs/Less-8/?id1 这关的问题在于报错是不显示&#xff0c;那没办法通过上篇文章的updatexml大法处理。对于这种情况&#xff0c;需要用“盲…

皮科医生对网红药膏的说明

维A酸乳膏 阿达帕林凝胶 (粉刺 黑头 炎症性痘痘 痘印) 局部点涂 维A酸乳膏(0.01%) 0.1% 晚上使用 点涂 不能见光 做好防晒 过氧化苯酰 灭杀痤疮杆菌 发炎痘痘 效果好 先局部点涂试用 抗生素 红霉素眼膏 浓度低 结膜炎 治疗痘痘 痤疮对红霉素 耐药性强 夫西地酸软膏 脓疱性 丘…

基于单片机的无线宠物自动喂食系统设计

本设计研究了一种无线宠物自动喂食器&#xff0c;其功能是先将宠物饲料放入其中&#xff0c;通过设定喂食时间点&#xff0c;当到达这一时间点后&#xff0c;系统开始播报语音同时控制步进电机转动&#xff0c;自动进行喂食。本设计主要研究怎么设定时间并进行投喂&#xff0c;…

java项目之常规应急物资管理系统(源码+文档)

风定落花生&#xff0c;歌声逐流水&#xff0c;大家好我是风歌&#xff0c;混迹在java圈的辛苦码农。今天要和大家聊的是一款基于springboot的常规应急物资管理系统。项目源码以及部署相关请联系风歌&#xff0c;文末附上联系信息。 项目简介&#xff1a; 基于SpringBootVue的…

2024年 5 个优秀的Flutter图标库

2024年 5 个优秀的Flutter图标库 视频 https://youtu.be/jJV_1WUBXB8 https://www.bilibili.com/video/BV1Fw4m1k7A4/ 前言 原文 top-5-flutter-icon-libraries-202 best flutter icon library 作为Flutter开发者,您一定需要优质的图标资源来美化应用程序。 虽然官方提供了…

经典报童问题的2类扩展实例:带广告的报童问题和多产品报童问题

文章目录 1 引言2 经典报童问题3 带广告的报童问题3.1 论文解读3.2 样本均值近似方法 4 多产品报童问题4.1 论文解读4.2 算法模型4.3 简单实例求解4.4 复杂实例求解 5 总结6 相关阅读 1 引言 中秋已过&#xff0c;国庆未至&#xff0c;趁着这个空窗期&#xff0c;学点新知识&a…

二分查找算法(2) _在排序数组中查找元素的第一个和最后一个_模板

个人主页&#xff1a;C忠实粉丝 欢迎 点赞&#x1f44d; 收藏✨ 留言✉ 加关注&#x1f493;本文由 C忠实粉丝 原创 二分查找算法(2) _在排序数组中查找元素的第一个和最后一个_模板 收录于专栏【经典算法练习】 本专栏旨在分享学习算法的一点学习笔记&#xff0c;欢迎大家在评…

NLP-transformer学习:(7)evaluate实践

NLP-transformer学习&#xff1a;&#xff08;7&#xff09;evaluate 使用方法 打好基础&#xff0c;为了后面学习走得更远。 本章节是单独的 NLP-transformer学习 章节&#xff0c;主要实践了evaluate。同时&#xff0c;最近将学习代码传到&#xff1a;https://github.com/Mex…

【Linux篇】网络编程基础(笔记)

目录 一、服务器模型 1. C/S 模型 2. P2P模型 二、服务器编程框架 1. I/O处理单元 2. 逻辑单元 3. 网络存储单元 4. 请求队列 三、网络编程基础API 1. socket 地址处理 API &#xff08;1&#xff09;主机字节序和网络字节序 &#xff08;2&#xff09;通用socket地…

【计网】从零开始掌握序列化 --- JSON实现协议 + 设计 传输\会话\应用 三层结构

唯有梦想才配让你不安&#xff0c; 唯有行动才能解除你的不安。 --- 卢思浩 --- 从零开始掌握序列化 1 知识回顾2 序列化与编写协议2.1 使用Json进行序列化2.2 编写协议 3 封装IOService4 应用层 --- 网络计算器5 总结 1 知识回顾 上一篇文章我们讲解了协议的本质是双方能够…

4--SpringBoot项目中分类管理

目录 新增分类 分类分页查询 启用禁用分类 根据类型查询 修改分类 本文介绍SpringBoot项目中的分类管理&#xff0c;操作类似员工管理模块&#xff0c;具体详解可见以下博客&#xff0c;此处给出各部分代码 2--SpringBoot项目中员工管理 详解&#xff08;一&#xff09;-C…