浅谈Linux中文件与目录的ACL

在Linux内核源码中,关于文件和目录有ACL的定义,如下所示,那这两个ACL有什么用呢?一起来看一下吧。

struct ext2_inode {...__le32	i_file_acl;	/* File ACL */__le32	i_dir_acl;	/* Directory ACL */...

文件的ACL

在Linux系统中,ACL(Access Control List,访问控制列表)是一种更灵活的文件权限管理机制,允许为文件或目录设置更精细的权限控制。传统的文件权限机制(即 rwx 权限位)只能对文件所有者、文件所在组和其他用户分别设定读、写、执行权限。而ACL可以为多个特定的用户或用户组分别设置不同的权限,这使得权限管理更加灵活和精确。

ACL的核心概念

  • 用户ACL:可以为特定的用户定义对某个文件或目录的访问权限。
  • 组ACL:可以为特定的用户组定义权限。
  • 默认ACL:可以为某个目录定义一个默认ACL,新创建在此目录中的文件会继承该ACL。

常用的ACL命令

  • 查看ACL:使用 getfacl 命令查看某个文件或目录的ACL。
    getfacl filename
  • 设置ACL:使用 setfacl 命令为文件或目录设置ACL。
    setfacl -m u:username:rwx filename
    例如,给用户 john 添加读、写、执行权限:
    setfacl -m u:john:rwx /path/to/file
  • 删除ACL:可以通过 setfacl 删除某个用户或组的ACL条目。
    setfacl -x u:username filename

ACL的重要性

ACL使得管理员可以更精细地控制文件访问权限,特别是在复杂环境中,当多个用户需要不同权限访问同一资源时,ACL非常有用。

setfacl用法简介

setfacl 是 Linux 系统中用于设置文件和目录的 ACL(访问控制列表)的命令。它允许为特定的用户或用户组指定访问权限,提供比传统的文件权限机制更灵活的权限控制。下面是 setfacl 的常用选项及用法。

setfacl 基本语法

setfacl [选项] <操作> <文件或目录>

常用选项

  • -m:修改ACL条目(modify),用于添加或修改文件/目录的ACL权限。
  • -x:删除ACL条目(remove),用于删除特定的用户或组的权限。
  • -b:移除所有ACL条目(remove all),即清除文件/目录的所有ACL信息。
  • -d:设置默认ACL,适用于目录,默认ACL会被子文件或子目录继承。
  • -R:递归设置ACL,用于递归修改目录及其子文件和子目录的ACL。
  • --set:直接为文件或目录指定完整的ACL,而不是增量修改。
  • -k:删除默认ACL。

ACL权限的格式

ACL条目格式为:[标签]:[用户或组]:[权限]

  • 用户u:username:permissions
  • g:groupname:permissions
  • 其他用户o::permissions
  • 掩码m::permissions(掩码用于限制组权限)

setfacl 的使用示例

1. 为文件添加用户ACL权限

为用户 john 添加对 /path/to/file 的读写权限:

setfacl -m u:john:rw /path/to/file
2. 为用户组设置权限

为组 developers 添加对目录 /path/to/dir 的读写执行权限:

setfacl -m g:developers:rwx /path/to/dir
3. 删除用户的ACL条目

删除用户 john 对文件 /path/to/file 的权限:

setfacl -x u:john /path/to/file
4. 设置默认ACL

设置目录 /path/to/dir 的默认ACL,使得新创建的文件对用户 alice 有读写权限:

setfacl -m d:u:alice:rw /path/to/dir
5. 递归设置ACL

递归设置目录 /path/to/dir 及其子目录和文件的ACL,使得组 developers 有读写执行权限:

setfacl -R -m g:developers:rwx /path/to/dir
6. 清除所有ACL

清除文件 /path/to/file 的所有ACL信息:

setfacl -b /path/to/file

检查ACL

设置完ACL后,可以使用 getfacl 命令检查文件或目录的ACL:

getfacl /path/to/file

ACL权限的应用场景

setfacl 在多用户环境中非常有用,尤其是在需要不同用户或用户组对同一个文件或目录有不同的访问权限时,它提供了比传统文件权限更灵活的控制手段。

目录的ACL

在Linux系统中,目录的ACL(Access Control List,访问控制列表)允许对目录进行精细的权限控制,定义不同用户或组对该目录的访问权限。与文件的ACL类似,目录的ACL也为特定用户或用户组提供灵活的权限管理,区别在于目录ACL不仅控制目录本身的访问,还控制目录内文件的创建、删除等操作。

目录ACL的作用

通过设置目录的ACL,可以控制以下权限:

  1. 读取目录内容(r 权限):允许用户查看目录下的文件列表。
  2. 修改目录内容(w 权限):允许用户在该目录下创建、删除、重命名文件和子目录。
  3. 访问目录(x 权限):允许用户进入该目录,执行cd等操作。

目录ACL的基本概念

  • 用户ACL:为目录指定某个用户的权限(读、写、执行)。
  • 组ACL:为目录指定某个用户组的权限。
  • 默认ACL:设置目录的默认ACL,新创建的文件和子目录会继承该默认ACL。
    • 例如,如果你为某个目录设置了默认ACL,当用户在该目录下创建新文件时,新文件会自动应用该默认ACL中的权限。

目录ACL的使用示例

1. 添加用户ACL权限

为用户 alice 添加对目录 /data/projects 的读、写、执行权限:

setfacl -m u:alice:rwx /data/projects

这意味着用户 alice 可以进入该目录(x),查看其中的内容(r),以及创建或删除文件(w)。

2. 为组设置ACL

为组 dev_team 添加对目录 /data/projects 的读写执行权限:

setfacl -m g:dev_team:rwx /data/projects

组中的所有成员都可以访问并修改该目录下的内容。

3. 设置目录的默认ACL

设置目录 /data/projects 的默认ACL,使用户 bob 自动拥有新创建文件的读写权限:

setfacl -m d:u:bob:rw /data/projects

这样,当 bob 在该目录中创建新文件时,新文件会自动拥有 rw 权限。

4. 删除目录的ACL权限

删除用户 alice 对目录 /data/projects 的ACL条目:

setfacl -x u:alice /data/projects
5. 递归设置目录ACL

为目录 /data/projects 及其子目录、文件递归设置组 dev_team 的读写执行权限:

setfacl -R -m g:dev_team:rwx /data/projects

目录ACL与默认ACL的区别

  • 目录ACL:直接控制该目录的权限,影响现有文件或子目录。
  • 默认ACL:仅在新创建的文件或子目录上应用。它不会影响已经存在的文件或目录,只在新文件或子目录创建时自动应用。

查看目录ACL

使用 getfacl 查看目录的ACL:

getfacl /data/projects

ACL的这种灵活控制对于多用户环境下的文件共享、协作场景非常有帮助,能够确保不同用户或用户组有不同的权限级别。

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.mzph.cn/news/880024.shtml

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

Linux中使用cp命令的 -f 选项,但还是提醒覆盖的问题

问题&#xff1a; linux 在执行cp的命令的时候&#xff0c;就算是执行 cp -f 也还是会提醒是否要进行替换。 问题原因&#xff1a; 查看别名&#xff0c;alias命令&#xff0c;看到cp的别名为cp -i&#xff0c;那就是说cp本身就是自带覆盖提醒&#xff0c;就算我们加上-f 的…

JavaEE初阶——初识EE(Java诞生背景,CPU详解)

阿华代码&#xff0c;不是逆风&#xff0c;就是我疯&#xff0c;你们的点赞收藏是我前进最大的动力&#xff01;&#xff01;希望本文内容能帮到你&#xff01; 目录 零&#xff1a;Java的发展背景介绍 一&#xff1a;EE的概念 二&#xff1a;计算机的构成 1&#xff1a;CU…

前端基于Rust实现的Wasm进行图片压缩的技术文档

在现代Web开发中&#xff0c;图片压缩是一个常见且重要的需求。随着WebAssembly&#xff08;Wasm&#xff09;技术的成熟&#xff0c;我们可以使用Rust语言编写高性能的图片压缩代码&#xff0c;并将其编译成Wasm模块在前端运行。相对于传统的后端压缩方案&#xff0c;可以减少…

五、CAN总线

目录 一、基础知识 1、can介绍 2、CAN硬件电路 3、CAN电平标准 4、CAN收发器芯片介绍 5、CAN帧格式 ① CAN帧种类 ② CAN数据帧 ③ CAN遥控帧​编辑 ④ 位填充 ⑤ 波形实例 6、接收方数据采样 ① 接收方数据采样遇到的问题 ② 位时序 ③ 硬同步 ④ 再同步 ⑤ 波…

Java的IO流(二)

目录 Java的IO流&#xff08;二&#xff09; 字节缓冲流 基本使用 使用缓冲流复制文件 字符缓冲流 缓冲流读取数据原理 字符编码 字符集 转换流 序列化流与反序列化流 基本使用 禁止成员被序列化 序列号不匹配异常 打印流 基本使用 系统打印流与改变流向 Prop…

【网络安全】依赖混淆漏洞实现RCE

未经许可&#xff0c;不得转载。 文章目录 正文 依赖混淆是一种供应链攻击漏洞&#xff0c;发生在企业的内部依赖包错误地从公共库&#xff08;如npm&#xff09;下载&#xff0c;而不是从其私有注册表下载。攻击者可以在公共注册表中上传一个与公司内部包同名的恶意包&#xf…

【深入理解SpringCloud微服务】了解微服务的熔断、限流、降级,手写实现一个微服务熔断限流器

【深入理解SpringCloud微服务】了解微服务的熔断、限流、降级&#xff0c;手写实现一个微服务熔断限流器 服务雪崩熔断、限流、降级熔断降级限流 手写实现一个微服务熔断限流器架构设计代码实现整体逻辑ProtectorAspect#aroundMethod(ProceedingJoinPoint)具体实现1、获取接口对…

低级编程语言和高级编程语言

一.区分低级编程语言和高级编程语言的方法 1.低级编程语言 低级编程语言,并不是简单的编程语言,而是写起来很费事的编程语言,如所有编程语言的"祖宗":汇编语言,写起来极其麻烦,说不定一个 int a1; 它就得写好几行,甚至十几行 这样麻烦的编程语言为什么还没消失那,因…

P9235 [蓝桥杯 2023 省 A] 网络稳定性

*原题链接* 最小瓶颈生成树题&#xff0c;和货车运输完全一样。 先简化题意&#xff0c; 次询问&#xff0c;每次给出 &#xff0c;问 到 的所有路径集合中&#xff0c;最小边权的最大值。 对于这种题可以用kruskal生成树来做&#xff0c;也可以用倍增来写&#xff0c;但不…

Go语言并发模式详解:深入理解管道与上下文的高级用法

解锁Python编程的无限可能:《奇妙的Python》带你漫游代码世界 在Go语言中,并发编程是其最强大的特性之一。合理地使用并发模式,可以让我们的程序高效而优雅地处理复杂的任务。在本文中,我们将深入探讨Go语言中的一些高级并发模式,包括管道的技巧和上下文包的应用。通过丰…

react:组件通信

组件通信 父组件向子组件通信 function App() {return (<div><div>这是父组件</div><Child name"这是子组件" /></div>); }// 子组件 function Child(props) {return <div>{props.name}</div>; }props说明 props可以传…

[Python学习日记-26] Python 中的文件操作

[Python学习日记-26] Python 中的文件操作 简介 操作模式 循环文件 其他功能 混合模式 修改文件 简介 在 Python 中的文件操作其实和我们平时使用的 Word 的操作是比较类似的&#xff0c;我们先说一下 Word 的操作流程&#xff0c;流程如下&#xff1a; 找到文件&#x…

go/函数

go/函数 函数定义 func 函数名(参数)(返回值){函数体 } - 函数名&#xff1a;由字母、数字、下划线组成。但函数名的第一个字母不能是数字。在同一个包内&#xff0c;函数名也称不能重名&#xff08;包的概念详见后文&#xff09;。 - 参数&#xff1a;参数由参数变量和参数变…

re题(39)BUUCTF-[FlareOn3]Challenge1

BUUCTF在线评测 (buuoj.cn) 查壳是32位&#xff0c;ida打开&#xff0c;进入main函数&#xff0c;进入sub_401260看看 查看byte_413000存的字符串 _BYTE *__cdecl sub_401260(int a1, unsigned int a2) {int v3; // [espCh] [ebp-24h]int v4; // [esp10h] [ebp-20h]int v5; //…

python selenium网页操作

一、安装依赖 pip install -U seleniumselenium1.py&#xff1a; from selenium import webdriver from selenium.webdriver.common.by import Bydriver webdriver.Chrome() driver.get("https://www.selenium.dev/selenium/web/web-form.html") title driver.ti…

flutter基础 --dart语法学习

由于想要写一款性能较好,但是又可以一套代码多个平台运行的客户端app,所以选择了flutter 就去看了官方文档,大体发现flutter使用的dart语言和java和js差不多,感觉就是缝合怪。 Dart 是一种面向对象的编程语言&#xff0c;语法上与 Java、JavaScript 等语言有一些相似之处&…

Docker工作目录迁移

文章目录 前言一、迁移步骤1.停掉docker服务2.创建存储目录3.迁移docker数据4.备份5.添加软链接6.重启docker服务&#xff0c;测试 总结 前言 安装docker&#xff0c;默认的情况容器的默认存储路径会存储系统盘的 /var/lib/docker 目录下&#xff0c;系统盘一般默认 50G&#…

深入解析网络七层模型:从基础到实践

在网络通信的世界中&#xff0c;OSI七层模型&#xff08;Open Systems Interconnection Model&#xff09;是理解计算机网络结构和通信过程的基础框架。无论你是网络新手还是资深技术人员&#xff0c;理解这一模型对分析和解决网络问题至关重要。在这篇博客中&#xff0c;我们将…

怎么让Nginx可以访问某一IP的每个后台controller接口

http { upstream backend { server 192.168.1.10; # 后端服务器IP } server { listen 80; location /controller1/ { ##proxy_pass http://localhost:801; proxy_pass http://backend/controller1/; # 后端controller1…

ArcGIS Pro SDK (十四)地图探索 6 图形与工具

ArcGIS Pro SDK (十四)地图探索 6 图形与工具 文章目录 ArcGIS Pro SDK (十四)地图探索 6 图形与工具1 图形叠加1.1 图形叠加1.2 图形叠加与 CIMPicture图形1.3 添加带有文本的叠加图形2 工具2.1 更改草图工具的符号2.2 创建用于地图中单击的点的返回坐标的工具2.3 创建用于…