当前位置:首页 > 文章列表 > 文章 > linux > Linux getfacl 看到的默认 ACL 如何影响新建文件权限

Linux getfacl 看到的默认 ACL 如何影响新建文件权限

来源:17golang原创 2026-09-14 13:00:25 0浏览 收藏

我在排查共享目录时最容易被一件事绕进去:目录的 getfacl 明明显示了很宽的 default: 权限,刚创建出来的文件却没有执行位,甚至组成员的写权限也比预期少。关键不在于 Linux 随机改权限,而在于新对象同时受目录的 Default ACL 和创建调用传入的 mode 约束。

新建对象会先继承父目录的 Default ACL,再把创建时 mode 没有请求的权限删掉;如果 ACL 中存在 mask,命名用户和组的最终权限还要再经过 mask 限制。
要点速览
  • default: 只出现在目录上,它是新对象 access ACL 的继承模板。
  • 有 Default ACL 时,通常的 umask 路径不再直接决定结果,但创建者传入的 mode 仍会截权。
  • mask:: 限制所有命名用户、命名组和 owning group 的 effective 权限;文件的组位也对应它。

参考手册:https://man7.org/linux/man-pages/man1/getfacl.1.html

Default ACL 和创建模式如何共同决定新文件权限

这里先记住五个对象:getfaclDefault ACLmode 参数access ACL新建文件。目录可以有 Default ACL,普通文件不能拥有 Default ACL;getfacl 读取目录时通常会同时打印目录自身的 access ACL 和带 default: 前缀的继承模板。

# 创建一个用于共享文件的目录;0777 只表示创建调用请求的目录模式
mkdir -p shared
# d: 前缀表示把条目写入目录的 Default ACL 模板
setfacl -m d:u::rwx,d:g::rwx,d:o::---,d:m::rwx shared
# 同时查看目录自身 ACL 和 default: 条目
getfacl -p shared

输出中看到 default:user::rwxdefault:group::rwxdefault:mask::rwxdefault:other::---,说明模板已经存在。它不是“把目录权限复制一份”这么简单,而是用于初始化新对象的 access ACL。新对象最终采用哪些位,还要看创建者传给 open()mkdir() 等系统调用的 mode。

Linux getfacl、Default ACL、mode 参数、access ACL 与新建文件之间的静态关系框图
图1:Default ACL、mode 参数和 access ACL 的关系示意,帮助定位新建文件权限从哪一层被截掉。

为什么 touch 文件没有继承 Default ACL 的执行位

最典型的对照是文件和目录。创建普通文件时,许多工具会以 0666 作为 mode;创建目录则通常以 0777 作为 mode。根据 ACL 规则,继承模板中不在 mode 内的权限必须被移除,所以 Default ACL 写着 rwx,并不代表用 touch 建出的普通文件一定有 x

因此,文件更接近 rw-,目录才可能出现 rwx。这里的“可能”很重要:如果创建程序显式使用 06400600,结果还会进一步收窄。umask(2) 的说明是:目录存在 Default ACL 时,umask 不按无 ACL 的常规路径直接参与计算;但 mode 参数仍然生效。

mask 为什么会改写 getfacl 中的 effective 权限

当 ACL 只有 owner、group、other 三个基础条目时,读权限通常很直观。一旦出现命名用户或命名组,就会出现 mask::。它是除文件 owner 和 other 之外,ACL 条目的最大可授予权限。于是 user:alice:rwx 配合 mask::r-x,Alice 的 effective 权限只有 r-xgetfacl 会在不一致时显示 #effective:r-x

ls -l 时也别误读中间三位:文件带扩展 ACL 后,组位对应的是 ACL mask,而不一定只是 owning group 条目。排查时应把 user::user:alicegroup::mask::other:: 放在一起看。

Linux ACL 中命名用户、命名组、owning group、ACL mask 与 effective 权限的关系框图
图2:ACL mask 对命名用户、命名组和 owning group 的 effective 权限形成共同上限的关系示意。

共享目录权限的最小检查清单

  1. 先对目录执行 getfacl -p 目录,确认是否真的有 default: 条目。
  2. 再对新文件执行 getfacl -e -p 文件,把继承结果和 #effective 分开看。
  3. 最后确认创建程序的 mode;不要只改 Default ACL,却忽略程序明确请求了 0600

如果策略不再需要,可以用 setfacl -k 目录 删除 Default ACL;只想清理文件上的扩展条目,则使用 setfacl -b 文件。生产环境建议先记录原始 ACL,再做最小修改,避免把目录访问问题误判成 umask 问题。

常见问题

Default ACL 设置在普通文件上为什么不生效?

Default ACL 是目录给内部新对象准备的模板,普通文件不能拥有 Default ACL。对普通文件应查看 access ACL,或者把模板设置在它的父目录上。

有 Default ACL 后还要不要检查 umask?

要检查创建程序的 mode,但不要把 umask 当成唯一解释。目录有 Default ACL 时,Linux 通常走继承模板路径;mode 仍会关闭未请求的权限。

为什么我把 user:alice 写成 rwx,getfacl 却显示 r--?

优先检查 mask::。命名用户的条目权限会被 mask 取交集,#effective 才是当前 ACL 实际授予的上限。

版本声明
本文转载于:17golang原创 如有侵犯,请联系study_golang@163.com删除
SkildArt AIGC营销素材生成怎么用?从入口到结果的完整步骤SkildArt AIGC营销素材生成怎么用?从入口到结果的完整步骤
上一篇
SkildArt AIGC营销素材生成怎么用?从入口到结果的完整步骤
Go html/template 自动转义 URL 时为什么改变了属性值
下一篇
Go html/template 自动转义 URL 时为什么改变了属性值
查看更多
最新文章
查看更多
课程推荐
  • 前端进阶之JavaScript设计模式
    前端进阶之JavaScript设计模式
    设计模式是开发人员在软件开发过程中面临一般问题时的解决方案,代表了最佳的实践。本课程的主打内容包括JS常见设计模式以及具体应用场景,打造一站式知识长龙服务,适合有JS基础的同学学习。
    543次学习
  • GO语言核心编程课程
    GO语言核心编程课程
    本课程采用真实案例,全面具体可落地,从理论到实践,一步一步将GO核心编程技术、编程思想、底层实现融会贯通,使学习者贴近时代脉搏,做IT互联网时代的弄潮儿。
    516次学习
  • 简单聊聊mysql8与网络通信
    简单聊聊mysql8与网络通信
    如有问题加微信:Le-studyg;在课程中,我们将首先介绍MySQL8的新特性,包括性能优化、安全增强、新数据类型等,帮助学生快速熟悉MySQL8的最新功能。接着,我们将深入解析MySQL的网络通信机制,包括协议、连接管理、数据传输等,让
    500次学习
  • JavaScript正则表达式基础与实战
    JavaScript正则表达式基础与实战
    在任何一门编程语言中,正则表达式,都是一项重要的知识,它提供了高效的字符串匹配与捕获机制,可以极大的简化程序设计。
    487次学习
  • 从零制作响应式网站—Grid布局
    从零制作响应式网站—Grid布局
    本系列教程将展示从零制作一个假想的网络科技公司官网,分为导航,轮播,关于我们,成功案例,服务流程,团队介绍,数据部分,公司动态,底部信息等内容区块。网站整体采用CSSGrid布局,支持响应式,有流畅过渡和展现动画。
    485次学习
查看更多
AI推荐
  • PubMedQA数据集详解:生物医学问答基准、功能与应用指南
    PubMedQA
    深入了解PubMedQA生物医学问答数据集,涵盖其核心功能、使用方法及在临床决策、药物研发等场景的应用,助力提升NLP模型性能。
    21次使用
  • H2O EvalGPT:开源LLM大模型评估与排行榜工具
    H2O EvalGPT
    H2O EvalGPT是H2O.ai推出的开源LLM评估平台,提供详细的大模型性能排行榜、行业特定基准测试及A/B测试功能,助您快速选择最适合项目的高性能大语言模型。
    125次使用
  • LMArena是什么?伯克利AI模型评估平台使用指南与功能解析
    LMArena
    LMArena是加州大学伯克利分校推出的AI模型匿名评测平台。通过盲测投票机制,用户可对比不同大模型回答并生成实时排行榜,助力开发者优化模型及用户选择最佳AI工具。
    49次使用
  • 斯坦福HELM:大语言模型Holistic Evaluation整体评估框架详解
    HELM
    深入了解斯坦福推出的HELM(Holistic Evaluation of Language Models)大模型评测体系。本文解析其核心功能、安装配置步骤及应用场景,涵盖准确性、公平性、鲁棒性等多维度指标,助力开发者全面优化语言模型性能。
    18次使用
  • OpenCompass大模型评测体系详解:功能、使用指南与应用场景
    OpenCompass
    OpenCompass是上海AI实验室推出的开源大模型评测平台,提供CompassKit、CompassHub和CompassRank三大核心组件,支持LLM及多模态模型的一站式标准化评估与排行榜查询。
    71次使用
微信登录更方便
  • 密码登录
  • 注册账号
登录即同意 用户协议隐私政策
返回登录
  • 重置密码