Linux getfacl 看到的默认 ACL 如何影响新建文件权限
来源:17golang原创
时间:2026-09-14 13:00:25 340浏览 收藏
我在排查共享目录时最容易被一件事绕进去:目录的 getfacl 明明显示了很宽的 default: 权限,刚创建出来的文件却没有执行位,甚至组成员的写权限也比预期少。关键不在于 Linux 随机改权限,而在于新对象同时受目录的 Default ACL 和创建调用传入的 mode 约束。
新建对象会先继承父目录的 Default ACL,再把创建时 mode 没有请求的权限删掉;如果 ACL 中存在 mask,命名用户和组的最终权限还要再经过 mask 限制。
default:只出现在目录上,它是新对象 access ACL 的继承模板。- 有 Default ACL 时,通常的 umask 路径不再直接决定结果,但创建者传入的 mode 仍会截权。
mask::限制所有命名用户、命名组和 owning group 的 effective 权限;文件的组位也对应它。
参考手册:https://man7.org/linux/man-pages/man1/getfacl.1.html
Default ACL 和创建模式如何共同决定新文件权限
这里先记住五个对象:getfacl、Default ACL、mode 参数、access ACL 和新建文件。目录可以有 Default ACL,普通文件不能拥有 Default ACL;getfacl 读取目录时通常会同时打印目录自身的 access ACL 和带 default: 前缀的继承模板。
# 创建一个用于共享文件的目录;0777 只表示创建调用请求的目录模式
mkdir -p shared
# d: 前缀表示把条目写入目录的 Default ACL 模板
setfacl -m d:u::rwx,d:g::rwx,d:o::---,d:m::rwx shared
# 同时查看目录自身 ACL 和 default: 条目
getfacl -p shared
输出中看到 default:user::rwx、default:group::rwx、default:mask::rwx 和 default:other::---,说明模板已经存在。它不是“把目录权限复制一份”这么简单,而是用于初始化新对象的 access ACL。新对象最终采用哪些位,还要看创建者传给 open()、mkdir() 等系统调用的 mode。

为什么 touch 文件没有继承 Default ACL 的执行位
最典型的对照是文件和目录。创建普通文件时,许多工具会以 0666 作为 mode;创建目录则通常以 0777 作为 mode。根据 ACL 规则,继承模板中不在 mode 内的权限必须被移除,所以 Default ACL 写着 rwx,并不代表用 touch 建出的普通文件一定有 x。
因此,文件更接近 rw-,目录才可能出现 rwx。这里的“可能”很重要:如果创建程序显式使用 0640 或 0600,结果还会进一步收窄。umask(2) 的说明是:目录存在 Default ACL 时,umask 不按无 ACL 的常规路径直接参与计算;但 mode 参数仍然生效。
mask 为什么会改写 getfacl 中的 effective 权限
当 ACL 只有 owner、group、other 三个基础条目时,读权限通常很直观。一旦出现命名用户或命名组,就会出现 mask::。它是除文件 owner 和 other 之外,ACL 条目的最大可授予权限。于是 user:alice:rwx 配合 mask::r-x,Alice 的 effective 权限只有 r-x;getfacl 会在不一致时显示 #effective:r-x。
看 ls -l 时也别误读中间三位:文件带扩展 ACL 后,组位对应的是 ACL mask,而不一定只是 owning group 条目。排查时应把 user::、user:alice、group::、mask:: 和 other:: 放在一起看。

共享目录权限的最小检查清单
- 先对目录执行
getfacl -p 目录,确认是否真的有default:条目。 - 再对新文件执行
getfacl -e -p 文件,把继承结果和#effective分开看。 - 最后确认创建程序的 mode;不要只改 Default ACL,却忽略程序明确请求了
0600。
如果策略不再需要,可以用 setfacl -k 目录 删除 Default ACL;只想清理文件上的扩展条目,则使用 setfacl -b 文件。生产环境建议先记录原始 ACL,再做最小修改,避免把目录访问问题误判成 umask 问题。
常见问题
Default ACL 设置在普通文件上为什么不生效?
Default ACL 是目录给内部新对象准备的模板,普通文件不能拥有 Default ACL。对普通文件应查看 access ACL,或者把模板设置在它的父目录上。
有 Default ACL 后还要不要检查 umask?
要检查创建程序的 mode,但不要把 umask 当成唯一解释。目录有 Default ACL 时,Linux 通常走继承模板路径;mode 仍会关闭未请求的权限。
为什么我把 user:alice 写成 rwx,getfacl 却显示 r--?
优先检查 mask::。命名用户的条目权限会被 mask 取交集,#effective 才是当前 ACL 实际授予的上限。
-
501 收藏
-
501 收藏
-
501 收藏
-
501 收藏
-
501 收藏
-
383 收藏
-
298 收藏
-
358 收藏
-
314 收藏
-
317 收藏
-
449 收藏
-
233 收藏
-
344 收藏
-
文章 · linux | 1天前 | Linux · systemd · 服务器运维 · 日志排查 · journalctl · journalctl启动筛选 journalctl查看上一次启动 journalctl -b -1 systemd日志按启动过滤 Linux启动日志排查222 收藏
-
402 收藏
-
197 收藏
-
345 收藏
-
- 前端进阶之JavaScript设计模式
- 设计模式是开发人员在软件开发过程中面临一般问题时的解决方案,代表了最佳的实践。本课程的主打内容包括JS常见设计模式以及具体应用场景,打造一站式知识长龙服务,适合有JS基础的同学学习。
- 立即学习 543次学习
-
- GO语言核心编程课程
- 本课程采用真实案例,全面具体可落地,从理论到实践,一步一步将GO核心编程技术、编程思想、底层实现融会贯通,使学习者贴近时代脉搏,做IT互联网时代的弄潮儿。
- 立即学习 516次学习
-
- 简单聊聊mysql8与网络通信
- 如有问题加微信:Le-studyg;在课程中,我们将首先介绍MySQL8的新特性,包括性能优化、安全增强、新数据类型等,帮助学生快速熟悉MySQL8的最新功能。接着,我们将深入解析MySQL的网络通信机制,包括协议、连接管理、数据传输等,让
- 立即学习 500次学习
-
- JavaScript正则表达式基础与实战
- 在任何一门编程语言中,正则表达式,都是一项重要的知识,它提供了高效的字符串匹配与捕获机制,可以极大的简化程序设计。
- 立即学习 487次学习
-
- 从零制作响应式网站—Grid布局
- 本系列教程将展示从零制作一个假想的网络科技公司官网,分为导航,轮播,关于我们,成功案例,服务流程,团队介绍,数据部分,公司动态,底部信息等内容区块。网站整体采用CSSGrid布局,支持响应式,有流畅过渡和展现动画。
- 立即学习 485次学习