登录
推荐 文章 Go 技术 课程 下载 专题 AI
首页 >  文章 >  linux

Linux getfacl 看到的默认 ACL 如何影响新建文件权限

来源:17golang原创

时间:2026-09-14 13:00:25 340浏览 收藏

我在排查共享目录时最容易被一件事绕进去:目录的 getfacl 明明显示了很宽的 default: 权限,刚创建出来的文件却没有执行位,甚至组成员的写权限也比预期少。关键不在于 Linux 随机改权限,而在于新对象同时受目录的 Default ACL 和创建调用传入的 mode 约束。

新建对象会先继承父目录的 Default ACL,再把创建时 mode 没有请求的权限删掉;如果 ACL 中存在 mask,命名用户和组的最终权限还要再经过 mask 限制。
要点速览
  • default: 只出现在目录上,它是新对象 access ACL 的继承模板。
  • 有 Default ACL 时,通常的 umask 路径不再直接决定结果,但创建者传入的 mode 仍会截权。
  • mask:: 限制所有命名用户、命名组和 owning group 的 effective 权限;文件的组位也对应它。

参考手册:https://man7.org/linux/man-pages/man1/getfacl.1.html

Default ACL 和创建模式如何共同决定新文件权限

这里先记住五个对象:getfaclDefault ACLmode 参数access ACL新建文件。目录可以有 Default ACL,普通文件不能拥有 Default ACL;getfacl 读取目录时通常会同时打印目录自身的 access ACL 和带 default: 前缀的继承模板。

# 创建一个用于共享文件的目录;0777 只表示创建调用请求的目录模式
mkdir -p shared
# d: 前缀表示把条目写入目录的 Default ACL 模板
setfacl -m d:u::rwx,d:g::rwx,d:o::---,d:m::rwx shared
# 同时查看目录自身 ACL 和 default: 条目
getfacl -p shared

输出中看到 default:user::rwxdefault:group::rwxdefault:mask::rwxdefault:other::---,说明模板已经存在。它不是“把目录权限复制一份”这么简单,而是用于初始化新对象的 access ACL。新对象最终采用哪些位,还要看创建者传给 open()mkdir() 等系统调用的 mode。

Linux getfacl、Default ACL、mode 参数、access ACL 与新建文件之间的静态关系框图
图1:Default ACL、mode 参数和 access ACL 的关系示意,帮助定位新建文件权限从哪一层被截掉。

为什么 touch 文件没有继承 Default ACL 的执行位

最典型的对照是文件和目录。创建普通文件时,许多工具会以 0666 作为 mode;创建目录则通常以 0777 作为 mode。根据 ACL 规则,继承模板中不在 mode 内的权限必须被移除,所以 Default ACL 写着 rwx,并不代表用 touch 建出的普通文件一定有 x

因此,文件更接近 rw-,目录才可能出现 rwx。这里的“可能”很重要:如果创建程序显式使用 06400600,结果还会进一步收窄。umask(2) 的说明是:目录存在 Default ACL 时,umask 不按无 ACL 的常规路径直接参与计算;但 mode 参数仍然生效。

mask 为什么会改写 getfacl 中的 effective 权限

当 ACL 只有 owner、group、other 三个基础条目时,读权限通常很直观。一旦出现命名用户或命名组,就会出现 mask::。它是除文件 owner 和 other 之外,ACL 条目的最大可授予权限。于是 user:alice:rwx 配合 mask::r-x,Alice 的 effective 权限只有 r-xgetfacl 会在不一致时显示 #effective:r-x

ls -l 时也别误读中间三位:文件带扩展 ACL 后,组位对应的是 ACL mask,而不一定只是 owning group 条目。排查时应把 user::user:alicegroup::mask::other:: 放在一起看。

Linux ACL 中命名用户、命名组、owning group、ACL mask 与 effective 权限的关系框图
图2:ACL mask 对命名用户、命名组和 owning group 的 effective 权限形成共同上限的关系示意。

共享目录权限的最小检查清单

  1. 先对目录执行 getfacl -p 目录,确认是否真的有 default: 条目。
  2. 再对新文件执行 getfacl -e -p 文件,把继承结果和 #effective 分开看。
  3. 最后确认创建程序的 mode;不要只改 Default ACL,却忽略程序明确请求了 0600

如果策略不再需要,可以用 setfacl -k 目录 删除 Default ACL;只想清理文件上的扩展条目,则使用 setfacl -b 文件。生产环境建议先记录原始 ACL,再做最小修改,避免把目录访问问题误判成 umask 问题。

常见问题

Default ACL 设置在普通文件上为什么不生效?

Default ACL 是目录给内部新对象准备的模板,普通文件不能拥有 Default ACL。对普通文件应查看 access ACL,或者把模板设置在它的父目录上。

有 Default ACL 后还要不要检查 umask?

要检查创建程序的 mode,但不要把 umask 当成唯一解释。目录有 Default ACL 时,Linux 通常走继承模板路径;mode 仍会关闭未请求的权限。

为什么我把 user:alice 写成 rwx,getfacl 却显示 r--?

优先检查 mask::。命名用户的条目权限会被 mask 取交集,#effective 才是当前 ACL 实际授予的上限。

声明:本文转载于:17golang原创 如有侵犯,请联系study_golang@163.com删除
相关阅读
更多>
最新阅读
更多>
课程推荐
更多>