必须开启setgid并让用户重新登录才能实现共享目录组权限自动继承;仅chmod 770或chown不够,需chmod 2770 /data/soft且usermod后重登,samba需配置force group与掩码,acl可作兜底方案。

共享目录必须开启 setgid 才能自动继承组所有权
Linux 本身不强制新文件继承父目录的组,光靠 chown 和 chmod 770 是不够的。如果不设 setgid(即组执行位上的 s),哪怕目录属组正确、权限宽松,用户在里头新建的文件仍会按自己的主组归属,导致其他组员无法编辑。
- 必须用
chmod g+s /data/soft启用 setgid —— 这会让所有在该目录下创建的文件/子目录自动获得/data/soft的属组(比如admin) - 配合
chmod 2770 /data/soft(其中开头的2就是 setgid 标志),比分开执行chmod 770+chmod g+s更稳妥 - 注意:
chmod -R 2770 /data/soft对已有子目录也生效,但对已存在的普通文件无影响(setgid 只对目录起作用)
用户必须重新登录才能识别新加入的组
执行 usermod -aG admin zhangsan 后,zhangsan 当前终端会话里 id -Gn 仍看不到 admin,ls -l 也会显示“权限拒绝”——这不是配置错了,只是组成员关系没刷新。
- 最直接的办法:让该用户退出所有终端,重新 SSH 登录或切换到图形界面重登
- 临时验证可用
sg admin -c 'ls -ld /data/soft',模拟以admin组身份执行命令 - 别用
newgrp admin来“凑合”,它会启新 shell,且无法嵌套,脚本或自动化场景下不可靠
Samba 共享权限 ≠ Linux 文件系统权限
即使 Linux 层面 /data/soft 权限设对了,Samba 用户还是连不上或只能读不能写,大概率是 Samba 配置绕过了系统权限校验,或者用了错误的认证上下文。
- 确保
smb.conf中对应 share 段落设置了force group = admin和create mask = 0660、directory mask = 2770 - 禁用
guest ok = yes,否则 Samba 会以nobody身份访问,完全无视你精心配的admin组 - Windows 端映射驱动器时若提示“拒绝访问”,先在 Linux 上用
smbclient -L //localhost -U zhangsan测试能否列出共享,排除服务端配置问题
ACL 是 setgid 失效时的兜底方案
有些场景 setgid 不适用:比如目录跨文件系统挂载、某些容器环境禁止 setgid、或者需要给单个非组用户临时授权。这时 ACL 比改用户组更轻量,也更可控。
- 给用户
kitty单独加写权限:setfacl -m u:kitty:rwx /data/soft - 确认生效:
getfacl /data/soft会显示额外的user:kitty:rwx行 - 注意:ACL 权限优先级高于传统三元组,但 NFS/Samba 默认不透传 ACL,需显式启用
vfs objects = acl_xattr并确保底层文件系统支持 xattr(如 ext4、xfs)
usermod,却忘了通知大家重新登录。










