mac文件夹权限控制需分三步:先启用系统文件共享并添加目标文件夹;再通过共享界面为不同用户分配“只读”“读与写”“可写入但不可删除”权限;最后用访达简介清除everyone等泛化组权限,并用终端chmod +a添加精细acl规则。

Mac给文件夹添加访问权限控制,是为了让特定用户能读写、其他人完全无法触碰,或让设计师只能看不能改、开发人员能改但删不了——这些需求单靠“共享开关”或“简介面板勾选”根本做不到,必须分层配置系统共享服务、文件本体ACL和终端级规则。
启用文件共享并绑定目标文件夹
这一步是所有远程与本地多用户权限生效的强制前提。不开启共享,其他账户连路径都看不到,后续所有设置形同虚设。
点击屏幕左上角苹果图标→选择“系统设置”→左侧边栏依次点击“通用”→“共享”→勾选“文件共享”复选框。
在“共享文件夹”区域下方点击“+”按钮→浏览并选中目标文件夹(例如 /Users/Shared/ClientDocs)→点击“添加”。
若跳过此步直接改权限,其他用户登录后访达里搜不到该路径,终端里 ls 也列不出内容,更别说访问控制了。
为不同用户分配差异化操作权限
系统共享界面提供的三种权限档位,是唯一能直接实现“可写入但不可删除”的图形化入口。它不是视觉欺骗,而是底层触发 ACL 的真实开关。
滚动至“用户”部分→点击右下角“+”按钮→在弹出窗口中添加已有本地账户,如 client、designer、archivist。
为 client 右侧权限选【只读】;为 designer 选【读与写】;为 archivist 选【可写入但不可删除】。
【注意:“可写入但不可删除”会自动禁用子项重命名与移除操作,但允许新建、编辑、保存——这个行为无法用 chmod 模拟,必须通过共享界面设定才真正生效】
用访达简介面板清除泛化组权限
系统共享只管网络可见性,而本地直连用户仍可通过访达地址栏输入路径直达。必须手动清除 everyone、staff 等泛化条目,否则特殊权限会被覆盖。
在访达中右键点击已加入共享列表的目标文件夹→选择“显示简介”。
滚动到底部“共享与权限”区域→点击右下角锁形图标→输入管理员密码解锁。
在用户列表中找到“everyone”,点击其右侧权限下拉菜单,选择“无访问权”。【跳过此步会导致任何属于 staff 组的用户(包括新创建账户)默认获得继承权限,彻底瓦解你的特殊设定】
若存在“staff”“wheel”等群组条目,也全部设为“无访问权”。
点击齿轮图标→选择“应用到封闭的项目”→确认执行。
终端进阶:用 chmod +a 添加精细 ACL 规则
当图形界面无法满足“仅允许某用户追加日志但禁止修改历史记录”这类需求时,必须进入终端用 ACL 命令补足。
打开“终端”(访达→应用程序→实用工具)。
执行命令:chmod +a "archivist allow write,add_file,add_subdirectory,file_inherit,directory_inherit" /Users/Shared/ClientDocs。
这条命令让 archivist 账户能在该文件夹内新建文件和子目录,并自动将相同权限继承给所有新建项,但不赋予 delete 或 rename 权限。
验证是否生效:运行 ls -le /Users/Shared/ClientDocs,输出中应出现类似 0: user:archivist allow write,add_file,add_subdirectory,file_inherit,directory_inherit 的行。











