acl是唯一能生成真实权限列表的机制,它突破传统ugo三级限制,在getfacl输出中直接显示user:zhangsan:rwx、group:testers:r--、user:wangwu:---等每个实体的具体权限位,支持增删改查且不覆盖基础权限。

您需要在银河麒麟系统中设置文件夹的访问权限列表,让不同用户或组拥有明确、可验证、可追溯的访问能力,例如让开发组能编辑代码、测试组只能读取、运维组可执行部署脚本,同时确保未授权用户完全无法列出或进入该目录。
用ACL查看并设置细粒度访问权限列表
ACL是唯一能生成真实“权限列表”的机制,它突破传统UGO三级限制,在getfacl输出中直接显示每个用户/组的具体权限位,支持增删改查,且不覆盖原有基础权限。
第一步:确认目标文件夹所在分区已启用ACL支持。执行mount | grep "$(df . | tail -1 | awk '{print $1}')" | grep acl,若无输出,需先运行sudo tune2fs -o acl /dev/sdXN(将/dev/sdXN替换为实际设备名,如/dev/sda1)。
第二步:为张三赋予读写执行权限:sudo setfacl -m u:zhangsan:rwx /path/to/folder。
第三步:为测试组仅开放读权限:sudo setfacl -m g:testers:r-- /path/to/folder。
第四步:彻底禁止王五访问:sudo setfacl -m u:wangwu:--- /path/to/folder。
执行getfacl /path/to/folder,输出中会清晰列出user::rwx、user:zhangsan:rwx、group::r-x、group:testers:r--、other::---等条目——这就是您要的访问权限列表,每行对应一个实体及其精确权限。
图形界面右键属性生成可视化权限清单
适合快速查看当前基础权限分配,但无法体现ACL级的多用户列表,仅显示所有者、所属组、其他用户三类主体的勾选状态。
在文件管理器中定位到目标文件夹,右键→选择“属性”→切换至“权限”选项卡。
在“访问权限”区域,分别查看“所有者”“所属组”“其他用户”三栏的读、写、执行复选框状态——这就是当前生效的基础权限清单。
【必须勾选“应用到子文件夹和文件”才能使该权限清单对全部内容生效】
点击“确定”,系统弹出密码验证窗口,输入当前用户开机密码后保存。
用chmod数字模式设定标准权限组合
该方法不生成“列表”,而是固化一套三位数字规则,适用于所有者、所属组、其他用户三类角色的统一策略部署,操作快、兼容性高。
打开终端,执行ls -ld /path/to/folder确认路径无误及当前权限格式。
运行sudo chmod 750 /path/to/folder:所有者获得rwx(7),所属组获得r-x(5),其他用户无任何权限(0)。
若需递归应用至全部子项,追加-R参数:sudo chmod -R 750 /path/to/folder。
【注意:chmod 777会开放全部权限,任何用户都能修改删除内容,生产环境严禁使用】
启用KYSEC内核级文件保护强制隐藏路径
当需要让非授权用户连“是否存在该文件夹”都无法感知时,必须绕过POSIX权限模型,直接在VFS层拦截访问请求。
以root身份打开终端,执行sudo -i切换至超级用户。
检查fpro模块状态:getstatus | grep "file protect",确认返回值为on。
启用强制拒绝策略:sudo kysec_fpro_add -p /path/to/folder -a deny -t dir。
执行ls /path/to/parent,该文件夹不再出现在列表中;尝试cd /path/to/folder会提示No such file or directory——这不是权限问题,而是路径被内核级屏蔽。











