需将权限精准绑定到linux用户组:先创建finance_team组并添加用户,再用chgrp/chmod或acl赋权,最后图形界面验证。

您需要在银河麒麟系统中让财务部、研发部等特定部门的成员能协作编辑某个项目文件夹,但又不能让其他部门人员看到或修改其中内容,这就必须把权限精准绑定到Linux用户组上,而不是逐个设置每个用户的权限。
先创建并确认目标用户组
执行sudo groupadd finance_team创建新组,若该组已存在则跳过此步。运行getent group finance_team验证组是否成功建立,输出中应包含组名和GID号。
将张三、李四等财务人员加入该组:sudo usermod -aG finance_team zhangsan lisi。【-aG参数必须同时使用,漏掉-a会导致用户被从其他组强制移除】
切换回zhangsan用户终端,运行groups命令,确认finance_team出现在输出列表中。
用chgrp + chmod组合赋权(推荐)
第一步:递归变更文件夹所属组为finance_team
执行sudo chgrp -R finance_team /srv/finance_data
第二步:为所属组开启读写权限
执行sudo chmod -R g+rw /srv/finance_data。这不会改动所有者和其他用户的权限位,只增强组维度控制。
第三步:对目录启用setgid位
执行sudo chmod g+s /srv/finance_data。此后该目录下新建的任何文件或子目录,自动继承finance_team组身份,避免新文件因属组丢失而无法被团队成员编辑。
用ACL为组单独授权(突破基础UGO限制)
方法一:直接为finance_team组添加rwx权限
执行sudo setfacl -m g:finance_team:rwx /srv/finance_data。此操作不依赖目录当前所属组,即使目录属组是root也能生效。
方法二:递归应用ACL至全部子项
执行sudo setfacl -R -m g:finance_team:rwx /srv/finance_data。注意-R参数必须放在-m之前,顺序错误会导致命令失败。
执行getfacl /srv/finance_data查看结果,确认输出中出现类似“group:finance_team:rwx”条目,且权限符号与预期一致。
图形界面右键设置(免命令行)
在文件管理器中找到/srv/finance_data文件夹,右键→属性→权限选项卡。
在“所属组”下拉菜单中选择finance_team,点击“应用”按钮。
勾选“读取”和“写入”复选框,确保“执行”也被勾选(否则组成员无法进入该目录)。
必须勾选下方“应用到子文件夹和文件”,否则仅修改父目录权限,内部文件仍保持旧设置。
点击“确定”,输入当前用户开机密码完成授权。











