mac用户权限必须按账户类型本质设置:一、创建用户时须选“管理员”“标准用户”或“仅限共享”,类型不可后期更改;二、用访达“简介”窗口精细设置文件夹acl权限;三、通过目录实用工具将ad域群组(如corp\it-admins)映射为本地管理员。

Mac系统中用户组和权限设置直接决定谁能看到文件、谁能安装软件、谁可以修改他人账户,改错一步可能导致全家人都无法登录或重要数据被误删。必须严格按账户类型本质操作,不能靠“勾选”临时授权。
创建或修改本地用户账户类型
账户类型在创建时即固化,后期不可变更——选错类型就得删掉重来,所以这一步必须一次做对。
点击屏幕左上角苹果菜单 → “系统设置” → 左侧边栏点“用户与群组”。
点左下角锁形图标,输入当前管理员密码解锁设置。
点左下角“+”号按钮,打开新建用户窗口;在“新账户”下拉菜单中【必须选“管理员”“标准用户”或“仅限共享”三者之一】,不能留空或选其他名称。
填写全名(如“李婷”)、账户名称(建议用英文短名如liting,避免空格和中文)、密码及密码提示;点击“创建用户”后立即生效。
若要将已有标准用户升级为管理员:在“用户与群组”中选中该用户(注意不能是当前登录账户)→ 右键 → “高级选项” → 将“账户类型”从“标准用户”改为“管理员” → 点“好”。该用户下次登录即拥有完整权限。
用“访达”精细控制文件夹访问权限
这是唯一能精确到每个文件夹的权限管理方式,适用于家庭共享文档、孩子作业目录或工作敏感资料隔离。
在“访达”中选中目标文件夹 → 按 Command + I 打开“简介”窗口。
点开“共享与权限”区域的三角箭头,若看到锁图标已锁定,先点它 → 输入管理员密码解锁。
在“名称”栏中找到对应用户或群组,从右侧下拉菜单中选择权限:【读与写】允许编辑和删除;【只读】只能打开查看;【无访问权限】彻底屏蔽,连文件名都看不见。
若要批量应用到子文件和子文件夹:点右下角操作弹出式菜单 → 选“应用到包含的项目”;此操作不可撤销,务必确认前再执行。
用目录实用工具配置AD域群组管理员权限
适用于已加入企业Active Directory域的Mac,让整个域群组自动获得本地管理员权限,无需逐个添加账户。
方法一:启用AD群组映射为管理员
打开“应用程序” → “实用工具” → “目录实用工具”。
顶部菜单栏点“服务” → 点锁图标输入管理员凭据 → 选“Active Directory” → 点“编辑所选服务的设置”。
点“显示选项”三角展开 → 点“管理” → 选“将管理权限赋予” → 点“+” → 输入完整域名+反斜杠+群组名,例如:【CORP\IT-Admins】(域名大小写敏感,反斜杠不可用中文顿号或冒号替代)。
方法二:验证AD用户是否已获权
切换至该AD域用户登录 → 打开“系统设置” → 进入“用户与群组”,若能看到左下角“+”按钮且可点击添加新用户,即表示管理员权限已生效。











