yii2项目部署后报“the directory is not writable”需先确认web进程用户(如nginx/www-data),再用chown -r修正runtime和web/assets属主,最后分级设755/644权限并启用g+s与umask 0002确保子目录可写。

Yii1.1或Yii2.0项目部署到Linux服务器后,访问页面报错“The directory is not writable by the Web process”或日志中反复出现“failed to open stream: Permission denied”,说明runtime、assets等关键目录对Web进程不可写,必须逐级修正属主与权限,而非简单chmod 777。
确认Web服务运行用户与目标目录路径
权限问题本质是PHP进程用户和目录所有者不一致。先查清谁在跑PHP,再定位要改哪几个目录。
执行ps aux | grep -E '(nginx|apache|httpd|php-fpm)',观察USER列——Ubuntu/Debian常见为www-data,CentOS/RHEL常见为nginx或apache。
Yii1.1默认需可写的目录是protected/runtime和assets(位于入口文件同级);Yii2.0则是runtime和web/assets,路径必须逐级确认,比如ls -ld runtime runtime/cache,缺一不可。
【注意:父目录缺少x权限会导致子目录无法进入,即使子目录权限正确也写不了】
修正属主:让Web用户真正拥有目录
这一步不可跳过。仅改权限不改属主,Web进程仍无权创建子目录或写入文件。
方法一(Ubuntu/Debian):sudo chown -R www-data:www-data protected/runtime assets(Yii1.1)或sudo chown -R www-data:www-data runtime web/assets(Yii2.0)。
方法二(CentOS/RHEL,Nginx):sudo chown -R nginx:nginx runtime web/assets。
方法三(CentOS/RHEL,Apache):sudo chown -R apache:apache runtime web/assets。
执行完后立刻用ls -ld runtime验证OWNER和GROUP字段是否已更新为对应用户。
设置安全权限:目录755/文件644 + setgid保组继承
chmod 777是线上环境的高危操作,会暴露敏感目录。应采用分级策略,既保障Web进程可写,又限制其他用户权限。
第一步:对runtime及其全部子目录设755(目录可读、可执行、可进入):find runtime -type d -exec chmod 755 {} \;
第二步:对runtime内所有现有文件设644(Web进程可读写,其他人只读):find runtime -type f -exec chmod 644 {} \;
第三步:启用setgid,确保新生成的子目录自动继承父目录组:chmod g+s runtime。这能避免后续缓存子目录(如runtime/cache/ab/cd)因umask默认值导致组不可写。
第四步:对web/assets同样处理:find web/assets -type d -exec chmod 755 {} \; && find web/assets -type f -exec chmod 644 {} \; && chmod g+s web/assets。
检查并调整umask(关键但常被忽略)
ThinkPHP和Yii2都会在运行时动态创建多层子目录(如runtime/cache/3f/8a),这些目录的权限由系统umask决定。默认umask 0022生成的目录权限是755,若Web用户不是所有者,组和其他人只有r-x权限,无法写入。
临时验证当前umask:php -r "echo umask();",输出2即0002(理想),输出18即0022(需改)。
生产环境推荐在PHP-FPM池配置中统一设置:php_admin_value[umask] = 0002,位置通常在/etc/php/{version}/fpm/pool.d/www.conf内。
若用宝塔面板,可在PHP设置 → 配置修改 → 底部「其他设置」里添加php_admin_value[umask] = 0002,然后重启PHP服务。
容器或宝塔环境下特殊排查点
Docker挂载宿主机目录时,UID/GID不匹配是高频问题:宿主机上chown www-data:www-data后,容器内PHP进程实际UID可能是1001,导致权限失效。此时需在docker run时加--user 33:33(www-data UID/GID)或修改Dockerfile中USER指令。
宝塔面板默认用www用户,但PHP-FPM可能以www-data身份运行,造成权限错位。可在宝塔PHP设置 → “运行用户”中显式指定为www,再同步执行chown -R www:www runtime web/assets。
【务必检查宝塔「一键部署」或「重启PHP」后是否自动重置了整个站点目录属主,若重置,需重新chown runtime和web/assets】











