chage -m 90 username 可设密码90天后过期,但仅对交互式密码登录生效;需配合-w和-i实现提醒与宽限期,且必须用root权限执行并用chage -l验证shadow第7字段为90。

chage -M 90 是最常用也最容易出错的操作
直接执行 chage -M 90 username 就能让密码 90 天后过期,但很多人设完发现没反应——其实不是命令失效,而是用户登录方式绕过了检查。密码过期只对交互式密码登录生效,SSH 密钥登录、su 切换、cron 任务完全不受影响。
-
-M 0表示密码立即过期,等效于chage -d 0 username,用户下次用密码登录时会被强制改密 -
-M -1或-M 99999表示永不过期,但不符合等保要求,慎用 - 普通用户执行会报
Permission denied,必须用sudo或 root 权限 - 设完立刻验证:
chage -l username,确认输出中Maximum number of days between password change是 90(不是空或 99999)
为什么 chage -l 显示 Password expires: never?
这说明该用户没继承全局策略,也没被显式设置过。/etc/login.defs 里的 PASS_MAX_DAYS 只影响新用户,对已有用户无效。你看到的 “never” 往往是因为 shadow 第 7 字段是空或 99999。
- 批量修复存量用户:用
getent passwd | awk -F: '$3 >= 1000 {print $1}' | xargs -I{} sudo chage -M 90 {} - 别信
usermod -e:它只改账户过期日(shadow 第 8 字段),不碰密码有效期(第 7 字段),容易导致逻辑脱节 - root 用户必须保持
Password expires : never,否则可能锁死系统管理通道
警告和宽限期必须配齐,否则用户真会登不上
只设 -M 不够。用户可能拖到最后一刻才想起改密,结果卡在登录环节。加 -W 和 -I 才算闭环。
-
chage -W 7 -I 14 username:提前 7 天开始提示;过期后还能登 14 天,但每次登录都必须改密 -
-I 0意味着“一过期立刻锁死”,没人来得及响应,运维电话马上响起 -
-I和-E不同:-I锁的是密码有效性(允许登录但强制改密),-E锁的是整个账户(连登录都不让) - 如果同时设了
-I 14和-E "2026-12-31",以先触发者为准——比如密码 12 月 1 日过期,账户却 12 月 10 日就因-E失效,那宽限期实际只剩 9 天
密码永不过期的正确写法只有两种
想让某个用户密码永远不提醒过期,不能留空或删字段,必须明确写死值。
-
chage -M 99999 username是标准写法,所有发行版兼容 -
chage -M -1 username在部分系统(如较新 RHEL)也支持,但 Ubuntu 等可能报错,优先选 99999 - 别用
chage -M ""或删 shadow 第 7 字段——会导致解析异常,chage -l可能显示为空或报错 - 设完务必验证:
chage -l username输出里Maximum number of days between password change必须是99999,不是never(后者是未设置状态)











