一个用户只能有一个主组(初始组),用于登录即生效的默认权限归属和新建文件的默认属组;可加入多个附加组以灵活扩展权限,信息分别存于/etc/passwd第4字段和/etc/group对应行第4字段。

主组(初始组)决定用户登录时的默认权限归属,附加组则用于灵活扩展权限。一个用户只能有一个主组,但可以加入多个附加组——这是权限设计的核心逻辑。
主组:登录即生效的默认身份
主组在创建用户时自动生成,通常与用户名同名,记录在 /etc/passwd 第四字段(GID)。它直接影响三件事:
- 用户新建文件的所属组默认就是主组
- 用户登录后立即获得该组的所有权限,无需额外激活
- 主组不能被删除,除非先将用户主组切换到其他组
查看方式:id -gn username 或 id username | grep "gid=" 中的 gid= 值对应的就是主组名称。
附加组:按需叠加的权限通道
附加组不随用户创建而存在,需手动添加,信息存于 /etc/group 文件中对应组行的第四字段。它的特点是:
- 可零个、一个或多个,完全自由组合
- 添加时必须加 -a 参数(如
sudo usermod -aG docker alice),否则会清空原有附加组 - 用户对属于附加组的目录或文件的访问,依赖该组是否拥有对应权限(如
drwxr-x---中的 group 位)
常见用途包括:让开发者加入 docker 组免 sudo 运行容器,让运维加入 adm 组读取系统日志,或为项目协作创建专用组如 webdev。
关键操作与避坑点
主组和附加组的管理命令看似相似,但参数含义截然不同:
- 改主组用
usermod -g newgroup username(小写 g),会直接替换 - 加附加组用
usermod -aG group1,group2 username(大写 G + a),支持多组逗号分隔 - 删附加组需先查清当前所有附加组(
id username),再用usermod -G group1,group2 username显式重列(不带 -a) - 新建用户时指定主组:
useradd -g devteam alice;同时加附加组:useradd -g devteam -G docker,adm alice
验证与调试技巧
权限没生效?别急着重试,先确认三点:
- 用户是否已重新登录?组变更在下次登录后才完全生效(或用
newgrp groupname临时切换) - 目标文件或目录的组权限位是否开启(如
chmod g+rx /path) - 用
groups username查全部组,用ls -ld /path看目录属组和权限位是否匹配
不复杂但容易忽略。











