acl权限失效主因是mask限制,所有非属主/other条目须经mask按位与才生效;getfacl中#effective标识实际生效权限;chmod、setfacl等操作会自动调整mask,需手动校准确保覆盖所需权限位。

ACL 权限设了却没效果,大概率不是权限没加对,而是 mask 在“卡脖子”。它不是可选项,而是 ACL 生效的硬性闸门——所有非属主、非 other 的权限条目(user:xxx、group:xxx)都必须经过 mask 按位与运算后,才真正起作用。
看懂 getfacl 输出里的 #effective 关键字
执行 getfacl /path 时,如果某行末尾出现 #effective:r--,就说明该条 ACL 被 mask 截断了。例如:
-
user:jenkins:rwx #effective:r--→ 当前 mask 是r--,所以 jenkins 实际只有读权限 -
group:devteam:rwx #effective:---→ mask 是---或极低,权限完全失效 -
mask::r-x这一行直接告诉你当前上限值
哪些操作会悄悄改 mask?
mask 不是静态配置,很多日常命令会自动重算它,但结果未必符合预期:
-
chmod g+rwx dir→ 可能提升 mask 到rwx,但也可能只升到r-x(取决于原组权限位) -
setfacl -m u:alice:rw- file→ 若当前 mask 是r--,系统默认会把 mask 提升到rw-(除非加-n参数) -
setfacl -x u:bob file→ 删除条目后,mask 不一定自动收缩;有时仍维持高位,造成“权限残留错觉”
修复 mask 失效的三步法
发现权限不生效,别急着删 ACL,先校准 mask:
- 运行
getfacl /path确认当前 mask 值和哪些条目被#effective标记 - 计算你所有已设 ACL 条目中,各权限位的最大交集:比如有
user:a:rwx、group:b:rw-、group:c:r-x,那 mask 至少需为rw-(写位和执行位不能同时满足,取安全交集) - 显式设置:
setfacl -m m::rw- /path(按需替换rw-为rwx、r-x等)
default ACL 继承也受 mask 约束
给目录设了 d:u:deploy:rwx,但新建文件里 user:deploy 显示 #effective:---?问题不在 default 规则本身,而在目录的 mask 过严。因为子文件继承的是 “default 条目 + 目录 mask” 的组合结果。解决方法一样:检查并调整父目录的 mask:: 值,确保它覆盖所有 default 条目所需的权限位。











