统信uos多账户权限配置需五步:一、启用lightdm/dde-dm多会话及user-switch-enabled;二、控制中心创建标准/管理员账户;三、useradd命令指定plugdev、video等组精确授权;四、gpasswd -d移除sudo等高危组降权;五、usermod -s /usr/sbin/nologin禁用shell登录。

如果您在统信UOS中已创建多个账户,但发现子账户无法访问指定文件夹、不能插拔USB设备、无法切换登录界面或安装软件失败,说明用户组归属与权限策略未按需配置。图形界面创建的账户仅设定基础类型,深层功能权限必须通过命令行精确授予或剥离。
启用图形界面用户切换功能
若登录界面只显示一个账户,或已登录状态下右上角无“切换用户”选项,说明显示管理器未开启多会话支持。
1、以管理员身份打开终端。
2、执行命令:sudo gsettings set org.mate.screensaver user-switch-enabled true。
3、注销当前用户并重新登录——这一步不可跳过,mate-session-save --kill在新版UOS中可能不生效,强制注销更可靠。
4、登录后点击右上角用户头像,确认出现“切换用户”条目。
通过控制中心创建标准/管理员账户
此方式适合快速建立隔离环境,但权限粒度较粗,仅决定是否能调用系统设置、安装应用等顶层操作。
1、点击启动器→搜索“控制中心”→打开。
2、进入【用户账户】模块→右上角点击+号。
3、填写用户名(仅限英文、数字、下划线,不可含空格或中文)、密码、确认密码。
4、账户类型务必根据实际职责选择:日常办公选“标准用户”,系统维护选“管理员”。
5、点击创建→输入当前管理员密码授权→完成。
使用useradd精确分配硬件与服务权限
当标准用户需要访问打印机、USB设备、显卡加速或Docker服务时,必须将其加入对应系统组,否则即使设为管理员也无法绕过内核级权限检查。
方法一:添加基础外设权限
执行命令:sudo useradd -m -s /bin/bash -G plugdev,video,audio newuser;plugdev组是USB设备读写前提,video组启用GPU加速,audio组保障声卡可用。
方法二:赋予软件管理能力
若该用户需更新系统或安装deb包,运行:sudo usermod -aG sudo,newuser;注意-aG参数不可省略,否则会覆盖原有组归属。
方法三:禁用Shell登录(适用于仅需Samba或FTP访问的受限账户)
执行:sudo usermod -s /usr/sbin/nologin newuser;该操作将阻止其通过终端或SSH登录,但不影响图形界面和网络服务访问。
修正共享文件夹访问权限
多用户环境下,文件夹默认仅对所有者可写,其他用户即使同属一个组也无权访问,必须显式授权。
第一步:确认当前用户已加入目标组
运行 id 命令,检查输出中是否含 targetgroup(如 docker、sambashare),若无则先执行 sudo usermod -aG targetgroup $USER。
第二步:修改文件夹属组并开放组权限
进入文件夹父目录→右键→在终端中打开→执行:sudo chgrp -R targetgroup 共享文件夹名称 → 再执行 sudo chmod -R 775 共享文件夹名称;775表示所有者与组用户可读写执行,其他用户仅可读可执行。
第三步:启用ACL扩展权限(可选)
若需对单个用户单独授权(如让userA对某文件夹只读,而userB可读写),运行:sudo setfacl -R -m u:userA:rx,u:userB:rwx 共享文件夹名称;ACL优先级高于传统ugo权限,且不破坏原有组设置。
降权移除高危组权限
管理员账户若被误加入sudo组,可能引发越权操作风险;部分场景需剥离特权但保留图形登录能力。
1、检查用户当前所属组:groups 用户名。
2、若输出含sudo、root、adm等高危组,立即执行:sudo gpasswd -d 用户名 sudo。
3、验证是否移除成功:再次运行 groups 用户名,确认sudo已不在列表中。
4、如需彻底禁用Shell交互能力,追加执行:sudo usermod -s /usr/sbin/nologin 用户名;该操作不可逆,恢复需用管理员账户重置Shell路径。











