要限制其他用户访问 macos 文件或文件夹,需三层防护:关闭访客共享并精简授权用户;通过“简介”面板设acl权限,移除everyone/staff写权并递归应用;用chmod +a添加终端级精细规则(如deny delete_child);最后关闭自动登录、隐藏非活跃账户且禁用“公共”文件夹共享。
要限制其他用户访问 macos 上的文件或文件夹,核心是分层控制:先管住网络共享入口,再锁死本地文件权限,最后堵住系统级绕过路径。单靠一个设置无法真正隔离,必须组合使用。
关闭访客访问并精简共享用户列表
这是第一道防线,防止陌生人通过局域网直接看到你的内容:
- 进入“系统设置 → 通用 → 共享 → 文件共享”,确保底部取消勾选“允许访客访问”
- 在“共享文件夹”中只添加真正需要共享的目录(如
/Users/Shared/Project),不要勾选整个磁盘 - 点击每个共享文件夹右侧的“用户”列表,移除所有不必要账户(尤其是测试账号、旧员工账号)
- 对保留用户逐个设定最小权限:协作者设为“只读”,编辑者设为“读与写”,审核人设为“可写入但不可删除”
用“简介”面板修改文件夹原生 ACL 权限
系统共享界面只是网络层的开关,真正起效的是文件夹自身的访问控制列表(ACL)。这能防止用户通过本地登录或 USB 启动盘绕过限制:
部署和使用军舰的 macOS Automator 自动化服务集合。包含 5 个实用工作流:PDF转JPG、PNG重命名并转JPG、图像拼接、解压RAR、顺序命名图像文件。一键安装所有服务到 ~/Library/Services/ 目录。使用场景:(1) "安装我的自动化服务",(2) "部署所有 Automato...
- 在访达中右键点击目标文件夹 → “显示简介” → 展开“共享与权限”区域
- 点锁图标输入管理员密码解锁,然后在用户列表中找到 “everyone”、“staff”等宽泛条目,将其权限改为“无访问权限”或“只读”
- 点“+”添加特定授权用户(如
teacher),设为“读取与写入”,再勾选下方“应用到包含的项目”,让权限递归生效 - 若需更细粒度(如允许上传但禁止删除),仅靠图形界面不够,需配合终端命令
用终端命令添加精细 ACL 控制规则
macOS 的 chmod +a 支持操作级权限控制,比如禁删、禁重命名、强制继承等,这是图形界面做不到的:
- 打开终端,执行:
chmod +a "student allow write,append,read,execute,file_inherit,directory_inherit" /Users/Shared/Classwork - 验证是否生效:
ls -le /Users/Shared/Classwork,确认输出中没有delete或delete_child - 如需彻底禁止删除任何子项,可加 deny 规则:
chmod +a "group:everyone deny delete_child" /Users/Shared/Classwork
额外加固:关闭自动登录并隐藏非活跃账户
这两项看似简单,却是防止物理接触式越权的关键:
- 进入“系统设置 → 用户与群组 → 登录选项”,将“自动登录”设为“关闭”
- 对已停用的账户(如离职同事、临时协作者),不要仅删其主目录,应在终端运行:
sudo dscl . -create /Users/username IsHidden 1,使其不显示在登录界面 - 检查“公共”文件夹权限:它默认对外共享,若无需使用,建议在共享设置中取消勾选该文件夹










