Linux 权限配置 - chown 和 chmod 的使用

1. 用 chown 修改文件或文件夹的拥有者 owner

# 设置文件或文件夹的拥有者
$ chown {user}:{group} {file}

# 添加 -R 参数递归设置文件夹及其内部的文件和子文件夹的拥有者
$ chown -R {user}:{group} {dir}

如:

$ chown -R reader:stuff /app/file

2. 用 chmod 修改文件或文件夹的访问权限

Linux 权限包括正常访问权限读、写、执行,对应字母为 r、w、x;和附加权限 suid、sgid、sticky,对应字母为 S、G、T。权限的粒度有拥有者(u)、与拥有者属于同一个群组(g)的用户、其它用户(o)三种。每个文件或文件夹都可以针对三个粒度,设置不同的权限。

一个用户可以同时属于多个群组,而一个文件或文件夹只能归属于一个用户和群组。如果其它的用户想有这个文件或文件夹的权限,则可以将该用户加入具备相应权限的群组。

2.1. 字母权限使用格式

可用的字母符号:

符号 说明
ugoa:
u 拥有者
g 与拥有者属于同一个群组的用户
o u、g 之外的用户
a 所有(包含上面三者)
+-=:
+ 增加权限
- 取消权限
= 唯一设定权限
rwx: 正常权限
r 表示可读取
w 表示可写入
x 表示可执行
st: 附加权限
s SET位权限 suid/sgid
t 粘滞位权限(sticky)

Linux 中 'ls -l' 命令的输出结果中权限部分使用的是十位字符表示法,格式为 '-rwxrwxrwx'

  • 第 10 位字符:- 表示文件、d 表示文件夹、l 代表链接
  • 第 7、8、9 位字符代表拥有者的权限
  • 第 4、5、6 位字符代表与拥有者属于同一个群组用户的权限
  • 第 1、2、3 位字符代表其它用户的权限

上述字符位数从右边向左边数起,最右边那位为第 1 位。

例:

# 只有拥有者可以读写及执行
$ chmod u+rwx {file}

# 所有用户可读
$ chmod a+r {file} 或 chmod ugo+r {file}

# 拥有者与其所属群组可读写,其它组可读不可写
$ chmod a+r,ug+w,o-w {file}

# 当前目录下的所有档案与子目录皆设为任何人可读写
$ chmod -R a+rw *

{file} 代表单个或多个文件或文件夹,多个间用空格隔开即可。添加 -R 参数可以递归设置。

2.1.1. SET 位权限

SET 位权限包括 suid 和 sgid。是为了使 “没有取得特权用户要完成一项必须要有特权才可以执行的任务” 而产生的。

用于给可执行的程序或脚本文件进行设置,其中 suid 表示对属主用户增加 SET 位权限,sgid 表示对属组内用户增加 SET 位权限。文件被设置了 suid、sgid 权限后,任何用户执行该文件时,将获得该文件属主、属组账号对应的身份。

在十位字符表示法中,一个文件设置了 suid 或 sgid 位,会分别表现在所有者或同组用户的权限的可执行位上。 suid 表现在拥有者执行位的第 9 位上,sgid 表现在群组执行位的第 6 位上。如果文件设置了 suid 还设置了 x(执行)位,则相应的执行位表示为 s(小写);如果没有设置 x 位,它将表示为 S (大写)。如:

  • -rwsr-xr-x 表示设置了 suid,且拥有者有可执行权限 x
  • -rwSr--r-- 表示设置了 suid,但拥有者没有可执行权限 x
  • -rwxr-sr-x 表示设置了 sgid,且群组用户有可执行权限 x
  • -rw-r-Sr-- 表示设置了 sgid,但群组用户没有可执行权限 x

例:

# 设置 suid 位
$ chmod u+s {file}

# 去掉 suid 设置
$ chmod u-s {file}

# 设置 sgid 位
$ chmod g+s {file}

# 去掉 sgid 设置
$ chmod g-s {file}

2.1.2. 粘滞位权限

粘滞位权限即 sticky,用于为目录设置特殊的附加权限。当目录设置了粘滞位权限后,即便用户对该目录有写的权限,也不能删除该目录中其他用户的文件数据。

在十位字符表示法中,一个文件或目录设置了粘滞位权限,会表现在其他组用户的权限的可执行位上。 即第 1 位上。如果文件设置了 sticky 还设置了 x(执行)位,其他组用户的权限的可执行位表示为 t(小写);如果没有设置 x 位,它将表示为 T (大写)。如:

  • -rwsr-xr-t 表示设置了粘滞位且其他用户组有可执行权限 x
  • -rwSr--r-T 表示设置了粘滞位但其他用户组没有可执行权限 x

例:

# 设置粘滞位
$ chmod +t {file}

# 去掉粘滞位设置
$ chmod -t {file}

注意 +t、-t 前面是没有 ugo 的,否则设置会被忽略。

附加权限位除了十位字符表示法,还可以使用十二位字符表示法,格式为 'SGTrwxrwxrwx',S、G、T 分别表示 suid 权限、sgid 权限和粘滞位权限。

前三位 SGT 若转换成一个三位二进制数,则:

  • suid 的八进制数字是 4
  • sgid 的代表数字是 2
  • sticky 位代表数字是 1

三位 rwx 若转换成一个三位二进制数,则:

  • r 的八进制数字是 4
  • w 的代表数字是 2
  • x 位代表数字是 1

这些是下面数字权限使用格式的基础。

2.2. 数字权限使用格式

数字 4 、2 和 1,表示正常权限的读 r、写 w、执行 x,即 r=4、w=2、x=1;也可表示附加权限的 suid S、sgid G、sticky T,即 S=4、G=2、T=1。

权限组合用相应的八进制数字相加出来:

正常权限 附加权限 二进制 八进制
--x --T 001 1
-w- -G- 011 2
-wx -GT 011 3 = 2+1
r-- S-- 100 4
r-x S-T 101 5 = 4+1
rw- SG- 110 6 = 4+2
rwx SGT 111 7 = 4+2+1

权限设置的基本命令格式为 '$ chmod abcd {file}',a 对应附加权限的权限数字,b 对应拥有者的权限数字、c 对应群组的权限数字、d 对应其它用户的权限数字。不需要附加权限设置时,使用 '$ chmod bcd {file}' 命令格式,这也是最常用的格式。

例:

# 只有拥有者可以读写及执行,其它不可读写及执行
$ chmod 700 {file} 《 相当于 chmod u=rwx,go-rwx {file}

# 所有用户只读
$ chmod 444 {file} 《 相当于 chmod a=r {file} 或 chmod ugo=r {file}

# 拥有者与其所属群组可读写,其它可读不可写
$ chmod 664 {file} 《 相当于 chmod ug=rw,o=r {file}

# 当前目录下的所有档案与子目录皆设为任何人可读写执行
$ chmod 777 {file} 《 相当于 chmod -R a+rwx *

附加权限例子详解一例:

$ chmod 4755 {file} 
或
$ chmod u=rwxs,go=rx,-t {file}

4755 比 755 多了附加权限值 4,这个 4 表示设置了 suid,当其他用户执行文件时,具有与所有者同样的权限。

为什么设置 4755 而不是 755?

假设 {file} 是 root 用户创建的一个脚本,且 {file} 执行时需要访问一些只有 root 用户才有权访问的其它文件 A,如果没有设置 suid 位,那么其他用户执行 {file} 脚本时因为不是 root 用户而无法访问到文件 A,导致 {file} 脚本执行失败。而 4755 设置了 suid 位,这样其它用户执行 {file} 脚本时,将视为以 root 用户身份执行,就可以正常访问文件 A 了。

©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 212,816评论 6 492
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 90,729评论 3 385
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 158,300评论 0 348
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 56,780评论 1 285
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 65,890评论 6 385
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 50,084评论 1 291
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 39,151评论 3 410
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 37,912评论 0 268
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 44,355评论 1 303
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 36,666评论 2 327
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 38,809评论 1 341
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 34,504评论 4 334
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 40,150评论 3 317
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 30,882评论 0 21
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 32,121评论 1 267
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 46,628评论 2 362
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 43,724评论 2 351

推荐阅读更多精彩内容